震度2
ホテル日航プリンセス京都
株式会社ホテルプリンセス京都
アカウント乗っ取り規模非公表
漏えいのおそれ電話番号 / 氏名収束
監視モニターでこの事案を見る ▶- 公表
- 2026/03/19
- 確度
- 漏えいのおそれ
- 種別
- アカウント乗っ取り
- 状況
- 収束
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
基本属性氏名
連絡先電話番号
取引・利用履歴チェックイン日、宿泊金額
漏えいしていないもの
- クレジットカード情報は含まれない
対象者
- Expedia経由で予約した宿泊客
原因
Expediaの管理者アカウントへの不正ログイン。第三者がホテル従業員になりすましWhatsAppでカード情報の入力を求めた
時系列
- 第一報
対応
- 侵入経路遮断
- なりすまし注意喚起
不正ログインを遮断。ホテルやExpediaがメールやチャットでカード情報を求めることはないと注意喚起
あなたがすべきこと
- SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 全アカウントをパスキーかMFAに。漏れた認証情報の監視と、APIキーの定期ローテーション
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- セキュリティ対策Lab 研究者・ブログ · 2026/03/19