震度3

関西エアポートワシントンホテル

アカウント乗っ取り規模非公表

漏えい確定決済情報(詳細不明) / 電話番号収束

監視モニターでこの事案を見る ▶
公表
2026/02/04
検知
2026/01/04
検知から公表まで
31日
確度
漏えい確定
種別
アカウント乗っ取り
状況
収束
対策投資
未調査
補償
発表なし・未定

漏えいした情報

基本属性氏名、国籍(可能性)
連絡先電話番号
取引・利用履歴予約日、予約番号
金融・決済クレジットカード情報、支払い情報(可能性)

対象者

  • 2025年1月4日から2026年1月6日の予約者の一部

原因

海外の予約サイトにおいて不正ログインが発生し、予約者に偽の通知が配信された

時系列

  1. 顧客からの問い合わせで、フィッシングサイトへ誘導する通知の配信が判明
  2. 当局報告
  3. Security NEXT報道日

対応

  • パスワード再設定
  • なりすまし注意喚起

ログインパスワードを変更しパソコンのセキュリティチェックを実施。なりすまし請求への注意を呼びかけ

あなたがすべきこと

  1. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  2. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 全アカウントをパスキーかMFAに。漏れた認証情報の監視と、APIキーの定期ローテーション
  2. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  3. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  4. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典