piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

ファストブッキングへの不正アクセスについてまとめてみた

2018年6月26日、ファストブッキングは同社のホテル予約システムが不正アクセスを受け、情報が流出したと発表しました。予約サービスは国内ホテルなど多数の宿泊施設(世界90か国、約3500施設)で、主に海外からの利用者を対象に利用されていました。ここでは関連情報をまとめます。

公式発表

インシデントタイムライン

日時 出来事
2018年6月15日 4時43分 ファストブッキングのサーバーへ不正アクセス。事象(1)による情報流出が発生。
2018年6月17日 ファストブッキングのサーバーへ不正アクセス。事象(2)による情報流出が発生。
2018年6月20日 5時2分 ファストブッキングがモニタリングサービスを通じて不正アクセスを把握。
2018年6月21日 ファストブッキングがユーザー(ホテル)に対して不正アクセスの被害を報告。
2018年6月26日 ファストブッキングが不正アクセスの被害を発表。
同日以降 ファストブッキングの予約システムを利用していたホテルより被害発表が相次ぐ。

被害

  • 15日、17日の2回の不正アクセスにより複数の情報が流出した。
  • 2回の不正アクセスにより影響を受けた国内の宿泊施設数は401か所。
  • ファストブッキングからはホテルに対して経緯、対象者リストがメールで送付されている。
No 発生日 対象の宿泊施設数 流出した件数 流出した内容 暗号化の有無
事象(1) 2018年6月15日 380施設 20万5137件 顧客氏名、国籍
郵便番号、住所、メールアドレス
予約金額、予約番号、予約ホテル名
チェックイン日、チェックアウト日
無し
事象(2) 2018年6月17日 189施設 12万580件 顧客氏名
クレジットカード番号
クレジットカード有効期限
顧客アカウント名
有り

原因・発端

  • ファストブッキングより公表されていない。
  • サーバー上にバックドアが設置されていたと報道がされている。*1

被害発表をしている国内ホテル

対象 発表日 公式発表 事象(1)対象施設数 事象(1)流出件数 事象(2)対象施設数 事象(2)流出件数
株式会社プリンスホテル 2018年6月26日 [PDF] サーバーへの不正アクセスによる、当社外国語 Web サイトにてご予約いただいたお客さまの個人情報の流出に関するお詫びとお知らせ 43施設 58,003件 39施設 66,960件
株式会社ニュー・オータニ 2018年6月26日 [PDF] 不正アクセスの被害についてのお詫びとご報告 1施設 587件 対象無し
アールエヌティーホテルズ株式会社 2018年6月26日 サーバーへの不正アクセスによる、当社英語Web予約サイトにて ご予約いただいたお客さまの個人情報の流出に関するお詫びとお知らせ
[PDF] サーバーへの不正アクセスによる、リッチモンドホテル英語 Web 予約サイトにてご予約いただいたお客さまの個人情報の流出に関するお詫びとお知らせ(ロイヤルホールディングス株式会社)
31施設 3,965件 32施設 6,366件
株式会社 東京ドームホテル 2018年6月26日 外国語公式ウェブサイトご利用のお客様の個人情報の漏えいに関するお詫び 1施設 313件 対象無し
藤田観光株式会社 2018年6月27日 重要なお知らせ:サーバーへの不正アクセスによる、当社外国語予約サイトにおける 個人情報の流出に関するお詫びと今後の対応について
サーバーへの不正アクセスによる、当社外国語(英語・中国語・韓国語)予約サイトにおける個人情報の流出に関するお詫びと今後の対応について(ホテル椿山荘東京)
[PDF] 別紙: サーバーへの不正アクセスによる、個人情報流出の状況一覧
30施設 14,567件 6施設 10,903件
株式会社阪急阪神ホテルズ 2018年6月27日 [PDF] 個人情報の流出に関するお詫びとお知らせ 18施設 7,674件 対象無し
テルモントレ株式会社 2018年6月27日 お客様情報の流出に関するお知らせとお詫び 最大20施設 10,066件 最大20施設 16,520件
株式会社グランビスタホテル&リゾート 2018年6月27日 [PDF] 外国語公式ウェブサイトより宿泊予約いただいたお客様の個人情報の流出について 8施設 3,421件 対象無し
株式会社イシン・ホテルズ・グループ 2018年6月27日 [PDF] 個人情報の流出に関するお知らせとお詫び 17施設 29,956件 3施設 89件
日本ビューホテル株式会社 2018年6月27日 個人情報漏洩に関するご報告 2施設 513件 対象無し
ブルーウェーブ株式会社 2018年6月27日 [PDF] サーバーへの不正アクセスにより、当ホテルのウェブサイトからご予約いただいたお客さまの個人情報流出に関するお詫びとお知らせ 1施設 124件 対象無し
株式会社ブライトンコーポーレーション 2018年6月27日 [PDF] 外国語公式 Web サイトご利用のお客様情報の流出に関するお詫びとお知らせ 3施設 818件 対象無し
株式会社芝パークホテル 2018年6月27日 お客様情報流出に関するお詫びとお知らせ
Apology and Announcement Regarding the Customer Information Breach
最大2施設 不明 最大2施設 不明
株式会社ホテルおかだ 2018年6月27日 [PDF] 外国語ウェブサイトより宿泊予約いただいたお客様の個人情報流出について 1施設 504件 対象無し
株式会社ホテルサイボー 2018年6月27日 不正アクセスによるお客様情報の流出に関するお詫び 1施設 14件 対象無し
株式会社ホテル小田急サザンタワー 2018年6月27日 [PDF] 不正アクセスによる個人情報の流出について 1施設 7,626件 1施設 13,155件
ブリーズベイオペレーション2号株式会社 2018年6月28日 [PDF] サーバーへの不正アクセスによる当ホテル外国語Web予約サイトにてご予約いただいたお客さまの個人情報流出に関するお詫びとお知らせ
不正アクセスに関するお詫びとお知らせ(株式会社ロイヤルホテル)
1施設 18件 対象無し
グランホテルオペレーション株式会社 2018年6月28日 [PDF] サーバーへの不正アクセスによる当ホテル外国語Web予約サイトにてご予約いただいたお客さまの個人情報流出に関するお詫びとお知らせ
不正アクセスに関するお詫びとお知らせ(株式会社ロイヤルホテル)
1施設 198件 対象無し
株式会社トラベリエンス 2018年6月28日 サーバーへの不正アクセスによるご予約者様の個人情報流出に関するお詫びとお知らせ 1施設 296件 対象無し
京阪ホテルズ&リゾーツ株式会社 2018年6月28日
2018年7月3日修正報
[PDF] サーバーへの不正アクセスによる、当社外国語 Web 予約サイトにてご予約いただいたお客様の個人情報流出に関するお詫びとお知らせ 4施設 1,707件 対象無し
ソラーレ ホテルズ アンド リゾーツ株式会社 2018年6月28日 [PDF] サーバーへの不正アクセスによる外国語予約サービスシステムからの個人情報流出に関するお詫びとお知らせ 12施設 1,816件 対象無し
株式会社東急ホテルズ 2018年6月28日 [PDF] サーバーへの不正アクセスによる個人情報の流出に関するお詫びとお知らせ
サーバーへの不正アクセスによる個人情報の流出に関するお詫びとお知らせ(株式会社セルリアンタワー東急ホテル)
28施設 1,448件 19施設 3,225件
株式会社マイステイズ・ホテル・マネジメント 2018年6月29日 お客様情報の漏洩に関するお知らせとお詫び 不明 39,649件 不明 27,103件
株式会社ホテルマネージメントジャパン 2018年6月29日 重要なお知らせ:サーバーへの不正アクセスによる、外国語予約ウェブサイトにてご予約いただいたお客さまの個人情報流出に関するお詫びとお知らせ

オリエンタルホテル 東京ベイのお知らせ
なんばオリエンタルホテルのお知らせ
ホテルオリエンタルエクスプレス大阪心斎橋のお知らせ
神戸メリケンパークオリエンタルホテルのお知らせ
4施設 951件 対象無し
株式会社相鉄ホテルマネジメント 2018年6月29日 [PDF] 相鉄フレッサイン英語公式サイトにおける不正アクセスの被害についてのお詫びとお知らせ 2施設 41件 対象無し
株式会社コスモスホテルマネジメント 2018年6月29日 [PDF] 不正アクセスによる個人情報の流出に関するお知らせとお詫び 記載なし 対象無し
S.H.ホールディングス株式会社 2018年6月29日 【お客様情報流出に関するお詫びとお知らせ】 1施設 対象無し
加森観光株式会社 2018年6月30日 [PDF] ルスツリゾート外国語 公式 WEB サイトからご予約いただいたお客様の個人情報の流出に関するお知らせ 1施設 1,774件 対象無し

対象施設名

影響を受けたとして名前が公表されたホテル名は以下の通り。

株式会社ニュー・オータニ(1施設)
アールエヌティーホテルズ株式会社(34施設)
株式会社東急ホテルズ/株式会社セルリアンタワー東急ホテル(公表分1施設)
株式会社阪急阪神ホテルズ(18施設)
テルモントレ株式会社(20施設)
株式会社グランビスタホテル&リゾート(8施設)
  • 札幌グランドホテル
  • 札幌パークホテル
  • 銀座グランドホテル
  • ホテルインターゲート京都 四条新町
  • ホテルインターゲート東京 京橋
  • 鴨川シーワールドホテル
  • 白良荘グランドホテル
  • ホテル・ザ・ルーテル
株式会社イシン・ホテルズ・グループ(17施設)
  • ザ・ビー 浅草
  • ザ・ビー 東京六本木
  • ザ・ビー 東京赤坂
  • ザ・ビー 東京赤坂見附
  • ザ・ビー 東京 新橋
  • ザ・ビー 東京お茶の水
  • ザ・ビー 東京水道橋
  • ザ・ビー 東京池袋
  • ザ・ビー 東京三軒茶屋
  • ザ・ビー 東京八王子
  • ザ・ビー 札幌 すすきの
  • ザ・ビー 名古屋
  • ザ・ビー 京都三条
  • ザ・ビー 京都四条
  • ザ・ビー 神戸
  • ザ・ビー 博多
  • ザ・ビー 福岡天神
日本ビューホテル株式会社(2施設)
ブルーウェーブ株式会社(1施設)
株式会社ブライトンコーポーレーション(3施設)
  • 京都ブライトンホテル
  • ホテルブライトンシティ京都山科
  • ホテルブライトンシティ大阪北浜
株式会社芝パークホテル(2施設)
株式会社ホテルおかだ(1施設)
株式会社ホテルサイボー(1施設)
株式会社ホテル小田急サザンタワー(1施設)
  • 小田急ホテルセンチュリーサザンタワー
ブリーズベイオペレーション2号株式会社(1施設)
グランホテルオペレーション株式会社(1施設)
  • リーガロイヤルグラン沖縄
株式会社トラベリエンス(1施設)
  • プラネタイズホステル
ソラーレ ホテルズ アンド リゾーツ株式会社(12施設)
  • チサン ホテル 広島
  • チサン ホテル 神戸
  • チサン イン 名古屋
  • チサン イン 大阪ほんまち
  • ハタゴイン静岡吉田インター
  • ハタゴイン関西空港
  • ホテル・アンドルームス大阪本町
  • ホテル・アンドルームス名古屋栄
  • ランプライトブックスホテル名古屋
  • ロワジールホテル 那覇
  • 雨庵 金沢
  • インソムニア 赤坂
京阪ホテルズ&リゾーツ株式会社(4施設)
株式会社ホテルマネージメントジャパン(4施設)
  • オリエンタルホテル東京ベイ
  • なんばオリエンタルホテル
  • ホテルオリエンタルエクスプレス 大阪心斎橋
  • 神戸メリケンパークオリエンタルホテル
株式会社相鉄ホテルマネジメント(2施設)
S.H.ホールディングス株式会社(1施設)
  • ホテル&レジデンス六本木
加森観光株式会社(1施設)

ホテルからの連絡

プリンスホテル

更新履歴

  • 2018年6月27日 PM 新規作成
  • 2018年6月28日 PM 続報追記
  • 2018年6月29日 AM 続報追記
  • 2018年6月29日 PM 続報追記
  • 2018年7月2日 PM 続報追記