Signal
📡 Signal|宿泊予約管理の TEMAIRAZU に不正アクセス、最大約445万人分
宿泊予約管理システム TEMAIRAZU への不正アクセスで、最大約445万人分の予約情報が閲覧・取得された可能性。宿を装う偽メッセージも確認された。
宿泊施設向け予約管理システム「TEMAIRAZU」を運営する手間いらず株式会社 (東証スタンダード 2477) は10月9日、同システムへの不正アクセスで宿泊者の予約情報が閲覧または取得された可能性があり、対象者は最大で約445万人にのぼると適時開示した。含まれうるのは氏名・電話番号・メールアドレスと、宿泊施設名・チェックイン日・チェックアウト日・宿泊料金で、クレジットカード情報は同社が保持していないとしている。
侵入されたのは個々の宿ではなく、宿の予約・在庫・料金を予約サイトとの間で連携する共通の基盤だった。予約した本人がその名前を知らないシステム 1 つから、宿の名前を名乗る偽メッセージが予約者に届く。被害が表に出る場所と、穴の開いた場所が離れていることが、この件の読みどころになる。
不審なメッセージから人数の開示まで 18 日
経過は 3 本の公式発表で追える。
- 9月21日深夜: 複数の宿泊施設から「宿泊者に不審なメッセージが届いている」と連絡が入り、社内調査を始める
- 9月24日: システムの一部機能を午前10時58分ごろ停止し、同日午後9時48分ごろ再開。基幹の予約・在庫・料金の連携エンジン全体は止めていない
- 9月28日: ホームページで初報。不正アクセスと、不審なメッセージとの関連の可能性を公表
- 10月7日: 第二報で、対象となりうるデータ項目を列挙
- 10月9日: 適時開示で、対象者を「最大で約445万人」と初めて示す
初報の時点では人数も項目も出ていなかった。項目が出たのは第二報、人数が出たのは適時開示で、情報は段階的に開かれてきた。445万人という数字は「閲覧または取得された可能性がある」範囲の上限で、漏えいが確定した人数ではない。同社は原因となった箇所を特定して対策を終えたとする一方、手口はセキュリティ上の理由から公表していない。影響を受けた宿泊施設の数も、どの発表にも書かれていない。
含まれうる項目と、含まれない項目
第二報が挙げた項目は、宿泊者の氏名、電話番号、メールアドレス、宿泊施設名、チェックイン日、チェックアウト日、宿泊料金の 7 つだ。住所はこの一覧に入っていない。クレジットカード情報と宿泊予約サイトのログイン情報は、同社がそもそも保持していないと明記している。
カード番号が無いから安全、とはならない。「どの宿に、いつ泊まり、いくら払う予定か」と「連絡先」が組になっている点が重い。本物の予約内容を知っている相手からの連絡は、本物と見分けにくい。
偽メッセージはすでに届いている
同社は第二報で、宿泊施設や予約サイトを装った不審なメッセージが WhatsApp・メール・SMS で予約者に送られている事象を、本件に関連するものとして確認したと書いた。事前チェックインや予約の維持を口実に外部サイトへ誘導し、クレジットカード情報の入力や支払いを求める手口だ。
つまり、カード情報は TEMAIRAZU からは盗まれていなくても、偽サイトに入力させる形で後から取りにくる。金銭被害の件数や金額は公表されていない。同社は利用施設に TEMAIRAZU のログインパスワードの変更を求め、予約サイト各社や接続先には、不審なログインや送金先口座の変更が無いか確認するよう依頼している。
宿と予約サイトの間にある基盤
宿の予約は、複数の予約サイト (OTA) から入ってくる。それぞれの在庫と料金を宿が手作業で合わせるのは難しいため、間に入って一括で連携するシステムが広く使われている。TEMAIRAZU はその役割を担うシステムの一つで、予約者から見れば存在を意識しない裏側の部品だ。
裏側の部品は、侵入されたときの影響が一つの宿にとどまらない。予約者は宿を選び、予約サイトを選んでいるが、その間にある基盤までは選んでいない。それでも連絡は「泊まる予定の宿」の名前で届く。宿にとっても、自社のシステムを守っていても防げない経路だった。
業績への影響について、同社は調査・セキュリティ強化・施設や予約者への対応の費用が発生する見込みとしつつ、「合理的に算定することは困難」と開示した。業績予想は修正していない。個人情報保護委員会への報告と警察への相談を行い、外部のセキュリティ専門機関に調査と分析を委託している。
次に見るもの
確認できる次の一点は、外部の専門機関による調査結果を受けた手間いらずの続報だ。同社のニュースと IR のページで、①影響を受けた宿泊施設の数 ②445万人のうち実際に取得されたと確認できた範囲 ③業績への影響額、の 3 点が示されるかを見る。費用の規模は、次の決算発表で特別損失が計上されるかどうかでも確かめられる。
今日できることは一つで、宿や予約サイトの名前で届いた「事前チェックイン」「予約の維持」を理由に支払いやカード情報を求める連絡には、メッセージ内のリンクから入力しないことだ。予約の状態は、自分で開いた予約サイトのアプリやページで確かめれば足りる。不審な連絡についての問い合わせ先として、同社は緊急ヘルプデスク (helpdesk@temairazu.com) を案内している。
ことば
- 適時開示 — 上場企業が、株価に影響しうる重要な情報を取引所のルールに沿ってすぐに公表する仕組み。今回は人数の上限を初めて示した 10月9日の発表がこれにあたる。
- OTA — Online Travel Agent の略で、楽天トラベルや Booking.com のようなオンラインの宿泊予約サイトのこと。宿は複数の OTA に同時に部屋を出すため、在庫をまとめる裏側のシステムが要る。
- 個人情報保護委員会への報告 — 一定規模以上の漏えいの「おそれ」がある場合、事業者に義務づけられている国への報告。確定前でも報告が要るため、「可能性」の段階で報告されるのは通常の手順だ。
🔗 一次ソース
- 手間いらず株式会社 適時開示「当社システムへの不正アクセスに関する調査状況および対応について」(2026年10月9日・対象者「最大で約445万人」を確認)temairazu.co.jp
- 手間いらず株式会社「当社システムへの不正アクセスに関する経過および対応について(第二報)」(2026年10月7日・データ項目と不審メッセージの手口)temairazu.co.jp
- 手間いらず株式会社「不審なメッセージおよび当社システムへの不正アクセスに関するお詫びとお知らせ」(2026年9月28日・初報)temairazu.co.jp
- 宿泊予約管理システム「手間いらず」最大445万人情報漏えいか(NHK・2026年10月10日)news.web.nhk