ファインズ「予約システム」の情報漏えい
ファインズが提供する予約システムで第三者による不正アクセスがあり、予約者1,536,322件の個人情報が漏えいした可能性がある。
予約システムの脆弱性を定期的に潰し、大量データ照会を即座に止める検知体制が必要になる。
公表された内容
- 規模
- 1,536,322件
- 情報
- 予約者の氏名、電話番号、メールアドレス、予約店舗、予約メニュー、予約日時
- 原因
- 予約システムへの第三者による不正アクセス。9月22日にシステムの異常を検知し、アクセスを遮断。
経緯
- 2026.09.22予約システムの異常を検知し、アクセスを遮断
- 2026.09.25公表。1,536,322件の個人情報漏えいの可能性を発表
何が起きたのか
予約システムに対する第三者の不正アクセスがあったと公表されている。9月22日に異常を検知して遮断を行ったが、侵入経路や悪用された脆弱性などの具体的な手口は公表されていない。
一般に、Web予約システムから大量の顧客情報が窃取される事案では、Webアプリケーションの脆弱性(SQLインジェクションや認可制御の不備)を突かれたり、管理画面の認証突破や公開ストレージの設定不備が狙われたりすることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
Webアプリケーションの脆弱性を定期的に診断する
予約システム公開前や機能更新時に脆弱性診断を実施し、SQLインジェクションやアクセス制御の不備を解消しておく。
早く気づく
データベースへの大量照会を検知・遮断する
通常業務を超える大量データの取得クエリや短時間の異常アクセスをリアルタイムで検知し、自動で遮断する仕組みを整える。
入られても被害を小さくする
利用者ができること
予約した店舗やサービス名を騙る不審な電話、SMS、フィッシングメールに注意し、個人情報や口座情報を要求されても応じない。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。