エイチ・アイ・エス「タイ現地法人 H.I.S. TOURS CO., LTD. のファイルサーバ」の情報漏えい
エイチ・アイ・エスのタイ現地法人のファイルサーバが不正アクセスを受け、最大627名分のパスポート情報やアレルギー情報が不正に引き出された可能性がある。検知は2025年12月11日、公表は2026年10月7日。
侵入の手口は公表されていない。パスポート情報は手配完了後に速やかに消去し、業務データと混在させない保管設計が重要になる。
公表された内容
- 規模
- 最大627名
- 情報
- パスポート情報(アルファベットの氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限)およびアレルギー情報
- 含まれない
- 電話番号、住所、メールアドレス、クレジットカード情報など
- 原因
- タイ法人のネットワークに対する第三者による不正アクセス。侵入の手口は公表されていない。2025年12月11日にファイルサーバの不正アクセス検知ソフトがアラートを発報し、サーバ切断と外部アクセス制限を実施。データの一部が不正に引き出された可能性が判明した。全ファイルの確認完了を経て2026年10月7日に公表。公表まで時間がかかった理由として、個人情報と無関係のデータが大量に混在し手作業を含めて精査・照合したためと説明している。
経緯
- 2025.12.11タイ法人のファイルサーバの不正アクセス検知ソフトがアラートを発報。サーバをネットワークから切断し、外部からのアクセス制限を実施。データの一部が不正に引き出された可能性が判明
- 2025.12.29サーバ内に日本で取得した個人情報の一部が含まれていることを確認し、個人情報保護委員会とJIPDECに報告
- 2026.02.24最大627名のパスポート情報が含まれていることが判明し、サーバ内の全ファイルの確認を決定
- 2026.10.07全ファイルの確認が完了し公表。同日19:30に対象者の範囲を追記。連絡先が特定できた人には順次個別に連絡
何が起きたのか
2025年12月11日、エイチ・アイ・エスのタイ現地法人(H.I.S. TOURS CO., LTD.)のファイルサーバで、不正アクセス検知ソフトがアラートを出した。
同社はサーバをネットワークから切断し、外部からのアクセス制限を実施した。
外部の専門家を含む調査により、ファイルサーバのデータの一部が不正に引き出された可能性が判明した。
タイ法人のネットワークに対する第三者による不正アクセスを受けたことが確認されているが、侵入の手口は公表されていない。
2025年12月29日、サーバ内に日本で取得した個人情報の一部が含まれていることを確認し、個人情報保護委員会とJIPDECに報告した。
2026年2月24日、最大627名のパスポート情報が含まれていることが判明し、サーバ内の全ファイルの確認を決定した。
全ファイルの確認が完了し、2026年10月7日に公表された。連絡先が特定できた人には順次個別に連絡が行われている。
公表まで時間がかかった理由として、サーバ内に個人情報と無関係のデータ(会計上の記録など)が大量に混在していたことが挙げられている。
ファイル形式や保存状態が多岐にわたり機械的な処理や検索ができず、手作業を含めて精査・照合したためと公表されている。
漏えいした可能性があるのは、最大627名分のパスポート情報(アルファベットの氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限)およびアレルギー情報。
電話番号、住所、メールアドレス、クレジットカード情報などは含まれないとされている。
対象となるのは、2017年、2019年〜2020年、2024年〜2025年の期間にエイチ・アイ・エスを利用してタイに出発した人。
追記された内訳によると、個人旅行は2024年11月に日本を出発しバンコクのプルマンホテルに宿泊、チェンマイ・コムローイ祭りに参加した人。団体旅行は2017年、2019年〜2020年、2024年〜2025年の期間にタイに出発した人が対象となっている。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
海外拠点を含むネットワーク境界とアクセス経路を保護する
海外現地法人のネットワークやファイルサーバに対する外部接続経路を管理し、多要素認証(MFA)の導入や接続元制限を適用して侵入を防ぐ。
早く気づく
検知アラートを受けた迅速な切断と調査手順を整える
ファイルサーバ上の不正アクセス検知ソフトのアラートを監視し、異常を検知した際に即座にネットワークから切断・隔離する初動手順を整備しておく。この事案ではアラート発報当日に切断とアクセス制限が行われている。
入られても被害を小さくする
パスポート情報は旅行終了後に消去し、業務データと混在させない
手配完了後のパスポート情報やアレルギー情報は保存期限を定めて速やかに消去する。また、会計上の記録など個人情報と無関係なデータと同じ場所に混在保管せず、分離して管理することで調査の長期化を防ぐ。
利用者として、渡す情報を減らす
パスポート情報は旅行の手配に欠かせず、偽ることはできない情報だ。本当の情報を渡すしかないサービスで利用者にできるのは、預ける期間を短くすることだ。
旅行が終わった後は、旅行会社に渡したパスポートの写しなどの扱い・削除を問い合わせてみるなどの自衛が考えられる。
自分が今回の対象に含まれるかどうかは、出発時期や旅行内容で確認できる。
個人旅行は「2024年11月に日本を出発しバンコクのプルマンホテルに宿泊、チェンマイ・コムローイ祭りに参加した人」が対象となる。
団体旅行は「2017年、2019年〜2020年、2024年〜2025年の期間にエイチ・アイ・エスを利用してタイに出発した人」が対象となる。
連絡先が特定できた人には順次個別に連絡が行われると公表されている。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。