手間いらず「宿泊施設向けシステム「TEMAIRAZU」シリーズ」の情報漏えい
宿泊施設向けシステム「TEMAIRAZU」が不正アクセスを受け、宿泊者情報の一部が閲覧・取得された可能性がある。宿泊予約者に、予約の情報を把握しているとみられる不審なメッセージが届き、その調査の過程で不正アクセスが確認された。同社はメッセージが不正アクセスに起因する可能性があるとしている。
予約管理システムの認証強化とAPIアクセス監視に加え、予約客への迅速な注意喚起が二次被害防止のカギとなる。
公表された内容
- 規模
- 件数は公表されていない(影響範囲は確認中)
- 情報
- 宿泊者情報の一部(閲覧・取得された可能性を否定できないと公表。項目は示されていない)
- 含まれない
- クレジットカード情報(取り扱っておらず、保有していない)
- 原因
- 9月21日深夜頃から、宿泊施設の予約者に、予約情報を把握しているとみられる不審なメッセージ(WhatsAppなどのメッセージアプリ、メール、SMS)が届いた。調査の過程で同社システムへの不正アクセスを確認し、メッセージはそれに起因する可能性があるとしている。原因は特定して対策済みだが、手法は公表していない。
経緯
- 2026.09.21 深夜頃複数の宿泊施設から、予約者宛てにWhatsAppやメール、SMSで不審なメッセージが届いているとの連絡が寄せられる
- 2026.09.28調査過程でのシステムへの不正アクセス確認と対策完了、宿泊者情報漏えいの可能性を公表
何が起きたのか
宿泊施設向け一括管理システム「TEMAIRAZU」への不正アクセスが発生した。
原因は特定して解消対策を完了したとされているが、不正アクセスの具体的な手法および実施した対策の詳細は公表されていない。
宿泊者情報の一部が第三者に閲覧または取得された可能性を否定できないとされている。件数や具体的な項目は公表されていない。
なお、同社はクレジットカード情報を取り扱っておらず保有していない。
発覚の契機は、宿泊予約者に対してWhatsApp、電子メール、SMS等で「予約の確認」「クレジットカード情報の再入力」「緊急の支払い」を求める不審なメッセージが送られたことだった。
メッセージには宿泊予約に関する情報を把握しているとみられる内容が含まれ、不審なWebサイトへ誘導するものがあった。
同社は、メッセージと不正アクセスの関係を引き続き確認中としている。
一般に、宿泊予約サイト(OTA)と宿泊施設をつなぐサイトコントローラーや管理システムが侵害されると、予約者名、宿泊日、宿泊施設名などの詳細情報が攻撃者に渡り、宿泊客を信用させる精巧なフィッシング詐欺に直結する。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
管理システムへのアクセス制御と多要素認証を徹底する
宿泊施設やシステム管理者が利用する管理画面には多要素認証(MFA)を必須とし、接続元制限や不審なログインの即時遮断を行う。
早く気づく
予約データの大量閲覧・エクスポートを監視する
宿泊施設の予約一覧や顧客データを短時間に大量取得するAPIアクセスや不審なクエリをリアルタイムで検知し、自動遮断する仕組みを導入する。
入られても被害を小さくする
クレジットカード情報をシステムに保持・中継しない
決済情報そのものをシステムで保持しないアーキテクチャを維持することで、万一システムが侵害されても直接のカード番号流出を防ぐ。
利用者として、渡す情報を減らす
ホテルや旅館の予約では、宿泊手続きのために本名や連絡先を正しく伝える必要がある。
予約後に「予約の確認」「カード情報の再入力」「緊急の決済」などを求めるメッセージがWhatsAppやSMS、メールで届いても、メッセージ内のリンクを開いたりカード番号を入力したりしてはならない。
宿泊予約の内容確認や決済について疑問がある場合は、メッセージに返信せず、予約した宿泊施設や予約サイト(OTA)の公式サイト・正規窓口に直接確認する。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。