📰 過去報告:10/8
手間いらず株式会社は、宿泊施設向け予約管理システム「TEMAIRAZU」に対する第三者の不正アクセスについて、調査状況および対応を公表しました。宿泊予約情報(氏名、電話番号、メールアドレス、宿泊施設名、チェックイン・チェックアウト日、宿泊料金等)が最大約445万人分、閲覧または取得された可能性があることを確認しています。なお、クレジットカード情報は保有していないとしています。
10/8 報告のノーガホテルの事例と同じく、「TEMAIRAZU」への不正アクセスに関連し、提供元の「手間いらず」から最大約445万人分の宿泊予約情報が閲覧・取得された可能性が公表されました。
攻撃手法(確認済み)
第三者によるシステムへの不正アクセスおよびそれに伴う不審なメッセージの送信が確認されていますが、具体的な侵入経路や手法については公表文に明記されていません。
攻撃手法(推測)
予約管理システムに対して不正アクセスが行われ、宿泊者情報を取得した後に不審なメッセージが送信されていることから、システム内のアカウント情報の不正利用や、外部公開されているAPI・Webアプリケーション等の脆弱性が悪用された可能性があります。
自組織チェックポイント
外部公開している予約管理システムやAPI等のアクセス制御および監視体制が適切に実施されているか