|

エイチ・アイ・エス(HIS)は2026年10月7日、タイ現地法人「H.I.S. TOURS CO., LTD.」のファイルサーバーが第三者による不正アクセスを受け、最大627人のパスポート情報などが流出した可能性があると発表しました。対象は2017年、2019~2020年、2024~2025年にHISを利用してタイへ出発した一部の顧客です。HISが同日発表しました。
HISによると、2025年12月11日、タイ法人のファイルサーバーに導入されていた不正アクセス検知ソフトがアラートを発出しました。
第三者による不正アクセスの可能性が高いと判断し、対象サーバーをネットワークから切断するとともに、外部からのアクセスを制限。その後、外部専門家を含めて調査したところ、不審なアクセスによってファイルサーバー内のデータの一部が不正に引き出された可能性があることが判明しました。
12月29日には、サーバー内に日本で取得した個人情報の一部が含まれていることを確認し、個人情報保護委員会と日本情報経済社会推進協会(JIPDEC)へ報告しました。
2026年2月24日、外部専門家による調査で、サーバー内に最大627人のパスポート情報が含まれていることが判明しました。
流出した可能性があるのは、パスポート情報に含まれるアルファベット表記の氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限と、アレルギー情報です。
一方、電話番号、住所、メールアドレス、クレジットカード情報などは含まれていないとしています。
対象者についてHISは、個人旅行と団体旅行に分けて説明しています。
個人旅行では、2024年11月に日本を出発し、バンコクのプルマンホテルに宿泊してチェンマイ・コムローイ祭りに参加した顧客が対象です。
団体旅行では、2017年、2019~2020年、2024~2025年にタイへ出発した顧客が対象となっています。
HISは2026年2月24日に最大627人のパスポート情報が含まれていることが判明したことを受け、サーバーに保存されているすべてのファイルを確認することを決定しました。
しかし、サーバー内には会計記録など個人情報とは無関係のデータが大量に混在し、ファイル形式や保存状態も多岐にわたっていたため、機械的な処理や検索ができなかったとしています。
このため、情報の正確性を確保するために一つひとつのデータを手作業も含めて精査・照合し、対象データの特定と連絡先の抽出に相当の時間を要したと説明しています。
今回、すべてのファイルの確認が完了したことから、連絡先を特定できた顧客には順次個別に連絡。連絡先の特定が困難な人にも事実を知らせ、注意を呼びかけるため、10月7日にホームページで公表しました。
HISは今後、該当する顧客の個人情報が悪用されるなどの事象が発生した場合には適切な措置を講じるとしています。また、海外でのセキュリティ強化や、本社によるシステムモニタリング体制の厳格化を進め、再発防止に取り組むとしています。
※出典
株式会社エイチ・アイ・エス「子会社ファイルサーバへの不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ」(2026年10月7日)
関連記事
新着記事