【TEMAIRAZU不正アクセス】椿山荘東京・ワシントンホテル等の予約者に偽メッセージ|対象と対処法

宿泊予約システムへの不正アクセスと偽メッセージへの注意を示すイメージ ホテル

ホテル椿山荘東京やワシントンホテル、WAYPOINT TSUKIJI TOKYO などの予約者に、予約内容を知っているかのような偽メッセージが届いている件で、原因が見えてきました。宿泊施設向け予約管理システム「TEMAIRAZU(手間いらず)」を提供する手間いらず株式会社が、9月28日付で自社システムへの不正アクセスを公表しています。藤田観光は10月2日、このシステムを通じて一部の予約者の情報が漏えいした可能性があると発表しました。

先週お伝えした藤田観光のWhatsApp不審メッセージ注意喚起の続報です。この記事では、対象となる施設と予約の条件、漏れた可能性のある情報、届いたときの対処を各社の公式発表から整理します。

経緯:9月21日深夜から偽メッセージ、28日に不正アクセスを公表

日付(2026年)出来事発表元
9月21日深夜頃〜複数の宿泊施設の予約者に、WhatsApp などのメッセージアプリ、メール、SMS で不審なメッセージが届き始める手間いらず
9月22日予約者からの問い合わせで、フィッシングサイトへ誘導する通知が送られていたことを藤田観光が確認藤田観光
9月28日手間いらず社が自社システムへの不正アクセスを公表。原因への対策は完了し、TEMAIRAZU は正常稼働と説明手間いらず
9月30日阪急阪神ホテルズ(チェーンホテル4館)とロイヤルパークホテルズ(WAYPOINT TSUKIJI TOKYO)が注意喚起を掲載各社
10月2日藤田観光が、同システムを通じて一部の予約者情報が漏えいした可能性を公表藤田観光

メッセージの中身は、予約の確認・確定、クレジットカード情報の再入力、緊急の支払いなどを求めて偽サイトへ誘導するものです。手間いらず社によれば、予約情報を把握しているとみられる内容が含まれていました。同社は不審メッセージと不正アクセスの関係について、原因である可能性があるとしつつ、確認を続けている段階です。

対象施設:藤田観光13館、阪急阪神系4館、WAYPOINT TSUKIJI TOKYO

10月2日時点で、各社が自社の告知で名前を挙げている施設は次のとおりです。

発表した会社対象施設
藤田観光(直営)ホテルタビノス浜松町、ホテルタビノス浅草、ホテルタビノス京都、ホテル椿山荘東京、十和田ホテル、湯河原温泉ちとせ、ホテルやまなみ
藤田観光(フランチャイズ)郡山・立川・木更津・燕三条・宝塚・佐世保の各ワシントンホテル
阪急阪神ホテルズ(チェーンホテル)ホテルロイヤルヒル福知山&スパ、ホテルボストンプラザ草津、ロイヤルパークホテル倉敷、高松国際ホテル
ロイヤルパークホテルズWAYPOINT TSUKIJI TOKYO

藤田観光のワシントンホテルは、上の6館以外は告知の対象に入っていません。阪急阪神ホテルズも、阪急・阪神の直営ホテルではなく、加盟するチェーンホテル4館に限った告知です。

このリストがすべてとは限りません。手間いらず社は、システムを利用している施設の一覧を公表していないからです。TEMAIRAZU は複数の予約サイトの在庫と予約をまとめて管理する仕組みで、全国の多くの宿で使われているとみられます。ほかの宿が今後告知を出す可能性があります(推測)。

対象になる予約:9月21日までに成立し、宿泊日が21日以降の一部

阪急阪神ホテルズとロイヤルパークホテルズの告知は、手間いらず社の報告をもとに、不審メッセージが確認された予約を次の2条件で示しています。

  • 予約日:2026年9月21日までに成立した予約
  • 宿泊日:2026年9月21日以降の予約

両方に当てはまる予約の「一部」とされており、該当者全員にメッセージが届いたわけではありません。逆に、届いていないから自分の情報は無事だ、とも言い切れません。すでに宿泊を終えた人でも、宿泊日が9月21日以降なら条件に入ります。

漏れた可能性がある情報:範囲は調査中、カード情報は対象外

手間いらず社は、宿泊者情報の一部が第三者に閲覧または取得された可能性を否定できないとして、影響範囲を確認しています。氏名、連絡先、宿泊日といった具体的な項目は、10月2日時点では公表されていません。

クレジットカード情報について、各社は「本事象の原因となったシステムではクレジットカード情報を取り扱っておらず、保有しておりません」と説明しています。藤田観光は、現時点で金銭的な被害の報告はないとしています。ただし、偽サイトにカード番号を入力すれば、その時点で別の被害が生じます。カード情報が漏れていないことと、カード被害が起きないことは別の話です。

届いたときの対処:返信せず、予約先の公式窓口で確かめる

各社が呼びかけている内容は共通しています。

  • メッセージ内の URL やリンクを開かない
  • クレジットカード情報や個人情報を入力しない
  • メッセージに返信しない
  • 指示に従って支払いや送金をしない
  • 予約内容は、予約した宿泊施設か、予約サイトの公式窓口に自分で問い合わせて確かめる

すでにカード情報を入力してしまった場合

すぐにカード会社へ連絡し、利用停止や再発行を相談してください。各社ともこの対応を案内しています。あわせて、カード会社のアプリや Web 明細で、身に覚えのない請求が出ていないかを数カ月は確認しておくと安心です。

問い合わせ先

本件の問い合わせ先として、各社は手間いらず株式会社の緊急窓口(メール:helpdesk@temairazu.com)を案内しています。予約自体の確認は、これまでどおり予約した施設か予約サイトへ問い合わせます。

注意点:名前と日付が合っていても本物とは限らない

今回の偽メッセージが厄介なのは、宿泊日や施設名など本物の予約情報を含んでいる可能性がある点です。これまでなら「自分の予約を正しく知っている=ホテルからの連絡」と判断できましたが、その前提が崩れています。判断の基準を、内容の正しさから、連絡の経路に切り替える必要があります。

  • 宿泊施設が WhatsApp や WeChat で、カード情報の再入力や追加の支払いを求めることは通常ありません。この組み合わせの時点で疑ってください
  • 「本日中に手続きしないと予約を取り消す」のように期限で急がせる文面も典型例です
  • 予約サイト経由で取った予約でも、宿側の管理システムに予約は流れ込みます。直接予約でなくても対象になりうる点に注意してください(仕組みからの推測)

考察:狙われたのはホテル単体ではなく、共通の裏側

今回の件では、藤田観光、阪急阪神系、ロイヤルパーク系と、資本も運営も異なる宿が同じタイミングで告知を出しました。共通点は、裏側で同じ予約管理システムを使っていたことです。宿泊業界では、予約サイト、予約管理システム、ホテル内の基幹システムが何段にもつながっています。その一か所が破られると、ブランドをまたいで被害が広がる構造が表に出た形です。

利用者の側でできる防御は限られますが、効果のある習慣はあります。支払いや予約の変更は、予約サイトかホテル公式のアプリ・Web の中だけで済ませ、届いたリンクからは操作しない。この一点を守るだけで、今回の手口はほぼ防げます。手間いらず社は新しい事実が判明すれば公表するとしているため、対象施設の追加や漏えい項目の確定があれば、改めて確認が必要です。

まとめ

  • 原因は、宿泊施設向け予約管理システム「TEMAIRAZU」への不正アクセスとみられる(手間いらず社は両者の関係を確認中)
  • 告知済みの対象は、藤田観光13館、阪急阪神系チェーンホテル4館、WAYPOINT TSUKIJI TOKYO
  • 対象予約は「9月21日までに成立・宿泊日が21日以降」の一部。カード情報はシステムに保有されていない
  • メッセージのリンクは開かず、予約内容は施設か予約サイトの公式窓口で確認する。カード番号を入力した場合はすぐカード会社へ

出典:手間いらず株式会社「不審なメッセージおよび当社システムへの不正アクセスに関するお詫びとお知らせ」(2026年9月28日)
元記事URL:https://www.temairazu.co.jp/pdf/1206/news-update

出典:藤田観光「【重要なお知らせ】お客さま情報の漏えいに関しまして」(2026年10月2日)
元記事URL:https://www.fujita-kanko.co.jp/sub/wp-content/uploads/2026/10/f5f4c8c9a09b18328428349f0d5db019.pdf

出典:阪急阪神ホテルズ「宿泊予約に関する不審なメッセージについて(注意喚起)」(2026年9月30日)
元記事URL:https://www.hankyu-hotel.com/-/media/topics/2026pdf/20260930_1500.pdf

出典:ロイヤルパークホテルズ(WAYPOINT TSUKIJI TOKYO)「宿泊予約管理システム提供事業者への不正アクセスに関するお詫びとお知らせ」(2026年9月30日)
元記事URL:https://files.microcms-assets.io/assets/319c608d4e9c445a9a79cf6d4f07a336/44428e7420ed47a7b0afe66fd19c278c/20260930-J.pdf

コメント

タイトルとURLをコピーしました