【ACT23日】 クエスト・アパートメント・ホテルズの顧客に対し、先月発生したデータ流出を受け、パスポートや運転免許証の情報を確認するよう呼びかけが行われている。
ホテルチェーンのクエスト・アパートメント・ホテルズでは、先月のデータ流出により、顧客のパスポート番号や運転免許証番号が流出したことが明らかになった。
同ホテルチェーンは8月17日、第三者のテクノロジープロバイダーと関連するデータベースへの不正アクセスを確認した。サイバーセキュリティー上の事案についてフォレンジック分析を行った結果、2025年6月以前の記録に含まれていた190万人以上の顧客が影響を受けていたことが判明した。
当初、顧客には、今回の情報流出によって氏名、住所、電話番号、メールアドレスが漏洩した可能性があると伝えられていた。その後の追加調査で、サイバー犯罪者が22万5,000件以上の車両登録情報に加え、10万4,000件以上のパスポート番号や運転免許証番号にアクセスしていたことが明らかになった。
さらに、クレジットカード情報も29万7,000件以上が流出しており、そのうち4万6,700件以上にはカードのセキュリティコード(CVV)も含まれていた。このほか、今回のデータ流出では生年月日、NDIS番号、メディケア番号などの顧客情報も影響を受けた。
アスコット・リミテッドのマネージング・ディレクター、デビッド・マンスフィールド氏は顧客に謝罪した。「クエストを利用する人々が、宿泊する際に個人情報を託してくれていることを私たちは理解している。その責任を決して軽く考えてはいない」と述べた。「影響を受けた方々を支援するとともに、預けられた情報を保護するために講じてきた対策について、引き続き見直しを進めることに注力している」
ホテルチェーンは、今回のデータ流出の影響を受けた顧客に連絡しており、運転免許証番号が流出した人には、今後どのような対応を取るべきか当局に問い合わせるよう呼びかけている。また、パスポートについては、なりすましなどによる不正利用を防ぐための強固な管理体制が整えられていると顧客に説明している。
先月、サイバーセキュリティー企業ブルーボヤントのマネージング・ディレクター、カシュ・シャルマ氏は、クエスト・アパートメント・ホテルズが非常に信頼されているブランドであることから、今回の情報流出は多くのオーストラリア人にとって身近な問題になると指摘していた。
同氏は、宿泊施設などのホスピタリティー企業が、宿泊客の個人を特定できる情報を大量に保有しており、一度流出するとリセットできない情報もあると説明した。「影響を受けた顧客にとって直ちに問題となるのは、流出したデータそのものではなく、攻撃者がその後にそれをどう利用するかだ」と同氏は述べた。
「氏名、連絡先、生年月日などは、巧妙なフィッシング詐欺や個人情報詐欺に利用するための材料になる。クエストから送られてきたように見せかけた偽のメールなども考えられる。顧客は、予約、返金、アカウント認証などについて突然届いたメッセージを疑ってかかるべきだ。リンクや添付ファイルをクリックすることは避け、何かを確認する必要がある場合は、公式の窓口から直接企業にアクセスするべきだ」
シャルマ氏は企業側について、今回の情報流出で特に重要なのは、第三者のサービスプロバイダーの脆弱性を通じて発生したと報告されている点だと指摘した。
「これは現在、医療、通信、エネルギー、そして今回のホスピタリティー業界にまで広がっている、オーストラリアのデータ流出における典型的なパターンだ。攻撃者は、企業側からの可視性が最も低いベンダーのエコシステムを経由して侵入している」と述べた。「顧客データを保有するすべての組織は、どのサプライヤーがそのデータにアクセスできるのか、そしてそのサプライヤーがどの程度安全なのかを継続的に把握する必要がある。顧客の情報が流出した場合、顧客は企業自身のシステムなのか、委託先のシステムなのかを区別しないからだ」
ソース:news.com.au – Quest Apartment Hotels customers urged to check passport and driver’s licence details after data breach