結論
不正アクセスによる情報漏洩は増え続けています。警察庁などによると、2025年の不正アクセスの認知件数は7,190件で、前年より約34%増えました。宿泊業では2026年9月、サイトコントローラー「TEMAIRAZU(手間いらず)」への不正アクセスが公表され、利用するホテル・旅館60社以上が相次いで「お知らせ」を出しています。
編集部はこのうち12社のお知らせ本文を読み比べました。同じ事案なのに、宿泊客が身を守るために必要な情報の載せ方には大きな差がありました。
- 「当館からカード情報の再入力を求めることはない」と言い切った施設は12社中7社。宿泊客がその場で詐欺を見分ける一番の手がかりなのに、5社には書かれていない
- 英語の本文があったのは12社中2社。詐欺メッセージはWhatsAppなど訪日客がよく使う経路で英文でも届いているのに、お知らせの大半は日本語だけ
- 問い合わせ先がシステム会社のメールアドレスだけの施設が7社。宿泊客は「予約はどうなるのか」を泊まる宿に聞きたいはず
漏えいは、自館のシステムが破られなくても起きます。そのとき宿泊客が読むのは、システム会社の発表ではなく自館のお知らせです。この記事では12社の文面から「伝わるお知らせ」の条件を取り出し、平時に用意しておくひな形と一文にまとめます。
はじめに
個人情報の漏えいは、件数でも規模でも増えています。主な統計を並べます。
| 統計 | 数値 | 出典 |
|---|---|---|
| 不正アクセスの認知件数(2025年) | 7,190件(前年比約34.2%増) | 国家公安委員会・総務大臣・経済産業大臣「不正アクセス行為の発生状況」 |
| 上場企業と子会社の個人情報漏えい・紛失事故(2025年) | 180件・158社(社数は過去最多)。漏えいした情報は3,063万人分(前年比93.1%増) | 東京商工リサーチ |
| 上記180件のうち原因が「ウイルス感染・不正アクセス」 | 116件(64.4%) | 東京商工リサーチ |
| ランサムウェア※注1の被害報告(2026年上半期) | 123件(半期として統計開始以降最多) | 警察庁 |
宿泊業も例外ではありません。2026年に入ってからだけでも、OTA管理画面の乗っ取りによる宿泊客への詐欺メッセージ、売上金の振込口座の書き換え、自社予約システムのデータベースの閲覧などが相次いで公表されました。そして9月、多くの施設が使うサイトコントローラー※注2そのものが不正アクセスを受けました。
事案の経緯や現場の初動対応は手間いらず不正アクセスから学ぶ!ホテルのセキュリティSOPと初動対応で、アカウント管理の見直しはOTA管理画面の乗っ取りを防ぐ棚卸し術で取り上げました。この記事では別の面、漏えいが起きたあと、宿泊客に何をどう伝えたかに絞ります。
手間いらず事案で何が起きたのか
手間いらず株式会社が2026年9月28日に出した発表と、各施設のお知らせから、確認できる事実を時系列で並べます。
| 日付 | 出来事 |
|---|---|
| 9月21日(月)深夜 | 複数の宿泊施設から手間いらず社へ「予約者に不審なメッセージが届いている」と連絡が入る |
| 9月22日(火) | 藤田観光の施設でも、宿泊客からの問い合わせでフィッシングサイト※注3への誘導を確認(同社の発表による) |
| 9月26日 | 手間いらず社が原因箇所を特定し、対策を完了したと各施設に報告 |
| 9月27日〜 | 利用施設が自社サイトで注意喚起を始める |
| 9月28日 | 手間いらず社が「不審なメッセージおよび当社システムへの不正アクセスに関するお詫びとお知らせ」を公表 |
| 9月29日 | 同社が英語版の発表を公表 |
| 10月上旬 | 利用施設の公表が続き、セキュリティ情報サイトの集計では60社以上に |
手間いらず社の発表の要点は次のとおりです。
- 宿泊者情報の一部が第三者に閲覧または取得された可能性を否定できない。影響範囲は確認中
- 不審なメッセージはWhatsApp・WeChatなどのメッセージアプリ、メール、SMSで届き、予約情報を知っているような内容で、予約の確認、カード情報の再入力、緊急の支払いを求めて偽サイトへ誘導する
- TEMAIRAZUはクレジットカード情報を扱っておらず、保有もしていない
- 個人情報保護委員会への報告と警察への通報・相談を行っている。手口と対策の詳細は公表しない
- 利用施設にはログインパスワードの変更と、身に覚えのないログインや設定変更の確認を求めた。OTAや接続先には、送金先口座などの登録情報が書き換えられていないかの確認を求めた
複数の施設は、不審なメッセージが確認されている対象を「2026年9月21日までに成立し、宿泊日が9月21日以降の予約」と案内しています。ただし、条件に当てはまる全員に届いたわけではなく、影響範囲もまだ確定していません。
12社のお知らせを読み比べた
公表した施設のうち、10月1日〜3日に出されたお知らせの本文を確認できた12社を選びました。大手チェーンから一軒宿までを含みます。宿泊客が身を守るのに役立つかという観点で、次の5項目を確かめました。
- 当館からはカード情報の再入力や支払いを求めない、と言い切っているか
- 対象となる予約の条件を書いているか
- 予約が勝手にキャンセルされることはない、と書いているか
- 問い合わせ先に自館の窓口があるか
- 英語の本文があるか
| 公表主体 | ①当館は求めない | ②対象予約 | ③キャンセルなし | ④自館の窓口 | ⑤英語 |
|---|---|---|---|---|---|
| 藤田観光(ホテル椿山荘東京など) | — | — | — | —(手間いらず社) | ○ |
| FAV/FAV LUX | ○ | ○ | — | —(手間いらず社) | ○ |
| edit x seven 瀬戸内小豆島 | ○ | ○ | — | —(手間いらず社) | — |
| BASE LAYER HOTEL(名古屋栄) | ○ | ○ | — | —(手間いらず社) | — |
| 大阪キャッスルホテル | ○(送信元ドメインを明示) | ○ | — | —(手間いらず社) | — |
| クォードインyokote | ○ | — | — | —(手間いらず社) | — |
| 成田空港温泉 空の湯 | ○ | ○ | — | —(手間いらず社) | — |
| 塩原温泉 湯守田中屋 | ○ | ○ | ○ | ○ | — |
| 四季館 彩冬 | — | ○ | ○ | ○ | — |
| 土肥ふじやホテル | — | — | ○ | — | — |
| ゆと森倶楽部 | — | — | — | ○ | — |
| THE BOTANICAL RESORT 林音 | — | — | — | ○ | — |
| 12社中 | 7社 | 7社 | 3社 | 4社 | 2社 |
※各社の公式サイトに掲載されたお知らせ本文を、2026年10月6日に編集部が確認した結果です。サイトの言語切り替えやページ下部の代表電話は数えず、お知らせ本文の中に書かれているかで判断しました。「—」はその項目が書かれていないという意味で、対応の良し悪しを断定するものではありません。お知らせは更新されることがあります。
FAV、edit x seven、BASE LAYER HOTELの3社は、ほぼ同じ文面でした。グループで1つのひな形を共有していたとみられます。逆に言えば、ひな形の出来がそのまま複数施設の告知の質になるということです。
読み比べて見えた5つの差
1. 「当館からは求めません」の一文があるか
今回の詐欺メッセージの怖さは、宿泊客の氏名、施設名、宿泊日、予約金額といった本物の予約情報が書かれていることです。成田空港温泉 空の湯のお知らせによると、「お支払い方法のご確認」「お部屋の確保(ルームホールド)」といった言葉で支払いを急がせる例もありました。
予約内容が合っている以上、宿泊客は中身で真偽を見分けられません。頼りになるのは「この宿はメッセージでカード情報を求めない」という事前の約束だけです。FAVなどの3社は「ご予約内容が正確に記載されていても、当社ホテルからのご連絡とは限りません」と、まさにこの点を書いていました。大阪キャッスルホテルは、当館からのメールは自社ドメインからしか送らないと、送信元まで示しています。
12社中5社には、この一文がありませんでした。「リンクを開かないで」とお願いするだけでは、宿泊客は届いたメッセージが本物かどうか判断できません。
2. 自分が対象かどうか分かるか
7社は「9月21日までに成立し、宿泊日が9月21日以降の予約」という条件を書いていました。四季館 彩冬は「すでにご宿泊を終えられたお客様も含まれます」と補足しています。チェックアウト後の客は「もう関係ない」と考えがちなので、親切な一文です。
一方、条件を書いていないお知らせでは、宿泊客は自分が対象かどうか分からず、施設への問い合わせが増えます。手間いらず社も「条件に当てはまる全員に送られたわけではない」としているので、条件は「心当たりがあるかどうかの目安」として示すのが正確です。
3. 予約の行方に答えているか
詐欺メッセージは「至急支払わないと予約がキャンセルされる」と急がせます。宿泊客が一番不安なのは、無視したら本当に予約が消えるのか、という点です。湯守田中屋、四季館 彩冬、土肥ふじやホテルの3社は「今回の件で予約が自動的にキャンセルされることはありません」と書いていました。湯守田中屋は「指示に従って予約を取り直したり、追加で支払ったりしないで」とも添えています。
土肥ふじやホテルは、詐欺の文面を「予約がキャンセルされたとして再手続きを求める」「フロントでの手続きを短縮するためとして、到着前の支払いを求める」など4つの型に分けて示していました。届いたメッセージと見比べられるので、注意喚起として実用的です。
4. 問い合わせ先が泊まる宿か
7社は、問い合わせ先として手間いらず社の緊急ヘルプデスクのメールアドレスだけを載せていました。システムの調査状況はシステム会社にしか答えられないので、窓口を案内すること自体は正しい対応です。
ただ、宿泊客の質問の多くは「私の予約は有効か」「宿泊代はもう払ってあるか」「チェックイン時に何か必要か」といった、宿にしか答えられないものです。湯守田中屋や四季館 彩冬のように、システムのことはシステム会社へ、予約のことは当館へと窓口を分けて書くと、宿泊客は迷いません。
5. 狙われた人の言語で書いているか
手口にWhatsAppが使われ、施設のお知らせにも「不審な英文メッセージ」と書いた例があることから、詐欺の多くは訪日客を狙っているとみられます。しかし、お知らせ本文に英語があったのは藤田観光(ホテル椿山荘東京のページ)とFAVの2社だけでした。手間いらず社自身は翌日の9月29日に英語版を出しています。
サイトに言語切り替えがあっても、お知らせのページが日本語のままでは、最も狙われている客には届きません。英語版はシステム会社の英語の発表を土台に、自館の窓口と「当館は求めません」の一文を足せば短時間で作れます。
言い過ぎにも注意:「流出していません」と書いてしまう例
読み比べでもう1つ目についたのが、システム会社の発表より強く言い切ってしまう書き方です。ある施設は「システムからのクレジットカード情報の直接的な流出は発生しておりません」と書いていました。手間いらず社が発表したのは「クレジットカード情報を扱っておらず、保有していない」という事実までです。
「保有していない」と「流出していない」は似ていますが、意味が違います。今回の詐欺は偽サイトでカード情報を入力させる手口なので、入力してしまった宿泊客のカード情報はすでに犯人の手に渡っています。「流出していません」と読んで安心し、カード会社への連絡が遅れることがあってはいけません。お知らせは、システム会社の発表と同じ強さの言葉で書くのが原則です。
反対の例もあります。ワンファイブホテルズは、閲覧・取得の形跡は確認されていないとしつつ、可能性を否定できない段階で公表しました。分かっていることと分かっていないことを分けて書けば、早く出すことと正確に書くことは両立できます。
法律上の整理:Webでの公表と本人への通知は別もの
個人情報保護法では、不正アクセスのように不正な目的で行われたおそれがある漏えいは、件数にかかわらず個人情報保護委員会への報告と本人への通知が必要になります。報告は、速報を速やかに(目安は3〜5日以内)、確報を60日以内に出すのが原則です。
ここで宿が押さえておくべき点が2つあります。
- 宿泊客の情報を預かっているのは宿:サイトコントローラーは、宿から予約データの処理を任された「委託先」にあたります。委託先が委託元(宿)に事態を知らせた場合、委託先の報告・通知の義務は免除され、本人への通知は委託元が行う整理です。「システム会社が発表したから自館は何もしなくてよい」とはなりません
- Webでの公表は、本人への通知の代わりになるとは限らない:本人への通知が難しい場合に限り、公表などの代わりの措置が認められています。連絡先が分かっている予約客には、メールなどで個別に知らせるのが基本です
ただし今回のように、詐欺メッセージがメールやSMSでも届いている状況で宿からメールを送ると、それ自体が詐欺と区別しにくくなります。個別の連絡は、リンクを入れない、OTA経由の予約にはOTAの正規メッセージ機能を使う、Webのお知らせと同じ内容にして、公式サイトで確かめられるようにする、の3点を守ると混乱を抑えられます。報告や通知の具体的な判断は、システム会社の案内と個人情報保護委員会の窓口、顧問弁護士に確認してください。個人情報保護法と宿の実務は改正個人情報保護法とホテル実務の解説でも扱っています。
平時に用意しておく「お知らせのひな形」
12社の文面の良いところを合わせると、宿泊客に届くお知らせに入れるべき項目は次の9つです。事案が起きてから一から書くと、どうしても抜けが出ます。平時に日英2言語で用意し、空欄を埋めるだけで出せるようにしておくことをおすすめします。
| 項目 | 書く内容 | 参考になった例 |
|---|---|---|
| 1. 何が起きたか | どのシステムで、いつ、何が起きたか。分かっていることと調査中のことを分ける | FAVなど(経緯・影響・メッセージ・お願いの4部構成) |
| 2. 漏れた可能性のある情報 | 項目を具体的に。カード情報はシステム会社の発表と同じ表現で | 湯守田中屋(項目を列挙) |
| 3. 対象となる予約 | 予約日・宿泊日の条件。宿泊済みの客も含むか | 四季館 彩冬 |
| 4. 詐欺メッセージの見分け方 | 届く経路と、文面の典型的な型 | 土肥ふじやホテル(4つの型) |
| 5. 当館が送らない連絡 | 「当館はメッセージアプリ・SMSでカード情報の入力や支払いを求めません」。送信元のドメインも | 大阪キャッスルホテル、FAVなど |
| 6. 予約の扱い | 予約は自動でキャンセルされない。取り直しや追加の支払いは不要 | 湯守田中屋 |
| 7. 入力してしまった場合 | カード会社・金融機関への連絡、送金した場合の警察への相談 | ほぼ全社 |
| 8. 問い合わせ先 | システムのことはシステム会社、予約のことは当館(電話番号と受付時間) | 湯守田中屋、四季館 彩冬 |
| 9. 続報の約束 | どこで、いつごろ続報を出すか。更新日を明記 | クォードインyokote(続報) |
あわせて決めておきたいのが、誰がお知らせを承認し、どこに載せるかです。トップページに目立つ帯を出せるか、OTAの施設ページにもお知らせを載せられるか、チェックイン時にフロントで渡す紙を用意するか。ランサムウェアでシステムが止まった場合の運営はシステム停止でも営業できるアナログBCPにまとめていますが、告知も同じで、緊急時の手順は平時に紙で用意しておくのが確実です。
事案が起きる前に出しておく一文
最も効果があるのは、漏えいが起きてからではなく、平時から予約確認メールと公式サイトに「当館はメッセージアプリやSMSでカード情報の入力や追加の支払いをお願いすることはありません」と書いておくことです。
理由は単純です。お知らせを出せるのは、宿泊客から問い合わせが来て事態に気づいた後です。今回も、最初の不審なメッセージから手間いらず社の発表まで1週間かかりました。その間に詐欺メッセージを受け取った宿泊客が頼れるのは、予約したときに読んだ文面だけです。
- 予約確認メールの末尾に、日英で上の一文と公式の連絡先を入れる
- OTAの施設ページの「ホテルからのお知らせ」欄にも同じ一文を入れる
- 事前決済の案内を自社で送る場合は、どのドメインのどの画面から決済するかを固定し、それ以外の経路を使わない
この一文があれば、本物の予約情報を書いた詐欺メッセージが届いても、宿泊客は「この宿はこういう連絡をしないはず」と気づけます。手間もお金もかからない対策です。
まとめ
不正アクセスによる情報漏洩は増え続けており、宿泊業では自館のシステムではなく、予約に関わる外部のシステムが入口になっています。手間いらず事案で出された12社のお知らせを読み比べると、次の点で差がありました。
- 宿泊客が詐欺を見分ける決め手は「当館からは求めない」という事前の約束。お知らせに書くのはもちろん、平時から予約確認メールに入れておく
- 対象の予約、予約がキャンセルされないこと、予約についての自館の窓口を書けば、宿泊客の不安と問い合わせが減る
- 狙われているのは訪日客が多い。英語の本文がないお知らせは、最も読んでほしい人に届かない
- システム会社の発表より強い言葉で「流出していない」と言い切らない。分かっていることと調査中のことを分けて書く
- 宿泊客の情報を預かっているのは宿。本人への通知は委託元である宿の役割になる
次の事案がどこで起きるかは選べません。ただ、お知らせのひな形と予約確認メールの一文は今日から用意できます。まず自館の予約確認メールを開き、「当館はカード情報をメッセージで求めません」と書いてあるか確かめてみてください。
よくある質問(FAQ)
Q1. 手間いらずの不正アクセスでは、どんな情報が漏れた可能性がありますか?
手間いらず社は「宿泊者情報の一部が第三者に閲覧または取得された可能性を否定できない」として、影響範囲を調査中です。各施設のお知らせでは、氏名・電話番号・メールアドレス・予約番号・宿泊日・施設名・宿泊金額などが挙げられていますが、施設によって案内された項目は異なります。TEMAIRAZUはクレジットカード情報を扱っておらず、保有していないと説明されています。
Q2. 自館は手間いらずを使っていませんが、関係ありますか?
関係があります。2026年はOTA管理画面の乗っ取りや自社予約システムへの不正アクセスも相次いでおり、本物の予約情報を使った詐欺メッセージは経路を問わず起きています。お知らせのひな形と、予約確認メールに入れる「当館は求めません」の一文は、どのシステムを使っていても役立ちます。
Q3. システム会社が発表していれば、ホテルは公表しなくてよいのですか?
宿泊客の情報を預かっているのはホテルで、サイトコントローラーは処理を任された委託先にあたります。委託先が委託元に知らせた場合、本人への通知は委託元が行う整理です。具体的な判断は、システム会社の案内、個人情報保護委員会、顧問弁護士に確認してください。
Q4. 宿泊客に個別にメールで知らせると、かえって詐欺と間違われませんか?
その心配はあります。リンクを入れない、OTA経由の予約にはOTAの正規メッセージ機能を使う、公式サイトのお知らせと同じ内容にして確かめられるようにする、の3点を守ると混乱を抑えられます。
Q5. お知らせは英語でも出すべきですか?
訪日客の予約があるなら、出すべきです。今回の詐欺メッセージはWhatsAppなど訪日客がよく使う経路で届いており、英文の例も報告されています。システム会社の英語の発表を土台に、自館の窓口と「当館は求めません」の一文を足せば、短時間で作れます。
Q6. 宿泊客が偽サイトにカード情報を入力してしまったら、ホテルは何を案内すればよいですか?
すぐにカード会社へ連絡して利用停止や再発行を相談するよう案内します。送金してしまった場合は、金融機関と警察にも相談するよう伝えます。あわせて、予約は有効で、追加の支払いは必要ないことを伝えると安心してもらえます。
Q7. 平時に一番効く対策は何ですか?
予約確認メールと公式サイト、OTAの施設ページに「当館はメッセージアプリやSMSでカード情報の入力や追加の支払いを求めません」と日英で書いておくことです。事案に気づいてお知らせを出すまでの間、宿泊客が頼れるのはこの一文だけです。
※注1:ランサムウェア…感染した端末やサーバーのデータを暗号化して使えなくし、元に戻す代わりに金銭を要求するウイルス。データを盗み出して公開すると脅す手口もある。
※注2:サイトコントローラー…複数の宿泊予約サイト(OTA)の在庫・料金・予約を一括で管理するシステム。多くの宿泊施設が使っており、各サイトの予約情報が集まる。
※注3:フィッシングサイト…実在の企業や施設を装った偽のWebサイト。カード情報やパスワードなどを入力させて盗み取る。
出典:手間いらず株式会社「不審なメッセージおよび当社システムへの不正アクセスに関するお詫びとお知らせ」(2026年9月28日、英語版9月29日)、各宿泊施設の公式サイトのお知らせ(2026年10月1日〜3日掲載分、10月6日確認)、国家公安委員会・総務大臣・経済産業大臣「不正アクセス行為の発生状況」(2026年3月)、東京商工リサーチ「2025年 上場企業の個人情報漏えい・紛失事故調査」、警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」、個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」


コメント