skyticket, de Japón, admite una posible filtración de 14,6 millones de clientes

09.10.2026 4 min 9

Adventure Inc., la empresa japonesa que está detrás del comparador y sitio de reservas de billetes de avión skyticket, anunció el 9 de octubre que hasta unos 14,64 millones de registros de clientes podrían haberse filtrado tras una intrusión en sus sistemas. En unos 4,13 millones de ellos figura una contraseña de acceso, almacenada como hash. La compañía reveló a la vez tres incidentes distintos: una intrusión en un servidor, un acceso indebido a un sistema interno que guardaba datos bancarios para reembolsos y una página de reservas de autobús a la que cualquiera podía entrar sin iniciar sesión.

Tres incidentes en un solo comunicado

El mayor comenzó el 2 de octubre. Durante tres días, los atacantes abusaron de una parte de las funciones de administración de skyticket y las usaron para llegar a otros servidores y a datos almacenados en la nube. Adventure detectó la intrusión el 5 de octubre. Los registros en riesgo contienen nombres (incluida la grafía usada en los pasaportes), fechas de nacimiento, correos electrónicos, números de teléfono, códigos postales y direcciones de domicilio, los nombres de quienes pagaron por transferencia bancaria y las contraseñas con hash. Adventure asegura que no se sustrajeron números de pasaporte y que no almacena números de tarjeta ni imágenes de pasaportes.

La segunda intrusión se produjo el 20 de septiembre a través de una vulnerabilidad en el sistema de gestión empresarial de skyticket y se detectó el 28 de septiembre. Expuso unos 17.780 registros usados para reembolsos, con nombres, teléfonos y datos bancarios completos: banco, sucursal, tipo de cuenta, número de cuenta y titular. La empresa los cuenta por persona, con duplicados incluidos, y dice que la investigación sigue en curso. Ha confirmado un inicio de sesión no autorizado en la cuenta de un socio, vinculado a este incidente.

El tercer problema fue un fallo de diseño más que un ataque. Del 3 de agosto al 1 de octubre, la página de confirmación de las reservas de autobús podía verse sin iniciar sesión. Quedaron expuestas unas 12.000 reservas, con nombres, edades, fechas de nacimiento, datos de contacto, importes pagados, rutas y puntos de recogida, además de los nombres, edades y géneros de los demás pasajeros.

Cómo respondió la empresa

Adventure suspendió los pagos con tarjetas guardadas hacia las 18:00 del 7 de octubre y empezó a escribir a los clientes afectados el 8 de octubre. Pide a los usuarios que cambien sus contraseñas y revisen su historial de reservas y los extractos de su tarjeta. Security Measures Lab, un sitio japonés de noticias de seguridad, informó de que un usuario que intentó cambiar su contraseña tras recibir el aviso vio un error del servidor y no pudo completar el cambio. Adventure sigue describiendo la filtración principal como posible y no como confirmada.

Qué deben hacer los clientes de skyticket

  • Cambie la contraseña en todos los sitios donde la haya usado. Un hash frena a los atacantes, pero no les impide descifrar sin conexión contraseñas cortas o comunes. Si la misma contraseña protege su correo u otra tienda, cámbiela primero allí.
  • Active la verificación en dos pasos en su correo y en otras cuentas importantes. Nuestra guía sencilla de los códigos de dos factores explica cuáles ayudan de verdad.
  • Desconfíe de los mensajes sobre viajes y reembolsos. Si los datos fueron robados, los estafadores tienen nombres reales, teléfonos y, en algunos casos, detalles de reservas. Una llamada o un SMS sobre un «reembolso de su vuelo» que pida datos de la tarjeta o del banco debe comprobarse abriendo usted mismo el sitio de skyticket.
  • Vigile su cuenta bancaria. La propia Adventure recomienda a los clientes estar atentos a ingresos inesperados y revisar los extractos de la tarjeta.

Para las 17.780 personas cuyos datos bancarios de reembolso quedaron expuestos, el número de cuenta por sí solo no permite a nadie retirar dinero, pero da a los estafadores un detalle convincente para una llamada que dice venir del banco o de skyticket.

japónskyticketfiltración de datoscontraseñasphishingdatos personalesfraudeautenticación de dos factoresciberseguridadprivacidadhackeo

Lee también