Giappone, skyticket: possibile fuga di dati di 14,6 milioni di clienti

09.10.2026 4 min 9

Adventure Inc., l'azienda giapponese che gestisce il comparatore e sito di prenotazione di voli skyticket, ha annunciato il 9 ottobre che fino a circa 14,64 milioni di record di clienti potrebbero essere trapelati dopo un'intrusione nei suoi sistemi. In circa 4,13 milioni di questi è presente anche la password di accesso, conservata come hash. L'azienda ha reso noti insieme tre incidenti distinti: un'intrusione in un server, un accesso a un sistema interno che conservava i dati bancari per i rimborsi e una pagina di prenotazione degli autobus aperta a chiunque senza bisogno di accedere.

Tre incidenti in un unico annuncio

Il più grave è iniziato il 2 ottobre. Per tre giorni gli aggressori hanno abusato di una parte delle funzioni di amministrazione di skyticket e le hanno usate per raggiungere altri server e dati archiviati nel cloud. Adventure ha scoperto l'intrusione il 5 ottobre. I record a rischio contengono nomi (anche nella grafia usata sui passaporti), date di nascita, indirizzi e-mail, numeri di telefono, CAP e indirizzi di casa, i nomi di chi ha pagato con bonifico bancario e le password sotto forma di hash. Adventure afferma che i numeri di passaporto non sono stati sottratti e che non conserva né numeri di carta né immagini dei passaporti.

La seconda intrusione è avvenuta il 20 settembre attraverso una vulnerabilità nel sistema di gestione aziendale di skyticket ed è stata individuata il 28 settembre. Ha esposto circa 17.780 record usati per i rimborsi, con nomi, numeri di telefono e coordinate bancarie complete: banca, filiale, tipo di conto, numero di conto e intestatario. L'azienda li conta per persona, duplicati compresi, e dice che le indagini sono ancora in corso. Ha confermato un accesso non autorizzato all'account di un iscritto, collegato a questo incidente.

Il terzo problema è stato un difetto di progettazione più che un attacco. Dal 3 agosto al 1° ottobre la pagina di conferma delle prenotazioni degli autobus era visibile senza effettuare l'accesso. Sono state esposte circa 12.000 prenotazioni, con nomi, età, date di nascita, recapiti, importi pagati, percorsi e punti di salita, oltre a nomi, età e sesso degli altri passeggeri.

Come ha risposto l'azienda

Adventure ha sospeso i pagamenti con le carte salvate intorno alle 18:00 del 7 ottobre e ha iniziato a scrivere ai clienti coinvolti l'8 ottobre. Chiede agli utenti di cambiare la password e di controllare lo storico delle prenotazioni e gli estratti conto della carta. Security Measures Lab, un sito giapponese di notizie sulla sicurezza, ha riferito che un utente che ha provato a cambiare la password dopo aver ricevuto l'avviso ha visto un errore del server e non è riuscito a completare l'operazione. Adventure continua a descrivere la fuga principale come possibile e non confermata.

Cosa devono fare i clienti di skyticket

  • Cambia la password ovunque l'hai usata. Un hash rallenta gli aggressori, ma non impedisce loro di decifrare offline password brevi o comuni. Se la stessa password protegge la tua e-mail o un altro negozio, cambiala prima lì.
  • Attiva l'accesso a due fattori per la tua e-mail e per gli altri account importanti. La nostra guida semplice ai codici a due fattori spiega quali tipi aiutano davvero.
  • Diffida dei messaggi su viaggi e rimborsi. Se i dati sono stati sottratti, i truffatori dispongono di nomi reali, numeri di telefono e, in alcuni casi, dettagli delle prenotazioni. Una telefonata o un SMS su un «rimborso per il tuo volo» che chiede dati della carta o della banca va verificato aprendo tu stesso il sito di skyticket.
  • Tieni d'occhio il conto in banca. La stessa Adventure invita i clienti a controllare eventuali accrediti inattesi e gli estratti conto della carta.

Per le 17.780 persone i cui dati bancari per il rimborso sono stati esposti, il solo numero di conto non permette a nessuno di prelevare denaro, ma offre ai truffatori un dettaglio credibile per una telefonata che sostiene di arrivare dalla banca o da skyticket.

giapponeskyticketviolazione dei datipasswordphishingdati personalitruffaautenticazione a due fattoricybersicurezzaprivacyhacking

Leggi anche