暮らしと制度 / 情報セキュリティ
えきねっとで漏れたのはどこまでか、メールアドレス最大167万件と大人の休日倶楽部の生年月日・カード有効期限
えきねっとから「電子メールアドレスが漏えいした可能性」を知らせるメールが届き始めました。漏れた可能性があるのはメールアドレスだけなのに、何に気をつければいいのか。大人の休日倶楽部の会員は、生年月日やカードの有効期限も含まれます。JR東日本とビューカードの公表、IDCフロンティアの報告、当社に届いたメールをもとに整理しました。
ANSWER
JR東日本によると、えきねっと会員(ビジネスえきねっとを除く)で漏れた可能性があるのはメールアドレスだけで、最大約167万件です。大人の休日倶楽部会員は、メールアドレス、会員番号、クレジットカードの有効期限、生年月日の最大約39万件です。氏名、住所、電話番号、カード番号は含まれません。気をつけたいのは、えきねっとを名乗る偽のメールです。
えきねっと
167万件
メールアドレスのみ(最大。ビジネスえきねっとを除く)
大人の休日倶楽部
39万件
メールアドレス、会員番号、カード有効期限、生年月日(最大)
ビューカード
403万件
メールアドレスのみ(同じ攻撃の影響、対象者は調査中)
この記事の要点
- JR東日本は10月9日、IDCフロンティアで起きた不正アクセスに伴い、メール配信に使う外部サービスから会員のメールアドレスなどが漏れた可能性があると公表しました。えきねっとが最大約167万件、大人の休日倶楽部が最大約39万件です。
- えきねっと会員で漏れた可能性があるのはメールアドレスだけです。大人の休日倶楽部会員は、メールアドレスに加えて会員番号、クレジットカードの有効期限、生年月日が含まれます。氏名、住所、電話番号、カード番号は含まれないとしています。
- IDCフロンティアは、10月7日3時40分ごろからクラウドサービスの一部にランサムウェア攻撃を受けたと報告しています。10月8日の第3報では、影響は契約する495の企業・自治体に及ぶとしています。10月9日にはビューカードも約403万件のメールアドレスが漏れた可能性を公表しました。
- 当社にも10月10日、information@eki-net.com からお詫びのメールが届きました。漏れた可能性がある情報は電子メールアドレスだけで、本文にはリンクも、パスワードの変更やカード番号の入力を求める文言もありませんでした。
- メールアドレスだけでも、えきねっとの会員だと分かったうえで偽のメールが送られるおそれがあります。えきねっとを名乗るメールのリンクからログインせず、公式サイトやアプリを自分で開いて確かめます。
えきねっとで何が漏れたのか
JR東日本は10月9日、えきねっとと大人の休日倶楽部の会員情報が漏れた可能性を公表しました。対象の会員には、準備ができしだい個別にメールで知らせるとしています。
JR東日本が公表した件数と項目
JR東日本によると、IDCフロンティアで起きた不正アクセスに伴い、会員あてのメール配信に使う外部サービスから、メールアドレスなどが漏れた可能性があります。件数は会員数による最大の数で、同じ攻撃の影響を受けたビューカードの公表もあわせて示します。
| サービス | 件数(最大) | 漏れた可能性がある情報 |
|---|---|---|
| えきねっと(ビジネスえきねっと会員を除く) | 約167万件 | メールアドレス |
| 大人の休日倶楽部 | 約39万件 | メールアドレス、会員番号、クレジットカードの有効期限、生年月日 |
| ビューカード(iiマーク付きカードとビュー法人カードを除く) | 約403万件 | メールアドレス |
出典:東日本旅客鉄道株式会社「IDC フロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス等の漏えい可能性について」(2026年10月9日)、株式会社ビューカード「IDC フロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス漏えい可能性について」(2026年10月9日)。2026年10月10日に確認。報道の「206万件」は、えきねっとと大人の休日倶楽部の最大件数の合計で、人数ではありません。
JR東日本は、氏名、住所、電話番号、クレジットカード番号などは漏れた可能性がないとしています。一方で、一部の会員のメールアドレスを含むメールの記録(ログ)などが見られたり取られたりした可能性も否定できないとしています。両サービスとも、会員あてのメール配信の一部ができない状態です。
当社に届いたメールの内容
当社にも10月10日、えきねっとからお詫びのメールが届きました。送信元は information@eki-net.com で、当社が以前、えきねっとに問い合わせたときに回答が届いたアドレスと同じです。発行者は東日本旅客鉄道株式会社と書かれていました。
漏れた可能性がある個人情報は「電子メールアドレス」だけで、氏名、住所、電話番号、クレジットカード番号などは漏れた可能性がないと書かれていました。また、現時点で漏えいは確認されていないものの、見られたり取られたりした可能性を完全には否定できない、という説明でした。
本文にはリンクがなく、パスワードの変更やカード番号の入力を求める文言もありませんでした。返信しても対応できないとも書かれています。このあと「えきねっと」を名乗ってリンクを開かせようとするメールが届いても、今回のお詫びのメールとは形が違う、と見分ける手がかりになります(当社の見方)。
この章の結論
えきねっと会員で漏れた可能性があるのはメールアドレスだけで、最大約167万件です。大人の休日倶楽部会員は、会員番号、カードの有効期限、生年月日も含みます。氏名やカード番号は含まれません。
なぜ漏れたのか、IDCフロンティアへのランサムウェア攻撃
原因は、えきねっと本体ではなく、メールを送るための外部サービスが置かれていたクラウドへの攻撃です。同じクラウドを契約する495の企業・自治体に影響が出ています。
10月7日に始まったクラウドの障害
IDCフロンティアはソフトバンクの子会社で、企業向けにクラウドサービスを提供しています。同社の報告によると、10月7日3時40分ごろから、IDCFクラウドの東日本第1リージョンの一部で第三者による不正アクセス(ランサムウェア攻撃)を受け、仮想サーバーが止まって再起動できない状態になりました。
| 日時 | できごと |
|---|---|
| 10月7日 3時40分ごろ | IDCフロンティアのクラウドサービス(IDCFクラウド)の一部で、不正アクセスによる障害が始まる |
| 10月7日 | IDCフロンティアが第1報。影響範囲は東日本第1リージョンで、ほかの領域も安全を確認中とし、対象の顧客には個別に連絡したと公表 |
| 10月8日 | IDCフロンティアが第3報。ランサムウェア攻撃で、4つのゾーンのデータは取り出しや復元が難しい見通しと公表 |
| 10月9日 | JR東日本とビューカードが、メール配信用の外部サービスからメールアドレスなどが漏れた可能性を公表 |
| 10月10日 | 当社に、えきねっとからお詫びのメールが届く |
出典:株式会社IDCフロンティア 第1報(2026年10月7日)・第3報(2026年10月8日)、JR東日本・ビューカードの公表(2026年10月9日)。10月10日の行は当社に届いたメールによります。
第3報では、影響を受けたのはIDCFクラウドを契約する495の企業・自治体で、対象の4つのゾーンに保管されたデータは取り出しや復元が難しい見通しとしています。同社は監督省庁と警視庁に報告し、10月9日の第4報では、親会社のソフトバンクと外部のセキュリティ専門会社と連携して調査と復旧を進めているとしています。
同じ攻撃で影響を公表した会社
10月9日には、JR東日本グループのビューカードも、同じくメール配信用の外部サービスから約403万件のメールアドレスが漏れた可能性があると公表しました。漏れた可能性があるのはメールアドレスだけで、対象の会員は調査中としています。
各社の公表をまとめたサイトによると、ほかにもメール配信やウェブサイト、入出荷のシステムが止まったり、不具合が出たりした会社や自治体があります。IDCフロンティアは漏えいの有無を公表していないため、影響の中身は利用していた各社の公表で確かめる必要があります(当社の見方)。
この章の結論
えきねっと本体ではなく、メール配信に使う外部サービスが置かれたクラウドが、10月7日からランサムウェア攻撃を受けました。同じ攻撃でビューカードも約403万件のメールアドレスが漏れた可能性を公表しています。
メールアドレスが漏れると何に気をつけるのか
メールアドレスだけでは、えきねっとにログインしたり、切符を買ったりはできないと考えられます。気をつけたいのは、「えきねっとの会員」と分かったうえで送られる偽のメールです。
えきねっとを名乗る偽のメール
えきねっとは以前から、えきねっとを名乗るフィッシングメールと偽サイトに注意するよう呼びかけています。疑わしいメールのURLは決してクリックしないこと、「自動退会について事前に知らせるメール」は現在配信していないことを案内しています。
今回の件で、漏れたメールアドレスが「えきねっとの会員のもの」と分かってしまうと、えきねっとを装ったメールが本物らしく見えやすくなります(当社の見方)。偽サイトにIDやパスワードを入れてしまった場合、えきねっとは、ログインできるならパスワードの変更か退会の手続きを、ログインできないならえきねっとサポートセンターへの電話を案内しています。クレジットカードの情報を入れてしまった場合は、カード会社に利用の停止を頼むよう案内しています。
大人の休日倶楽部の会員は、生年月日と有効期限も
大人の休日倶楽部の会員は、メールアドレスに加えて、会員番号、クレジットカードの有効期限、生年月日が漏れた可能性があります。カード番号は含まれません。有効期限や生年月日を言い当てられると、カード会社やJR東日本を名乗る連絡が本物だと思い込みやすくなります(当社の見方)。
ビューカードは、漏れたメールアドレスあてに不審なメールが届くおそれがあるとして注意を呼びかけ、問い合わせ先にビューカードセンター(03-6685-7000、9時〜17時30分)を挙げています。番号や暗証番号を尋ねる連絡には答えず、カードの裏面に書かれた番号や公式サイトから確かめると防ぎやすくなります(当社の見方)。
この章の結論
メールアドレスだけですぐに被害が出る可能性は低いと考えられます。気をつけたいのは、えきねっと会員と分かったうえでの偽のメールと、大人の休日倶楽部の会員は生年月日や有効期限で本物らしく見せた連絡です。
えきねっとからメールが届いた人が今できる3つのこと
JR東日本とビューカードの公表、えきねっとの注意喚起、当社に届いたメールをもとにまとめました。どこまで対応するかは、自分に届いたメールに書かれた項目にあわせて判断してください。
届いたメールの送信元と中身を確かめる
当社に届いたお詫びのメールは information@eki-net.com から送られ、本文にリンクはありませんでした。リンクを開かせる、パスワードやカード番号を入力させる、急いで手続きを求める、といったメールは、えきねっとを名乗っていても開かずに削除します。
えきねっとには、公式サイトやアプリを自分で開いてログインする
メールのリンクからはログインしません。確かめたいことがあれば、ブックマークや検索から自分で開いた公式サイトで、お知らせを見ます。偽サイトにIDやパスワードを入れてしまったときは、えきねっとの案内どおり、ログインできるならパスワードの変更か退会の手続きを、ログインできないならえきねっとサポートセンターに電話します。
大人の休日倶楽部・ビューカードの会員は、利用明細も見ておく
カード番号は漏れていないとされていますが、念のためカードの利用明細を見ておくと安心です。身に覚えのない請求があれば、カードの裏面に書かれた番号からカード会社に相談します。メールやSMSに書かれた番号には連絡しません。
よくある質問
- えきねっとのパスワードは変える必要がありますか
- JR東日本が公表した、えきねっと会員で漏れた可能性がある情報はメールアドレスだけで、当社に届いたメールにもパスワードの変更を求める文言はありませんでした。同じパスワードを他のサービスでも使っている場合は、今回に限らず、サービスごとに違うパスワードに変えておくと安心です。
- えきねっとで漏れたのは何人ですか
- 人数は公表されていません。えきねっとは最大約167万件、大人の休日倶楽部は最大約39万件で、いずれも会員数による最大の件数です。報道の「206万件」は2つの合計です。
- 届いたメールが本物か、どう確かめればいいですか
- 当社に届いたお詫びのメールは information@eki-net.com から送られ、本文にリンクはありませんでした。心配なときはメールのリンクを開かず、自分で開いたJR東日本やえきねっとの公式サイトのお知らせで確かめます。
- ビューカードも漏れたのですか
- ビューカードは10月9日、同じ攻撃に伴い約403万件のメールアドレスが漏れた可能性があると公表しました。漏れた可能性があるのはメールアドレスだけで、問い合わせ先はビューカードセンター(03-6685-7000)です。
- なぜプラスチックパレット株式会社がこの記事を書いているのですか
- 当社にもえきねっとから、メールアドレスが漏れた可能性を知らせるメールが届きました。同じメールを受け取った人が、漏れた項目と今できることを確かめられるよう、公表資料をもとに整理しました
出典・エビデンス一覧8件(会社の公表6・まとめ2)
会社の公表
- 東日本旅客鉄道株式会社「IDC フロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス等の漏えい可能性について」(2026年10月9日)
- 株式会社ビューカード「IDC フロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス漏えい可能性について」(2026年10月9日)
- 株式会社IDCフロンティア「当社サービスの一部システムに対する不正アクセスについて」(2026年10月7日)
- 株式会社IDCフロンティア「【第3報】当社サービスの一部システムへの不正アクセスによる障害について」(2026年10月8日)
- 株式会社IDCフロンティア「【第4報】不正アクセスによる障害への対応体制について」(2026年10月9日)
- えきねっと「えきねっとをかたる偽メール(フィッシングメール)偽サイト(フィッシングサイト)にご注意ください!」
まとめサイト
当社の関連記事
- NewsPicksから漏洩メールが届いたら何をするか、カード名義・有効期限とユーザベースの第二報
- サイバー攻撃で出荷はなぜ止まるのか、日本トレクス22日・ニチレイ11日の停止とランサム被害の6割が中小企業
- 情報漏えいはどこで起きたのか、2026年9〜10月の65件一覧、ミスターマックス173万件と第一興商872万件
- skyticketで漏れた情報はどこまでか、パスポート表記の氏名・振込名義とアドベンチャーの保存カード停止
- ※JR東日本とビューカードの公表は2026年10月9日時点、IDCフロンティアの報告は10月9日の第4報までによります。調査が続いており、内容が変わる可能性があります。
- ※「当社に届いたメールの内容」は、当社が2026年10月10日に受け取ったメールの文面によります。個人を特定できる情報は載せていません。
- ※「当社の見方」と書いた部分は、公表資料をもとにした当社の整理で、被害が起きることを示すものではありません。
- ※本稿は情報提供を目的としたもので、被害が疑われるときは警察や消費生活センター、カード会社に相談してください。
「情報漏えい・サイバー攻撃」の新しい記事
- 東京都の情報漏えい対策はいつまで申し込めるか、助成金500万円と無料のUTM・EDR体験、国の能動的サイバー防御
- NewsPicksから漏洩メールが届いたら何をするか、カード名義・有効期限とユーザベースの第二報
- 情報漏えいはどこで起きたのか、2026年9〜10月の67件一覧、ミスターマックス173万件と第一興商872万件
- 口座番号が漏れたらどこまで危ないのか、イープラス751件の流出と全銀協が公表したドコモ口座事件の手口
- パスポート情報が漏れたら作り直しはできるのか、HISタイ子会社627名の流出と外務省が定める切替申請の条件
- 免許証の画像が漏れたら再交付できるのか、タイムズカー流出で愛知・広島が特例、番号変更とCIC・JICCへの届け出
ほかのテーマ:テーマから探す