くらし|情報漏洩
えきねっと情報漏洩で何が漏れた?ビューカード含む609万件と対策
JR東日本とビューカードは2026年10月9日、会員向けのメールを送る外部サービスがIDCフロンティアへの不正アクセスの影響を受け、えきねっと約167万件・大人の休日倶楽部約39万件・ビューカード約403万件のメールアドレスなどが漏えいした可能性があると発表しました。漏れた可能性があるのは主にメールアドレスですが、えきねっとは過去に何度も偽メールに名前を使われてきたブランドです。何が漏れて何が漏れていないのか、なぜメールアドレスだけでも注意が必要なのかを、公式発表とフィッシング対策協議会の記録から整理しました。
この記事の結論
- 漏れた可能性があるのは、えきねっと会員とビューカード(VIEW's NET登録者)はメールアドレスのみ、大人の休日倶楽部会員はメールアドレス・会員番号・クレジットカードの有効期限・生年月日です。氏名・住所・電話番号・クレジットカード番号は、いずれも対象外とされています。
- 原因はJR東日本グループ自体ではなく、メール配信に使っていた外部サービスが、ランサムウェア攻撃を受けたIDCFクラウド上にあったことです。
- のべ609万件は、9月中旬以降に公表された大型の漏えいの中で8番目の件数です。ただし漏れた情報の種類は、600万件を超えた8件の中でいちばん少ないです。
- それでも油断できないのは、えきねっとが偽メールの「常連」だからです。フィッシング対策協議会が2021年以降に出した緊急情報では、えきねっとをかたるものが5回あり、ビューカードやモバイルSuicaを合わせるとJR東日本グループで8回。単独ブランドの最多(6回)を上回ります。
- 両社は対象者にお詫びのメールを送るとしています。これをまねた偽メールが出回るおそれがあるので、メールのリンクからログインせず、アプリやブックマークから開くようにしてください。
えきねっと・ビューカードの情報漏洩で何が漏れた?
JR東日本とビューカードは10月9日、それぞれ同じ題名のお知らせを出しました。どちらも、会員にメールを送るための外部のメール配信サービスが、IDCフロンティアで起きた不正アクセスの影響で一部使えなくなり、あわせてメールアドレスなどが「閲覧または取得された可能性を否定できない」としています。
| 対象 | 件数(最大) | 漏れた可能性がある情報 |
|---|---|---|
| えきねっと会員 | 約167万件 | 電子メールアドレス(ビジネスえきねっと会員は対象外) |
| 大人の休日倶楽部会員 | 約39万件 | 電子メールアドレス、会員番号、クレジットカード有効期限、生年月日 |
| ビューカード(VIEW's NET登録者) | 約403万件 | 電子メールアドレス(「ii」マークのあるカード、ビュー法人カードは対象外。対象者の特定は調査中) |
JR東日本「IDCフロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス等の漏えい可能性について」、ビューカード「同(メールアドレス漏えい可能性について)」(いずれも2026年10月9日)より。
漏れていないと発表されている情報
両社とも、氏名・住所・電話番号・クレジットカード番号などは漏えいの可能性がないとしています。えきねっとのログインパスワードも、漏えいの対象には挙げられていません。
のべ609万件は「人数」ではない
609万件は3つの会員の件数を足した数で、同じ人が重なっている可能性があります。たとえば大人の休日倶楽部は、入会に「大人の休日倶楽部カード(ビューカード)」の申し込みが必要です。えきねっととビューカードの両方にメールアドレスを登録している人も多いとみられます。実際の人数はこれより少ないと考えられますが、両社は重複を除いた人数を公表していません。
なぜJR東日本で?IDCFクラウドへのランサムウェア攻撃が波及
IDCフロンティア(ソフトバンクの子会社)のクラウドサービス「IDCFクラウド」は、10月7日午前3時40分ごろからランサムウェア攻撃を受け、東日本リージョン1の一部が止まっています。同社の第3報(10月8日)によると、影響を受けた契約者は495の企業や自治体で、被害を受けた4つのゾーンのデータは「取り出しや復元が困難な見通し」です。攻撃の詳しい経緯はIDCFクラウドのランサムウェア被害とは?で解説しています。
JR東日本とビューカードは、このIDCFクラウドの上で動いていたメール配信用の外部サービスを使っていたことになります。どの会社のメール配信サービスなのかは、発表では明らかにされていません。ビューカードは、漏えいの可能性が判明したのは10月7日だとしています。
609万件はどのくらい?件数は8番目、中身はいちばん軽い
9月中旬から10月9日までに公表された主な漏えいを、件数の多い順に並べました。10月9日はJR東日本グループのほか、skyticket(約1,464万件)やブックオフ(最大約643万件)の発表も重なりました。
| 事案 | 公表日 | 件数 |
|---|---|---|
| 1. Gyazo(画像共有)約76%はメール未登録の匿名ユーザー | 9月16日 | 約2,362万件 |
| 2. skyticket(旅行予約)うちログインパスワード(ハッシュ化)を含むもの約413万件 | 10月9日 | 約1,464万件 |
| 3. 焼肉きんぐ公式アプリ | 10月5日 | 1,078万8,963件 |
| 4. ビッグエコーなど(第一興商)委託先のパソコン感染 | 10月8日 | 約872.4万件 |
| 5. ムラウチドットコム(通販) | 9月15日 | 771万6,811件 |
| 6. タイムズカー(パーク24)免許証などの画像約160万件を含む | 9月25日 | 約660万アカウント |
| 7. ブックオフ | 10月9日 | 最大約643万件 |
| 8. えきねっと・大人の休日倶楽部・ビューカード3つの会員を足した数。重複を含む可能性 | 10月9日 | のべ最大約609万件 |
| 9. ローソンID | 10月8日 | 215万5,345件 |
| 10. MrMaxアプリ・オンラインストア | 10月6日 | 最大173万5,154人 |
各社の発表をもとに作成した最近の不正アクセスまとめ2026の表に、10月9日公表のskyticket・JR東日本グループを加え、150万件を超える事案を抜き出したもの。数え方は「件」「アカウント」「人」と会社ごとに違い、「漏えいの可能性」を含みます。
漏れた情報の種類は8件の中で最少
件数だけでは、漏えいの重さは分かりません。600万件を超えた8件について、漏れた(可能性がある)情報を比べました。
| 事案 | 住所 | 生年月日 | 電話 | メール | パスワード |
|---|---|---|---|---|---|
| Gyazo | × | × | × | ○ | ○ |
| skyticket | ○ | ○ | ○ | ○ | △ |
| 焼肉きんぐ | × | × | ○ | ○ | × |
| 第一興商 | × | ○ | ○ | ○ | × |
| ムラウチドットコム | ○ | △ | ○ | △ | × |
| タイムズカー | ○ | ○ | ○ | ○ | ○ |
| ブックオフ | ○ | ○ | ○ | ○ | ○ |
| JR東日本グループ | × | △ | × | ○ | × |
○=対象、△=一部の人のみ、×=含まれない・発表で対象とされていない。JR東日本グループの生年月日△は大人の休日倶楽部会員(約39万件)のみ。skyticketのパスワード△は会員の約413万件(ハッシュ化した状態)。各社の発表をもとに筆者が作成。
JR東日本グループは、住所・電話番号・パスワードがいずれも含まれず、○が付くのはメールアドレスだけです。ブックオフやタイムズカーのように5項目すべてがそろう事案と比べると、漏れた情報はかなり限られています。
一方で、表のとおり8件すべてでメールアドレスが漏れています。9〜10月だけで、何千万件ものメールアドレスが攻撃者の手に渡った可能性があるということです。「メールアドレスだけなら大丈夫」とは言い切れない理由を、次で見ていきます。
メールアドレスだけでも危ない理由|えきねっとは偽メールの常連
メールアドレスが漏れて起きやすいのは、本物そっくりの偽メール(フィッシングメール)です。偽サイトに誘導してIDやパスワード、カード番号を入力させる手口で、攻撃者は「実際にそのサービスを使っている人のアドレス」を手に入れるほど、だませる確率が上がります。
フィッシング対策協議会は、被害が広がっている手口について「緊急情報」を出しています。2021年1月から2026年10月9日までの306件を数えたところ、「〇〇をかたるフィッシング」と名指しされたのは285件・176ブランドでした。
最多は国税庁・イオンカード・NTTドコモ・厚生労働省の6回で、えきねっとはETC利用照会サービスと並ぶ5位タイです。交通系ではETCと並んで最も多く、ビューカード(2回)とモバイルSuica(1回)を合わせたJR東日本グループの8回は、どの単独ブランドよりも多くなります。
| 緊急情報の日付 | かたられた名前 | 使われた件名の例 |
|---|---|---|
| 2024年12月5日 | えきねっと | 【重要なお知らせ】会員情報変更および退会に関するお知らせ |
| 2023年3月8日 | えきねっと | 「えきねっと」アカウントの自動退会処理について |
| 2022年12月21日 | ビューカード | 【重要】ビューカードご利用確認 |
| 2022年7月29日 | えきねっと | 【重要】えきねっとアカウントの自動退会処理について |
| 2022年3月22日 | モバイルSuica | 【Suica】オートチャージが無効になった為、使用中止されました。 |
| 2022年3月4日 | えきねっと | 【重要】えきねっとアカウントの自動退会処理について |
| 2021年12月28日 | えきねっと | 【えきねっと】確認された情報 |
| 2021年4月5日 | ビューカード | ビューカードご利用確認 |
フィッシング対策協議会「緊急情報」一覧と各ページの掲載例から筆者が集計。件名は各ページに載った複数の例から1つを選んだもの。緊急情報は手口が広がったときに出されるもので、偽メールの実際の通数を表すものではありません。
えきねっとの偽メールは「自動退会処理」が定番
えきねっとをかたる緊急情報5回のうち4回で、「アカウントの自動退会処理について」という件名が使われていました。えきねっとには実際にアカウントの自動退会処理があり、公式サイトにも同じ題名のお知らせ(「えきねっとアカウントの自動退会処理について」)が載っています。本物の案内に似せているので、見分けにくいのです。
偽サイトでは、ID・パスワードのほか、生年月日、クレジットカードの番号・有効期限・セキュリティコードなどを入力させようとしていました。今回、大人の休日倶楽部会員について漏れた可能性がある「会員番号・カード有効期限・生年月日」は、こうした偽メールに書き込めば本物らしさを増す情報です。
「お詫びメール」をまねた偽メールに注意
JR東日本とビューカードは、漏えいの可能性がある人に「準備でき次第」お知らせとお詫びのメールを送るとしています。同じ10月9日に約1,464万件の流出を発表したskyticketも、返金や補償を名目にした連絡に応じないよう呼びかけています。メールが届いても本文のリンクからログインせず、えきねっとやビューカードのアプリ、いつも使っているブックマークから開いて確かめてください。
大人の休日倶楽部の会員は特に注意したい理由
大人の休日倶楽部は、満50〜64歳の「ミドル」と満65歳以上の「ジパング」の2種類がある、JR東日本の会員組織です。今回、メールアドレスに加えて会員番号・クレジットカード有効期限・生年月日が漏れた可能性があるのは、この約39万件です。
- ポイント 1「本人しか知らない情報」入りの偽メールがありえる会員番号やカードの有効期限、生年月日が書かれたメールは、本物だと思い込みやすくなります。こうした情報が書いてあっても、それだけで本物の証拠にはなりません。
- ポイント 2カード番号とセキュリティコードは漏れていない発表では、クレジットカード番号は漏えいの対象外です。有効期限だけではカードは使えません。逆に言えば、攻撃者が欲しいのはカード番号とセキュリティコードです。メールやSMSのリンク先でこれらを入力しないでください。
- ポイント 3電話やSMSにも気をつける電話番号は漏えいの対象外ですが、ほかの漏えいで電話番号が出回っている可能性はあります。「カードが止まる」「ポイントが失効する」などと急がせる連絡は、いったん切って公式の窓口に確かめます。
9〜10月には、住所や生年月日を含む漏えいも相次いでいます。たとえばブックオフの情報漏洩では、氏名・住所・生年月日・パスワードのハッシュ値まで含まれました。複数の漏えいで出た情報が組み合わされると、偽メールはさらに本物らしくなります。
えきねっと・ビューカードの会員が今すぐやること
- 対策 1メールのリンクからログインしないえきねっと・ビューカード・JR東日本を名乗るメールが届いたら、本文のリンクは押さず、公式アプリかブックマークから開いて、お知らせやご利用明細を確かめます。今後届く「お詫びメール」も同じ扱いにしてください。
- 対策 2カード番号・セキュリティコード・暗証番号は入力しない「本人確認」「ご利用確認」「自動退会」をうたうページで、カード情報や暗証番号、ワンタイムパスワードを求められたら、偽サイトを疑います。
- 対策 3パスワードは慌てて変えなくてよい今回の発表では、ログインパスワードは漏えいの対象に入っていません。変える場合も、メールのリンクからではなく公式サイトの画面から行います。ほかのサービスと同じパスワードを使っているなら、この機会に別々にしておくと安心です。
- 対策 4カードの利用明細をときどき見るカード番号は漏れていないとされていますが、ほかの漏えいや偽サイト経由の被害に早く気づくために、ビューカードのアプリなどで身に覚えのない利用がないかを確認しておきます。
- 対策 5個別の連絡と続報を待つ両社は対象者に個別のメールを送るとしています。ビューカードについての問い合わせは、ビューカードセンター(03-6685-7000、9:00〜17:30)です。番号は届いたメールではなく、公式サイトの発表で確かめてください。
なお、10月9日19時台に当サイトが確認した時点では、えきねっとのトップページのお知らせ欄に本件の掲載は見当たりませんでした。公式の発表は、JR東日本のニュースリリースとビューカードのニュースリリースに載っています。
今後どうなる?IDCFの調査と個別通知
- 10月7日IDCFクラウドにランサムウェア攻撃(午前3時40分ごろ〜)東日本リージョン1の一部で仮想サーバーが停止。ビューカードはこの日に漏えいの可能性が判明したとしています。
- 10月8日IDCF第3報影響は495の企業・自治体。被害を受けた4ゾーンのデータは取り出し・復元が困難な見通しで、侵入経路は調査中。
- 10月9日JR東日本・ビューカードが公表、IDCF第4報IDCFは親会社ソフトバンクと緊急対策本部で調査・復旧を進めていると発表。同じ日、JPCERT/CCは国内で相次ぐ不正アクセスへの注意喚起を更新しました。
- 準備でき次第対象者への個別メールビューカードは、対象者の特定を調査中としています。
- 12月6日ごろ個人情報保護委員会への確報の目安個人情報保護委員会は、不正な目的で行われたおそれがある漏えいについて、発覚から60日以内に確報を出すよう求めています。ビューカードの判明日(10月7日)から数えると12月6日です(筆者の計算)。
今後は、IDCF側の調査で侵入経路やデータが実際に持ち出されたかどうかが分かるかが焦点です。メール配信サービスが一部使えないため、JR東日本グループからの会員向けメールの一部が届かない状態も続いています。
えきねっと・ビューカードの情報漏洩のよくある質問
Q. えきねっとの情報漏洩で何が漏れましたか?
A. えきねっと会員(約167万件)は電子メールアドレスです。ビジネスえきねっと会員は対象外です。氏名・住所・電話番号・クレジットカード番号などは漏えいの可能性がないと発表されています。
Q. ビューカードの情報漏洩は何件ですか?
A. VIEW's NETに登録している人向けのメールアドレス約403万件です。「ii」マークのあるカードとビュー法人カードは対象外で、対象者の特定は調査中です。
Q. 大人の休日倶楽部の会員は何が漏れましたか?
A. 約39万件について、電子メールアドレス、会員番号、クレジットカードの有効期限、生年月日が漏えいした可能性があります。クレジットカード番号は対象外です。
Q. 自分が対象かどうかはどうすればわかりますか?
A. JR東日本とビューカードは、対象者に準備でき次第お知らせとお詫びのメールを送るとしています。そのメールのリンクからはログインせず、公式アプリやブックマークから確認してください。
Q. えきねっとのパスワードは変えたほうがいいですか?
A. 今回の発表では、パスワードは漏えいの対象に入っていません。変える場合は、メールのリンクではなく公式サイトの画面から行ってください。ほかのサービスと同じパスワードを使っている場合は、別々にしておくと安心です。
Q. なぜJR東日本の情報が漏れたのですか?
A. 会員へのメール配信に使っていた外部サービスが、ランサムウェア攻撃を受けたIDCフロンティアのクラウド「IDCFクラウド」上で動いていたためです。メール配信サービスの会社名は公表されていません。
あわせて読みたい
出典・参考資料
- JR東日本:IDCフロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス等の漏えい可能性について(2026年10月9日、PDF)
- ビューカード:IDCフロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス漏えい可能性について(2026年10月9日、PDF)
- IDCフロンティア:【第3報】当社サービスの一部システムへの不正アクセスによる障害について(2026年10月8日)、【第4報】不正アクセスによる障害への対応体制について(2026年10月9日)
- フィッシング対策協議会:緊急情報(えきねっとをかたるフィッシング 2024年12月5日ほか)
- JR東日本:大人の休日倶楽部(会員の種類と入会方法)
- JPCERT/CC:直近で相次いでいる国内組織における不正アクセスに関する注意喚起
- skyticket(株式会社アドベンチャー):不正アクセスによるお客様情報の流出に関するお詫びとお知らせ(2026年10月9日)
- 個人情報保護委員会:漏えい等の対応とお役立ち資料
内容は2026年10月9日夜時点の発表にもとづきます。フィッシング緊急情報の集計、他社事案との比較表は各社・各機関の公表資料から筆者が作成したもので、件数の数え方は会社ごとに異なります。確報期限の日付は筆者の計算です。アイキャッチ画像は自作のAI生成画像です。


コメント