JR東日本も情報漏えいの恐れ|えきねっと会員に届くお詫びメールの見分け方

情報漏えいのニュースに、「も」がつくようになりました。
9月の終わりから、タイムズカー、セイコーマート、東京メトロと、漏えいの発表が続いていて。
そして2026年10月9日には、JR東日本も、えきねっとや大人の休日倶楽部、ビューカードの会員情報が漏れたおそれがあると発表しています。
3つのサービスを足すと、のべ約609万件。
ネットでは、漏れた会社をヤバさの順に並べた一覧表まで作られています。
【朗報】個人情報流出をヤバい順にわかりやすくまとめた『情報漏洩&不正アクセスTier表』、ついに完成する
※情報流出がある度に更新
※ヤバさは「流出量×情報内容の重大さ」で算出▼情報漏洩&不正アクセスTier表https://t.co/UB1DRHnUUw pic.twitter.com/MSF75v7QuE
— 滝沢ガレソ (@tkzwgrs) 2026年10月8日
毎日のように社名が増えるので、そうでもしないと追いつけない、というのが本音かもしれません。
えきねっとで新幹線を取ったことがある人なら、自分も入っているのでは、と胸がざわついたはずです。
しかもJR東日本は、対象の人へお詫びのメールを個別に送ると言っています。
本物のお詫びが届くなら、それに似せた偽物も混ざってきそうで、そこが怖いですよね。
今回は、何が漏れたのかを確かめたうえで、これから届くお詫びメールの見分け方をわかりやすく解説していきたいと思います。
えきねっとと大人の休日倶楽部で漏れたもの
JR東日本とビューカードが10月9日に出した発表では、対象は3つのサービスに分かれていました。
- えきねっと会員=約167万件(メールアドレス)
- 大人の休日倶楽部会員=約39万件(メールアドレス、会員番号、クレジットカードの有効期限、生年月日)
- ビューカードの会員サイト「VIEW’s NET」の登録者=約403万件(メールアドレス)
件数はどれも「最大」で、ビューカードは対象になる人をまだ調べている途中だそうです。
氏名と住所、電話番号、クレジットカードの番号については、両社とも「漏えいの可能性はありません」と書いています。
JR東日本。IDC フロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからの メールアドレス等の漏えい可能性について
・対象件数(最大)
えきねっと会員 約 167 万件
大人の休日倶楽部会 約 39 万件 pic.twitter.com/fu753gitq9— 官報ブログ (@kanpo_blog) 2026年10月9日
見出しの「恐れ」がどこまでの話なのかも、気になるところでしょう。
JR東日本の発表では、メールアドレスを含む「電子メールログデータ等が閲覧または取得された可能性を否定できない状況」とされています。
見られた証拠はまだないけれど、見られていないとも言い切れない、という段階です。
しかも、その場所は会員の台帳ではなく、会員へメールを送るための外部サービスでした。
見られたかもしれないのは、そこに残っていたメールの記録です。
大人の休日倶楽部で生年月日やカードの有効期限までメールの記録に入っていた理由は、発表には書かれていません。
この件で、えきねっとと大人の休日倶楽部の会員向けメールは、いま一部送れなくなっているとのこと。
列車の予約そのものは、ふだんどおりできると報じられています。
ビューカードについては、「ii」のマークがついたカードとビュー法人カードは対象外だそうです。
Suicaのチャージ残高や乗車の記録は、どちらの発表にも対象として挙がっていません。
入られたのはJRの外のクラウド
それにしても、鉄道会社の守りがそんなに甘いのかと、首をかしげた人もいるはずです。
ネットにも「なんで一般ユーザーですら入れないのに不正アクセスならできるの?」という声がありました。
ところが、入られたのはJR東日本のシステムではなかったんです。
JR東日本の発表の題名に名前が出てくる、「IDCフロンティア」という会社のクラウドでした。
企業や自治体にサーバーを貸し出している、ソフトバンクの子会社です。
同社によると、2026年10月7日の午前3時40分ごろから、第三者による不正アクセスで障害が起きています。
手口はランサムウェアによる攻撃で、相手のデータを勝手に暗号化して使えなくし、元に戻す代わりにお金を求めるやり方のこと。
影響を受けたのは、そのクラウドを契約している495の企業や自治体だと発表されました。
【速報】ソフトバンク子会社にランサム攻撃、495の企業・自治体に影響
・IDCフロンティアのクラウドで障害、サイト閲覧や在庫管理に支障
・茨城県や県警のホームページにも影響
・7日夜時点で復旧見通し立たず、情報漏えいの有無は確認中— Polymarket Japan (@polymarketjapan) 2026年10月7日
被害にあった区画(ゾーン)に置かれていたデータは「取り出しや復元が困難な見通し」とまで書かれています。
IDCフロンティアは7日の朝のうちに緊急対策本部を置き、監督官庁や警察への報告も進めているそうです。
7日から8日にかけては、県のホームページ、物流の倉庫、大学の履修登録、ホテルのフロントの仕組みまで、あちこちで止まりました。
この件を追っているセキュリティのまとめサイトによれば、IDCフロンティアの名前を出さずに「データセンター」や「クラウドサーバー事業者」の障害とだけ説明した発表も、分野を問わず相次いだといいます。
JR東日本の発表も、書いているのは「メール配信用外部サービス」が影響を受けたところまでで、どこの会社のサービスだったのかは出していません。
会員から見れば、えきねっとに登録しただけなのに、名前を聞いたこともない会社のところで、自分のメールアドレスが見られたかもしれないんです。
ニュースを開くたびに社名が増えていくので、日本中が一度に穴だらけになったように感じてしまいますよね。
9月の終わりに続いた発表は、それぞれ別の入口から入られたものでした。
ただ、今回のJR東日本の「も」は、同じ一か所で起きた攻撃の知らせが、契約先から順番に届いている形です。
メアドだけでは済まない理由
件数を見て、えきねっとはメールアドレスだけで済みそう、と受け止めた会員の人もいました。
大人の休日倶楽部のカード情報を心配する声も。
JR東日本もIDCフロンティアの事案に巻き込まれてしまった模様。自分はえきねっと会員なのでメルアドが見られた or 取られただけで済みそうなものの、大人の休日倶楽部会員はクレカ情報も見られた or 取られた可能性がある模様…https://t.co/I0ACEyUb3A
— Sho INOUE (@shoinoue) 2026年10月9日
大人の休日倶楽部で漏れたかもしれないのは、カードの番号ではなく有効期限です。
それでも、メールアドレスだけなら大丈夫かというと、そう単純でもありません。
メールアドレスだけに見えても、実際には「えきねっとの会員だ」と分かっている宛先なんです。
えきねっとを名乗る偽メールは、今回の件より前から出回っていました。
えきねっとのサイトには、偽メールと偽サイトへの注意書きが2022年から掲げられています。
そこに実際の例として並んでいる件名は、「【えきねっと】本人情報緊急確認」「【重要】えきねっとアカウントの緊急更新」「会員資格停止のお知らせ【えきねっと】」など10本。
送り主を「info@eki-net.com」と偽装したものまで出てきているそうです。
2021年の暮れに出回った偽メールでは、誘導先の偽サイトが生年月日やカードの有効期限まで入力させる作りだったと報じられています。
大人の休日倶楽部で漏れたかもしれないのは、まさにその2つ。
これまでの偽メールは、会員かどうかも分からない相手へ、手当たりしだいに送られていました。
もし今回のメールの記録が外へ出ていたとしたら、会員にだけ狙って送れるようになってしまいます。
文面に自分の会員番号や生年月日が書いてあれば、本物だと思ってしまう人は少なくないでしょう。
本物のお詫びメールもこれから届く
JR東日本もビューカードも、発表の最後に同じことを書いています。
対象になったかもしれない人には、準備ができしだい、漏えいの可能性を知らせる「お知らせとお詫びの電子メール」を個別に送る、と。
本物のお詫びが届くこと自体は、正直な対応だと思います。
ただ、その時期に合わせて、お詫びを装ったメールが紛れ込んでくることも頭に入れておきたいところです。
ネットでも、漏えいのあとに届く「お知らせとお詫び」のメールこそ怖い、と書いている人がいました。
「企業名、この度の不正アクセスによる情報流出に関するお知らせとお詫び」のメールが怖い。
アカウントの確認はこにら
とするリンク先が一番怪しい。
メールからではなく公式サイトで確認し直さなければならない。
そしてブックマークに入れてない場合は
検索で偽サイトが一番に表示されがちだ。— しめさば(1970~2022) (@fs526) 2026年10月9日
では、本物と偽物はどこで見分ければいいのでしょうか。
見分けるコツは、メールの中身を見比べることではありません。
開く入口を、自分の側で先に決めておくことなんです。
差出人の表示は「eki-net.com」まで偽装されることがありますし、文面のていねいさも、会員番号や生年月日が書いてあるかどうかも、本物の証拠にはなりません。
2021年の暮れのえきねっとの偽メールのとき、フィッシング対策協議会は、偽サイトは本物の画面をコピーして作られることが多く「見分けることは非常に困難」だと指摘していました。
そのうえで勧めていたのが、メールやSMSのリンクを使わず、公式アプリやブラウザのブックマークから入るという方法です。
- メールの中のリンクは押さない
- えきねっとは、いつも使っているアプリか、自分で保存したブックマークから開く
- お知らせが本当に自分あてなら、ログインした先や公式サイトにも同じ案内が出ているはず
えきねっとの注意書きも、アカウントの制限や異常、至急の確認、情報の入力を求める文言について、「お客さまの不安を煽る文言が含まれている場合は全て偽物です」と言い切っています。
メールだけでなく、SMSで届く知らせも考え方は同じです。
ビューカードは、SMSで送る案内について「お客さまの個人情報、パスワードなどをSMSでお聞きすることはありません」と書いていました。
お詫びのメールは、知らせるためのもの。
カードの番号を入力させる、お金を払わせる、というところまで進んできたら、そこで手を止めてください。
9月の終わりに続いた別の漏えいでも、各社が「こういう連絡はしません」という一文を発表に書き添えていました。
大人の休日倶楽部は親世代のカード
今回の件には、もう一つ見落とされやすい点があります。
大人の休日倶楽部は、50歳以上の人が入る会員サービスです。
満50歳から64歳までがミドル、満65歳以上がジパングで、入会には専用のビューカードが必要だとJR東日本は案内しています。
39万件は、50歳以上の人だけの数字。
親の世代が、まるごと対象になっている数字なんです。
ネットにも、自分はえきねっと、両親は大人の休日倶楽部、という人がいました。
大人の休日倶楽部は両親、えきねっとは俺の情報が漏れた可能性があるわけか…。とはいえ、今から何かできるものでもないけど
— RYU (@RYU_Tatsujin) 2026年10月9日
「今から何かできるものでもない」と書きたくなる気持ちも、よく分かります。
それでも、親に一言かけておくことはできるんです。
「JRからお詫びのメールが来るかもしれないけど、メールの中のリンクは押さずに、まず家族に見せてね」くらいの短さで構いません。
もし偽のサイトにカードの番号や暗証番号を入力してしまったときは、そのカードの会社へすぐ電話してください。
ビューカードなら、発表に載っている問い合わせ先がビューカードセンターの03-6685-7000(9時〜17時30分)で、24時間受けている紛失・盗難デスク(03-6685-4800)も公式サイトで案内されています。
ビューカードの重要なお知らせの一覧には、2024年12月から「ビューカードを名乗る不審な電話にご注意ください」という案内も。
電話でカードの番号を聞かれたら、いったん切って、カードの裏に書いてある番号へかけ直してくださいね。
カードの番号そのものは今回の対象に入っていないので、毎月の利用明細に見覚えのない請求がないかを、いつもどおり見ておけば足ります。
ニュースに「も」が続くと、もう何をしても無駄に思えてきますよね。
それでも、お詫びメールを受け取る側が覚えておくことは、一つだけです。
届いたら、リンクは押さずに、いつものアプリから開く。
それだけ覚えておけば十分、ということですね。
