情報漏えいのニュースに、「も」がつくようになりました。

9月の終わりから、タイムズカー、セイコーマート、東京メトロと、漏えいの発表が続いていて。

そして2026年10月9日には、JR東日本も、えきねっとや大人の休日倶楽部、ビューカードの会員情報が漏れたおそれがあると発表しています。

3つのサービスを足すと、のべ約609万件。

ネットでは、漏れた会社をヤバさの順に並べた一覧表まで作られています。

毎日のように社名が増えるので、そうでもしないと追いつけない、というのが本音かもしれません。

 

えきねっとで新幹線を取ったことがある人なら、自分も入っているのでは、と胸がざわついたはずです。

しかもJR東日本は、対象の人へお詫びのメールを個別に送ると言っています。

本物のお詫びが届くなら、それに似せた偽物も混ざってきそうで、そこが怖いですよね。

今回は、何が漏れたのかを確かめたうえで、これから届くお詫びメールの見分け方をわかりやすく解説していきたいと思います。

えきねっとと大人の休日倶楽部で漏れたもの

JR東日本とビューカードが10月9日に出した発表では、対象は3つのサービスに分かれていました。

  • えきねっと会員=約167万件(メールアドレス)
  • 大人の休日倶楽部会員=約39万件(メールアドレス、会員番号、クレジットカードの有効期限、生年月日)
  • ビューカードの会員サイト「VIEW’s NET」の登録者=約403万件(メールアドレス)

件数はどれも「最大」で、ビューカードは対象になる人をまだ調べている途中だそうです。

氏名と住所、電話番号、クレジットカードの番号については、両社とも「漏えいの可能性はありません」と書いています。

見出しの「恐れ」がどこまでの話なのかも、気になるところでしょう。

JR東日本の発表では、メールアドレスを含む「電子メールログデータ等が閲覧または取得された可能性を否定できない状況」とされています。

見られた証拠はまだないけれど、見られていないとも言い切れない、という段階です。

 

しかも、その場所は会員の台帳ではなく、会員へメールを送るための外部サービスでした。

見られたかもしれないのは、そこに残っていたメールの記録です。

大人の休日倶楽部で生年月日やカードの有効期限までメールの記録に入っていた理由は、発表には書かれていません。

この件で、えきねっとと大人の休日倶楽部の会員向けメールは、いま一部送れなくなっているとのこと。

列車の予約そのものは、ふだんどおりできると報じられています。

ビューカードについては、「ii」のマークがついたカードとビュー法人カードは対象外だそうです。

Suicaのチャージ残高や乗車の記録は、どちらの発表にも対象として挙がっていません。

入られたのはJRの外のクラウド

それにしても、鉄道会社の守りがそんなに甘いのかと、首をかしげた人もいるはずです。

ネットにも「なんで一般ユーザーですら入れないのに不正アクセスならできるの?」という声がありました。

ところが、入られたのはJR東日本のシステムではなかったんです。

JR東日本の発表の題名に名前が出てくる、「IDCフロンティア」という会社のクラウドでした。

企業や自治体にサーバーを貸し出している、ソフトバンクの子会社です。

同社によると、2026年10月7日の午前3時40分ごろから、第三者による不正アクセスで障害が起きています。

手口はランサムウェアによる攻撃で、相手のデータを勝手に暗号化して使えなくし、元に戻す代わりにお金を求めるやり方のこと。

影響を受けたのは、そのクラウドを契約している495の企業や自治体だと発表されました。

被害にあった区画(ゾーン)に置かれていたデータは「取り出しや復元が困難な見通し」とまで書かれています。

 

IDCフロンティアは7日の朝のうちに緊急対策本部を置き、監督官庁や警察への報告も進めているそうです。

7日から8日にかけては、県のホームページ、物流の倉庫、大学の履修登録、ホテルのフロントの仕組みまで、あちこちで止まりました。

この件を追っているセキュリティのまとめサイトによれば、IDCフロンティアの名前を出さずに「データセンター」や「クラウドサーバー事業者」の障害とだけ説明した発表も、分野を問わず相次いだといいます。

JR東日本の発表も、書いているのは「メール配信用外部サービス」が影響を受けたところまでで、どこの会社のサービスだったのかは出していません。

会員から見れば、えきねっとに登録しただけなのに、名前を聞いたこともない会社のところで、自分のメールアドレスが見られたかもしれないんです。

 

ニュースを開くたびに社名が増えていくので、日本中が一度に穴だらけになったように感じてしまいますよね。

9月の終わりに続いた発表は、それぞれ別の入口から入られたものでした。

ただ、今回のJR東日本の「も」は、同じ一か所で起きた攻撃の知らせが、契約先から順番に届いている形です。

メアドだけでは済まない理由

件数を見て、えきねっとはメールアドレスだけで済みそう、と受け止めた会員の人もいました。

大人の休日倶楽部のカード情報を心配する声も。

大人の休日倶楽部で漏れたかもしれないのは、カードの番号ではなく有効期限です。

 

それでも、メールアドレスだけなら大丈夫かというと、そう単純でもありません。

メールアドレスだけに見えても、実際には「えきねっとの会員だ」と分かっている宛先なんです。

えきねっとを名乗る偽メールは、今回の件より前から出回っていました。

えきねっとのサイトには、偽メールと偽サイトへの注意書きが2022年から掲げられています。

そこに実際の例として並んでいる件名は、「【えきねっと】本人情報緊急確認」「【重要】えきねっとアカウントの緊急更新」「会員資格停止のお知らせ【えきねっと】」など10本。

送り主を「info@eki-net.com」と偽装したものまで出てきているそうです。

 

2021年の暮れに出回った偽メールでは、誘導先の偽サイトが生年月日やカードの有効期限まで入力させる作りだったと報じられています。

大人の休日倶楽部で漏れたかもしれないのは、まさにその2つ。

これまでの偽メールは、会員かどうかも分からない相手へ、手当たりしだいに送られていました。

もし今回のメールの記録が外へ出ていたとしたら、会員にだけ狙って送れるようになってしまいます。

文面に自分の会員番号や生年月日が書いてあれば、本物だと思ってしまう人は少なくないでしょう。

本物のお詫びメールもこれから届く

JR東日本もビューカードも、発表の最後に同じことを書いています。

対象になったかもしれない人には、準備ができしだい、漏えいの可能性を知らせる「お知らせとお詫びの電子メール」を個別に送る、と。

本物のお詫びが届くこと自体は、正直な対応だと思います。

ただ、その時期に合わせて、お詫びを装ったメールが紛れ込んでくることも頭に入れておきたいところです。

ネットでも、漏えいのあとに届く「お知らせとお詫び」のメールこそ怖い、と書いている人がいました。

では、本物と偽物はどこで見分ければいいのでしょうか。

 

見分けるコツは、メールの中身を見比べることではありません。

開く入口を、自分の側で先に決めておくことなんです。

差出人の表示は「eki-net.com」まで偽装されることがありますし、文面のていねいさも、会員番号や生年月日が書いてあるかどうかも、本物の証拠にはなりません。

2021年の暮れのえきねっとの偽メールのとき、フィッシング対策協議会は、偽サイトは本物の画面をコピーして作られることが多く「見分けることは非常に困難」だと指摘していました。

そのうえで勧めていたのが、メールやSMSのリンクを使わず、公式アプリやブラウザのブックマークから入るという方法です。

  • メールの中のリンクは押さない
  • えきねっとは、いつも使っているアプリか、自分で保存したブックマークから開く
  • お知らせが本当に自分あてなら、ログインした先や公式サイトにも同じ案内が出ているはず

えきねっとの注意書きも、アカウントの制限や異常、至急の確認、情報の入力を求める文言について、「お客さまの不安を煽る文言が含まれている場合は全て偽物です」と言い切っています。

メールだけでなく、SMSで届く知らせも考え方は同じです。

ビューカードは、SMSで送る案内について「お客さまの個人情報、パスワードなどをSMSでお聞きすることはありません」と書いていました。

 

お詫びのメールは、知らせるためのもの。

カードの番号を入力させる、お金を払わせる、というところまで進んできたら、そこで手を止めてください。

9月の終わりに続いた別の漏えいでも、各社が「こういう連絡はしません」という一文を発表に書き添えていました。

情報漏洩が止まらない…漏れたもの別に今日やることを3パターンで解説情報漏洩のニュースが、止まりません。 京王電鉄、京王プラザホテル、パーク24(タイムズカー)、東京メトロ、日本郵便、ニッポンレンタカー...

大人の休日倶楽部は親世代のカード

今回の件には、もう一つ見落とされやすい点があります。

大人の休日倶楽部は、50歳以上の人が入る会員サービスです。

満50歳から64歳までがミドル、満65歳以上がジパングで、入会には専用のビューカードが必要だとJR東日本は案内しています。

39万件は、50歳以上の人だけの数字。

親の世代が、まるごと対象になっている数字なんです。

ネットにも、自分はえきねっと、両親は大人の休日倶楽部、という人がいました。

「今から何かできるものでもない」と書きたくなる気持ちも、よく分かります。

 

それでも、親に一言かけておくことはできるんです。

「JRからお詫びのメールが来るかもしれないけど、メールの中のリンクは押さずに、まず家族に見せてね」くらいの短さで構いません。

もし偽のサイトにカードの番号や暗証番号を入力してしまったときは、そのカードの会社へすぐ電話してください。

ビューカードなら、発表に載っている問い合わせ先がビューカードセンターの03-6685-7000(9時〜17時30分)で、24時間受けている紛失・盗難デスク(03-6685-4800)も公式サイトで案内されています。

 

ビューカードの重要なお知らせの一覧には、2024年12月から「ビューカードを名乗る不審な電話にご注意ください」という案内も。

電話でカードの番号を聞かれたら、いったん切って、カードの裏に書いてある番号へかけ直してくださいね。

カードの番号そのものは今回の対象に入っていないので、毎月の利用明細に見覚えのない請求がないかを、いつもどおり見ておけば足ります。

 

ニュースに「も」が続くと、もう何をしても無駄に思えてきますよね。

それでも、お詫びメールを受け取る側が覚えておくことは、一つだけです。

届いたら、リンクは押さずに、いつものアプリから開く。

それだけ覚えておけば十分、ということですね。