JR東日本は2026年10月9日、「えきねっと」の会員情報最大約167万件について、第三者に閲覧・取得された可能性があると発表しました。さらに「大人の休日倶楽部」で最大約39万件、グループ会社のビューカードでも約403万件のメールアドレスが対象となっています。
「えきねっとでは何が漏れたのか?」「クレジットカードやパスワードは大丈夫なのか?」「167万件と600万件超という数字は何が違うのか?」と気になっている人も多いかもしれません。
今回、えきねっとで漏えいの可能性が公表されたのはメールアドレスですが、大人の休日倶楽部では生年月日やクレジットカードの有効期限なども対象となっています。
この記事では、3つのサービスで漏れた可能性がある情報の違い、対象者への連絡、予約や切符への影響、不正アクセスの原因、偽メールへの対処法まで、公式発表をもとに整理します。
えきねっと約167万件に情報漏えいの可能性|対象はメールアドレス
JR東日本は2026年10月9日、ソフトバンク子会社のIDCフロンティアで発生した不正アクセスの影響により、「えきねっと」と「大人の休日倶楽部」の会員情報が漏えいした可能性を発表しました。
今回影響を受けたのは、会員向けのメール配信に使用している外部サービスです。同サービスが一部利用できなくなるとともに、保存されていた電子メールのログデータなどが第三者に閲覧・取得された可能性があるとしています。
さらに、JR東日本グループのビューカードも、会員サイト「VIEW’s NET」に登録されたメールアドレス約403万件について、同様の可能性を公表しました。
各サービスの対象件数と情報の違いは、以下のとおりです。
| サービス | 対象件数 | 漏えいした可能性がある情報 |
|---|---|---|
| えきねっと | 最大約167万件 | メールアドレス |
| 大人の休日倶楽部 | 最大約39万件 | メールアドレス、会員番号、生年月日、カード有効期限 |
| VIEW’s NET | 約403万件 | メールアドレス |
JR東日本とビューカードは、これらの情報が外部から閲覧・取得された可能性を否定できない状況だと説明しています。
そのため、対象となるすべての情報が実際に流出したと確定したわけではありません。また、対象件数は必ずしも人数と一致しない点にも注意が必要です。
167万件・206万件・609万件の違いは?
今回の情報漏えいについては、報道によって「約167万件」「約206万件」「600万件超」など、異なる数字が使われています。
これは、どのサービスまで含めて集計しているかによる違いです。
- 約167万件:えきねっと会員のメールアドレス
- 約206万件:えきねっと約167万件+大人の休日倶楽部約39万件
- 約609万件:上記約206万件+VIEW’s NET約403万件
つまり、約206万件はJR東日本が発表した2サービスの対象件数を合計した数字で、約609万件はビューカード分も含めた単純合計です。
ただし、えきねっととビューカードの両方に登録している人も考えられるため、約609万人の個人情報が漏えいしたという意味ではありません。
JR東日本とビューカードは、それぞれ対象件数を公表していますが、3サービスで重複する会員を除いた実人数までは明らかにしていません。また、漏えいが確定した件数でもないため、今回の数字はあくまで影響を受けた可能性のある規模として理解する必要があります。
自分のえきねっとアカウントが対象なのか確認できる?
今回の対象となる可能性があるのは、えきねっとに登録している個人会員のうち、メール配信用外部サービスに情報が保存されていた人です。
JR東日本は対象件数を最大約167万件と公表していますが、10月11日時点で、個々の会員が自分のメールアドレスを入力して対象かどうか確認できる専用ページは案内されていません。
対象となる可能性がある人には、準備が整い次第、JR東日本から個別にお知らせとお詫びのメールが送られる予定です。
なお、公式発表では「ビジネスえきねっと」の会員は今回の対象から除外されています。
また、すでに退会した人の情報が対象になるのか、いつまでに登録されたメールアドレスが該当するのかについては、今回の発表で具体的な条件が示されていません。そのため、過去に利用していた人についても、現時点で一律に対象外と判断することはできません。
大人の休日倶楽部とVIEW’s NETでは何が漏れた可能性があるのか?
今回の3サービスでは、漏えいした可能性がある個人情報の種類が異なります。
大人の休日倶楽部では最大約39万件が対象で、メールアドレスだけでなく、会員番号、生年月日、クレジットカードの有効期限も含まれています。
ただし、クレジットカード番号そのものが漏えいしたと公表されたわけではありません。JR東日本は、氏名や住所、電話番号、カード番号などについては漏えいの可能性がないと説明しています。
一方、ビューカードの「VIEW’s NET」では約403万件のメールアドレスが対象となっています。こちらも氏名、住所、電話番号、クレジットカード番号などは、今回の漏えい可能性のある情報に含まれていません。
また、ビューカードは次のカードを今回の対象外としています。
- iiマークのあるカード
- ビュー法人カード
ただし、ビューカード全体の対象者の特定については、10月9日の発表時点で調査中とされています。
そのため、VIEW’s NETを利用しているすべての人のメールアドレスが実際に流出したと確定したわけではありません。
クレジットカード番号やログインパスワードは漏れていないのか?
今回の不正アクセスで心配されるのが、クレジットカードの不正利用や、えきねっとのアカウント乗っ取りです。
JR東日本とビューカードの発表では、クレジットカード番号は漏えいした可能性のある情報に含まれていません。また、えきねっとのログインパスワードについても、今回の対象項目には挙げられていません。
大人の休日倶楽部についてはカードの有効期限が対象ですが、有効期限とカード番号は異なる情報です。
そのため、今回の公式発表だけを根拠に、クレジットカード番号が流出したり、パスワードが盗まれたりしたと判断する必要はありません。
一方、メールアドレスが第三者に知られた場合、偽のログイン通知や本人確認メールなどが送られてくる可能性があります。ビューカードも、情報が漏えいしていた場合には不審なメールが届く可能性があると注意を呼びかけています。
なお、今回の発表では、すべての利用者に一律のパスワード変更を求めているわけではありません。ただし、不審なサイトでパスワードを入力した覚えがある場合は、速やかな対応が必要です。
新幹線や特急の予約、購入済みの切符に影響はあるのか?
えきねっとは、新幹線や特急列車の予約・購入に利用されるサービスです。そのため、今回の不正アクセスによって、すでに購入した切符が無効になったり、予約ができなくなったりするのではないかと心配する人もいるかもしれません。
JR東日本が10月9日に公表した影響は、えきねっとと大人の休日倶楽部の会員向けメール配信が一部できなくなっているというものです。
今回の発表では、えきねっとの予約機能全体が停止したり、購入済みの切符が無効になったりするとは案内されていません。また、鉄道の運行は別系統のシステムで管理されているため、今回の攻撃による影響は出ていないと報じられています。
ただし、メール配信については障害の影響を受けているため、案内メールが届かない場合などには注意が必要です。
予約内容や列車の運行状況について不安がある場合は、メールの到着だけに頼らず、えきねっと公式サイトやJR東日本の公式案内から直接確認してください。
なぜ情報漏えいが起きた?IDCFクラウドへのランサムウェア攻撃との関係
今回の情報漏えいの可能性は、JR東日本やえきねっとの予約システムが直接不正アクセスを受けたことによるものではありません。
原因となったのは、ソフトバンク子会社のIDCフロンティアが提供するクラウドサービス「IDCFクラウド」へのランサムウェア攻撃です。
2026年10月7日午前3時40分頃から、IDCFクラウドの一部環境で大規模なシステム障害が発生しました。その後の調査で第三者によるランサムウェア攻撃と判明し、同サービスを契約する495の企業・自治体に影響が及んでいることが明らかになっています。
JR東日本とビューカードは、会員向けメール配信に利用していた外部サービスがこの影響を受け、保存されていたメールアドレスなどが閲覧・取得された可能性があると説明しています。
IDCフロンティアは、外部のセキュリティ専門企業と連携して調査や復旧対応を進めていますが、詳しい侵入経路や被害の全容については引き続き調査が必要な状況です。
なお、IDCFクラウドへの攻撃では、JR東日本以外の企業や自治体でもシステム障害が発生しています。攻撃の経緯や影響を受けた企業、復旧状況については、IDCFクラウドへのランサムウェア攻撃と495の企業・自治体への影響で詳しく整理しています。
対象者への連絡はいつ届く?メールが来なければ対象外なのか?
JR東日本とビューカードは、今回の情報漏えいの可能性について、対象となるお客様に個別のお知らせとお詫びのメールを送る方針を発表しています。
ただし、10月11日時点では、全対象者への送信が完了したという発表は確認できていません。また、具体的にいつから通知するのか、いつまでに通知が終わるのかについても明らかになっていません。
そのため、お知らせメールが届いていないからといって、今回の対象外だったと判断することはできません。
一方、今回の情報漏えいを悪用して、JR東日本やビューカードを装った偽メールが届く可能性も考えられます。実際にメールを受け取った場合は、送信者名やメール本文だけを見て信用せず、正規サイトのお知らせと照らし合わせて確認してください。
ビューカードに関する問い合わせ先としては、以下の窓口が案内されています。
ビューカードセンター
電話番号:03-6685-7000
営業時間:9時〜17時30分
えきねっとの利用や予約については、えきねっと公式サイトのサポート案内を確認してください。
えきねっとを装った偽メールはどう見分ける?
えきねっとでは、今回の不正アクセスが発生する以前から、利用者を偽サイトへ誘導するフィッシングメールについて注意を呼びかけています。
公式サイトでは、次のような内容を含む不審なメールが確認されています。
- アカウントが制限・停止されたとして、解除手続きを求める
- 本人確認が必要だとして、ログイン情報の入力を求める
- 自動退会を防ぐために、期限内の手続きを求める
- 不審なログインがあったとして、パスワードの確認を求める
- 支払いが確認できないとして、カード情報の入力を求める
特に注意したいのが、送信者のメールアドレスです。
えきねっとの公式案内では、正規のメールアドレスを装った偽メールも確認されており、「info@eki-net.com」などの表示が偽装された事例も紹介されています。
つまり、送信者に「eki-net.com」が含まれていても、それだけで本物とは判断できません。
また、えきねっとは2022年3月以降、自動退会について事前に知らせるメールの配信を停止しています。「自動退会が近づいているので手続きが必要」といった内容のメールにも注意してください。
不審なメールが届いた場合は、本文内のリンクを開かず、ブラウザから自分で「えきねっと」を検索し、正規のURL「https://www.eki-net.com」にアクセスしてください。
なお、これらのフィッシング手口は今回の情報漏えい以前から確認されているものです。今回の不正アクセスによって流出した可能性のあるメールアドレスが、すでに悪用されたと確定したものではありません。
偽サイトにパスワードやカード情報を入力した場合はどうすればよいのか?
万が一、えきねっとを名乗る不審なメールから偽サイトを開き、個人情報を入力してしまった場合は、入力した情報の種類に応じて対応する必要があります。
えきねっとの公式サイトでは、次のような対応方法を案内しています。
① えきねっとのID・パスワードを入力してしまった場合
今後利用する予約がない場合は、正規サイトにログインし、パスワードの変更またはアカウントの退会手続きを行ってください。
今後利用する予約がある場合や、すでにログインできなくなっている場合は、公式サイトで案内されている「えきねっと退会受付申請フォーム」から申請する必要があります。
申請後はアカウントの利用停止処理が行われ、ログインできない状態になりますが、予約自体は有効とされています。ただし、予約内容の変更や払い戻し、新幹線eチケットのICカード紐づけ操作などが制限されるため、必要な場合はサポートセンターへ問い合わせてください。
② クレジットカード情報を入力してしまった場合
カード番号や有効期限、セキュリティコードなどを偽サイトへ入力した場合は、速やかにカード発行会社へ連絡し、利用停止などの手続きを相談してください。
実際に不正利用の被害が発生している場合は、カード会社に相談するとともに、必要に応じて警察へ相談してください。
③ メールのリンクを開いただけの場合
リンク先で情報を入力していなければ、直ちにパスワードやカード情報が盗まれたと決まるわけではありません。ただし、不審なファイルをダウンロードした場合などは、端末のセキュリティ確認も必要です。
詳しい手続きについては、えきねっと公式のフィッシングメール・偽サイト対策ページに案内されています。
なお、今回の不正アクセスに関して、えきねっとのログイン情報が漏えいしたと公表されたわけではありません。ここで説明した対応は、偽サイトなどに自分で情報を入力してしまった場合の対処法です。
えきねっとの情報漏えいについてのまとめ
2026年10月9日に発表されたJR東日本の情報漏えい問題では、えきねっとの会員メールアドレス最大約167万件、大人の休日倶楽部の会員情報最大約39万件、ビューカードのVIEW’s NETに登録されたメールアドレス約403万件が、第三者に閲覧・取得された可能性があります。
えきねっととVIEW’s NETではメールアドレスが対象ですが、大人の休日倶楽部では会員番号、生年月日、カードの有効期限も含まれています。ただし、クレジットカード番号やえきねっとのログインパスワードが今回の漏えい対象として公表されたわけではありません。
また、3サービスを単純合計すると約609万件になりますが、重複する会員を除いた人数は分かっておらず、609万人の情報流出が確定したという意味ではありません。
JR東日本とビューカードは、対象となる可能性のある利用者へ個別にメールを送る予定です。ただし、送信時期や通知の完了状況については、引き続き公式発表を確認する必要があります。
今後、えきねっとやビューカードを名乗る不審なメールが届いても、安易にリンクを開かず、公式サイトから直接確認することが重要です。
なお、2026年9月末から10月にかけては、ほかにも情報漏えい・不正アクセスの発表が相次いでいます。主な事例は、2026年9月末〜10月の情報漏えい・不正アクセスまとめで整理しています。
主な参考資料と確認日
・JR東日本|IDCフロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス等の漏えい可能性について(2026年10月9日)
・ビューカード|メール配信用外部サービスからのメールアドレス漏えい可能性について(2026年10月9日)
・IDCフロンティア|不正アクセスによる障害について・第3報(2026年10月8日)
・IDCフロンティア|不正アクセスによる障害への対応体制について・第4報(2026年10月9日)
・えきねっと|偽メール・偽サイトに関する注意喚起
・えきねっと公式FAQ|偽サイトに個人情報を入力した場合の対処法
情報確認日:2026年10月11日。漏えいした可能性のある情報の確定件数、対象者への通知状況、メール配信機能の復旧状況などは、今後の公式発表によって更新される可能性があります。

コメント