東日本旅客鉄道株式会社(JR東日本)は2026年10月9日、IDCフロンティアで発生した不正アクセスの影響により、「えきねっと」と「大人の休日倶楽部」の会員向けメール配信に利用している外部サービスで、個人情報が第三者に閲覧または取得された可能性があると発表しました。
漏えいした可能性がある情報の対象上限は、えきねっと会員が約167万件、大人の休日倶楽部会員が約39万件です。
現時点で、対象となるすべての情報が実際に外部へ流出したと確定したわけではなく、JR東日本は一部の電子メールログデータなどが第三者に閲覧・取得された可能性を否定できないとしています。
えきねっと約167万件が対象
えきねっとでは、漏えいした可能性がある情報として、会員の電子メールアドレス約167万件が対象となっています。
ビジネスえきねっとの会員情報については、今回の対象には含まれていないとされています。
大人の休日倶楽部は約39万件
大人の休日倶楽部では、約39万件の会員情報が対象となる可能性があります。
対象となる情報には、以下が含まれます。
- 電子メールアドレス
- 会員番号
- クレジットカードの有効期限
- 生年月日
一方、氏名、住所、電話番号、クレジットカード番号などについては、今回漏えいした可能性がある情報には含まれていないとしています。
JR東日本への直接の不正アクセスではない
今回の事案は、JR東日本の「えきねっと」や「大人の休日倶楽部」のシステムそのものに第三者が直接不正アクセスしたと発表されたものではありません。
JR東日本がメール配信に利用している外部サービスに関係するシステムが、IDCフロンティアで発生した不正アクセスの影響を受けたものです。
IDCフロンティアではランサムウェア攻撃が発生
IDCフロンティアでは2026年10月7日、同社が提供するIDCFクラウドの一部システムが第三者による不正アクセスを受け、ランサムウェア攻撃による障害が発生したことを公表しています。
JR東日本では、この影響によってメール配信用外部サービスの一部が停止し、保存されていた情報について第三者による閲覧・取得の可能性が生じたとしています。
えきねっとを装ったフィッシングメールに注意
今回の事案では、特に電子メールアドレスが多数対象となっています。
今後、流出した可能性があるメールアドレスを悪用し、JR東日本や「えきねっと」「大人の休日倶楽部」を装ったフィッシングメールが送信される可能性があります。
「会員情報の確認」「アカウントの停止」「予約内容の確認」「ポイントや特典の失効」「カード情報の確認」などを理由に、不審なサイトへ誘導するメールには注意が必要です。
メールに記載されたリンクから個人情報やパスワード、クレジットカード情報などを入力せず、必要な手続きは公式サイトや公式アプリから直接行うことが重要です。
クレジットカード番号は対象外
大人の休日倶楽部ではクレジットカードの有効期限が対象情報に含まれる一方、クレジットカード番号そのものは今回漏えいした可能性がある情報には含まれていないとされています。
そのため、現時点で「JR東日本からクレジットカード番号約39万件が流出した」といった内容ではありません。
今後も調査を継続
JR東日本は、IDCフロンティアおよび関係事業者と連携し、影響範囲の確認や調査を進めています。
新たな事実が判明した場合には、追加で案内するとしています。