セキュリティ対策
JR東日本・ビューカード・JR九州のメールアドレス漏洩の可能性(えきねっと約167万件・VIEW's NET約403万件・JR九州Web会員約130万件):大人の休日倶楽部は生年月日とカード有効期限も、会員がやること
JR東日本(えきねっと・大人の休日倶楽部)、ビューカード(VIEW's NET)、JR九州Web会員のメールアドレスが漏えいした可能性があると2026年10月9日に公表されました。原因はメール配信用外部サービスが使うクラウド基盤への不正アクセスです。公式発表をもとに、対象の項目と偽メールへの対処を整理します。
対象:えきねっと・大人の休日倶楽部(JR東日本)、VIEW's NET(ビューカード)、JR九州Web会員に登録している人と、会員へのメール配信を外部サービスに任せている企業・団体の担当者。本記事はJR東日本・ビューカード・JR九州の公式発表と、不正アクセスが起きたクラウドサービス事業者の発表にもとづく解説で、攻撃の手順は扱いません。
続報待ち:この記事は公式発表に合わせて更新します
2026年10月10日時点まだ分かっていないこと
- 実際に漏えいしたかどうか(現在は「可能性を否定できない」段階)
- 対象者の特定(ビューカードは調査中)
- クラウドサービス事業者への侵入経路
- データが持ち出されたかどうか
- お詫びメールの送信時期
- メール配信の再開時期
3社とも、対象となる可能性のある人には準備ができ次第、個別にお詫びのメールを送るとしています。クラウドサービス事業者は、外部のセキュリティ専門企業と調査を続けており、「新たに公表すべき事実が判明した場合には速やかにお知らせ」するとしています。10月10日に3社とクラウドサービス事業者のお知らせ欄を確認し、続報はまだ出ていません。
会員が今日やること
自分が対象になり得るかを知る
次のどれかに登録しているなら、対象の可能性があります。件数は各社が公表した最大の数です。
- えきねっと会員:約167万件(ビジネスえきねっと会員は除く)
- 大人の休日倶楽部会員:約39万件
- ビューカードの会員サイト「VIEW's NET」の登録者:メールアドレス約403万件(iiマークのあるカードとビュー法人カードは対象外)
- JR九州Web会員:約130万件
同じ人が複数のサービスに同じメールアドレスで登録していることもあるため、件数を足した数が人数になるとは限りません。3社は、対象となる可能性のある人に個別にメールを送るとしていますが、届く前から以下の手順で備えておきます。
メールのリンクからログインしない
今後しばらくは、えきねっと・ビューカード・JR九州・JRE POINTなどを名乗るメールやSMSが届いたら、本文のリンクは開かないと決めておきます。偽メールでよく使われる名目は次のとおりです。
- 「アカウントが制限された」「自動退会の手続き」
- 「ポイントが失効する」「ポイントを返還する」
- 「カード情報の再登録が必要」「本人確認のため情報を更新」
ビューカードは、漏えいしていた場合、メールアドレス宛に不審なメールが送られる可能性があるとしています。
確かめるときは、公式アプリか自分のブックマークから
気になるメールが来たら、メールを閉じて、自分で開いた入口からログインします。
- スマートフォンに入れてある公式アプリ
- 以前から自分でブックマークしている公式サイト
- 検索結果の広告ではなく、公式サイトのお知らせ欄
アカウントに本当に手続きが必要なら、ログイン後の画面か公式サイトのお知らせにも同じ案内が出ているはずです。出ていなければ、そのメールは無視してかまいません。
「お詫びメール」も、リンクから手続きしない
3社は、対象となる可能性のある人に、準備ができ次第お詫びのメールを送るとしています。本物のお詫びメールが届くことが知られているため、お詫びを装う偽メールが紛れても見分けにくくなります。
お詫びメールは「対象だった」という通知として読み、パスワードの変更や情報の入力をリンク先で行わないでください。内容は、公式サイトのお知らせで同じ案内が出ているかで確かめます。
入力してしまった場合は、すぐに変更と連絡
偽サイトにIDとパスワードを入力した場合は、公式アプリか公式サイトからパスワードを変更します。同じパスワードを他のサービスでも使っているなら、そちらも変えます(管理の方法は パスワードマネージャーの選び方)。
カード番号やセキュリティコードを入力した場合は、カード会社に連絡して利用停止と再発行を相談します。ビューカードの問い合わせ先は、同社の発表に載っているビューカードセンター(03-6685-7000、9時〜17時30分)です。電話番号は、メールに書かれたものではなく公式サイトで確かめたものを使います。
大人の休日倶楽部の会員が知っておくこと
JR東日本によれば、大人の休日倶楽部会員は、メールアドレスに加えて会員番号・クレジットカード有効期限・生年月日も漏えいした可能性があります。カード番号・氏名・住所・電話番号は対象外です。
- ネットでカードを使うには通常カード番号が必要です。有効期限と生年月日だけで、カードを使われることは考えにくいです
- 一方で、会員番号・生年月日・有効期限が正しく書かれた偽メールは、本物らしく見えます。「正しい情報を知っている=本物」ではありません
- 過去にえきねっとを装った偽サイトでは、生年月日やカードの有効期限、セキュリティコードまで入力させる例が報じられています。手元にある情報を「確認のため」と入力させる流れには応じないでください
- 生年月日をカードの暗証番号やパスワードに使っているなら、この機会に変えてください
何が起きたのか(3社の発表より)
JR東日本・ビューカード・JR九州は、2026年10月9日にそれぞれ公表しました。3社とも、会員向けのメール配信に使っている外部のメール配信サービスが、クラウドサービス事業者で発生した不正アクセスの影響を受けたと説明しています。3社が同じメール配信サービスを使っているかどうかは、発表に書かれていません。
2026年10月7日(水)午前3時40分ごろ
クラウドサービス事業者のクラウド基盤の一部で、第三者からの不正アクセスによる障害が発生(同事業者の発表)。同日、原因をランサムウェア攻撃と公表し、対象の領域をネットワークから遮断した。10月7日
ビューカードの発表によれば、利用するメール配信用外部サービスが一部使えなくなり、メールアドレスが漏えいした可能性があることが判明。10月8日
クラウドサービス事業者が第3報。影響を受けた契約者を495の企業や自治体とし、対象の領域に保管されたデータは取り出しや復元が困難な見通しと公表。10月9日
JR東日本・ビューカード・JR九州が、メールアドレスなどが漏えいした可能性を公表。会員向けのメール配信は一部できない状態。クラウドサービス事業者は第4報で対応体制を公表。10月10日
当サイトが3社とクラウドサービス事業者のお知らせ欄を確認。続報はなし。
- JR東日本:えきねっと
- 会員約167万件(最大)。メールアドレス。ビジネスえきねっと会員は除く
- JR東日本:大人の休日倶楽部
- 会員約39万件(最大)。メールアドレス、会員番号、クレジットカード有効期限、生年月日
- ビューカード:VIEW's NET
- メールアドレス約403万件。iiマークのあるカード、ビュー法人カードは対象外。対象者の特定は調査中
- JR九州:JR九州Web会員
- 約130万件(最大)。メールアドレス。メールマガジンの件名・本文も対象外
- 対象外の情報
- 氏名、住所、電話番号、クレジットカード番号など(3社とも)
- 漏えいの段階
- メールアドレスを含む電子メールのログデータなどが「閲覧または取得された可能性を否定できない」(JR東日本・JR九州)
- サービスへの影響
- 会員向けのメール配信が一部できない。JR九州はメールマガジンの配信ができない状態
- 今後の対応
- 対象となる可能性のある人に、準備ができ次第、個別にお詫びのメールを送る(3社)。ビューカードは、メール配信サービスの運営会社とセキュリティ対策を検討するとしている
- 問い合わせ
- ビューカードセンター 03-6685-7000(9時〜17時30分。同社の発表に記載)
同じクラウド基盤への不正アクセスについては、ほかの企業も影響を公表しています。たとえば高島屋は10月9日、「高島屋オンラインストア」などのメールマガジン配信の委託先が使うクラウド基盤で障害が起き、会員のメールアドレスなどが保持されていたと公表しました。同社は、10月9日時点で会員情報の流出は確認されていないとしています。
分かっていること・分かっていないこと
2026年10月10日時点の状態です。続報が出たら、この表を書き換えます。
| 項目 | 発表の内容 | 状態 |
|---|---|---|
| クラウドサービス事業者への不正アクセス | 第三者からのランサムウェア攻撃(同事業者の発表) | 確定 |
| 3社のメール配信サービスへの影響 | 会員向けのメール配信が一部できない | 確定 |
| メールアドレスなどの漏えい | 閲覧または取得された可能性を否定できない | 可能性 |
| 漏えいの可能性がある項目 | えきねっと・VIEW's NET・JR九州Web会員はメールアドレス。大人の休日倶楽部はメールアドレス、会員番号、カード有効期限、生年月日 | 公表済み |
| 氏名・住所・電話番号・カード番号 | 漏えいの可能性はない(3社) | 対象外と公表 |
| 対象件数 | えきねっと約167万、大人の休日倶楽部約39万、VIEW's NET約403万、JR九州Web会員約130万(いずれも最大) | 上限を公表 |
| 対象者の特定 | ビューカードは調査中 | 調査中 |
| 侵入の経路 | クラウドサービス事業者が調査中 | 調査中 |
| データが持ち出されたか | 公表されていない | 調査中 |
| 個別のお詫びメール | 準備ができ次第送る | 予定 |
| メール配信の再開 | 公表されていない | 未定 |
メールアドレスだけで何が起きうるか
公表された項目の中心はメールアドレスです。メールアドレスだけでアカウントにログインされたり、カードを使われたりすることはありません。一般に起きうるのは次のようなことです。
- 「えきねっと会員のアドレス」と分かったうえで、えきねっとを名乗る偽メールが届く
- 鉄道の利用が増える時期(年末年始・連休)に合わせて、予約やポイントを名目にした偽メールが届く
- 複数のサービスで同じアドレスを使っていると、まとめて狙われる
えきねっとを装った偽メールは、今回の件より前から繰り返し報告されています。今回の件で偽メールが増えたかどうかは分かりませんが、どちらにしても対処は同じです。
JR東日本
えきねっと・大人の休日倶楽部
ビューカード
VIEW's NET
JR九州
JR九州Web会員
↓ 会員へのメール配信を外部に任せる(送り先のアドレスなどを渡す)
メール配信用の外部サービス
送り先のアドレスと配信の記録(ログ)を持つ
↓ 動いている場所
クラウドサービス事業者のクラウド基盤
10月7日にランサムウェア攻撃。495の企業や自治体に影響(同事業者の発表)
当サイトの視点:会員番号や生年月日が合っていても、本物の証拠にはならない
今回、大人の休日倶楽部では、メールアドレスに加えて、会員番号・生年月日・カード有効期限という、ふつうは本人と会社の間でしか使わない情報も対象になりました。こうした情報が正しく書かれていると、本物の連絡だと思いやすくなります。
判断の基準は「情報が合っているか」ではなく「どこから開いたか」に置きます。自分で開いた公式アプリやブックマークの画面に同じ案内がなければ、どれだけ正確なメールでも応じない。この基準なら、どの会社を名乗るメールにも同じように使えます。
会員へのメール配信を外部に任せている企業・団体へ
原因の詳細はまだ公表されていないため、ここではクラウドサービス事業者の対策の良し悪しは扱いません。公表された経緯から言えるのは、メール配信の委託先に何を渡しているかで、漏えいしたときの影響の大きさが変わるということです。今回、メールアドレスだけを渡していたサービスと、生年月日や会員番号も持っていたサービスがありました。
委託先に渡している項目を書き出す
メール配信サービスに渡している項目を、サービスごとに一覧にします。宛先のメールアドレスのほか、本文に差し込むための氏名・会員番号・生年月日・ポイント残高・カードの有効期限などが渡っていないかを見ます。
配信の記録(送信ログ)や、過去に送ったメールの本文が委託先に残っていないかも確認します。JR東日本とJR九州は、漏えいの可能性があるデータを「電子メールログデータ」と書いています。
渡す項目を減らし、ログの保存期間を決める
差し込みが必要ない項目は渡さないようにします。誕生日のメールなどで日付が必要でも、生年月日そのものではなく「今月が誕生月か」のような加工した値で足りないかを検討します。
委託先に残る送信ログと配信リストは、保存期間を契約で決め、期間が過ぎたら消してもらいます。退会した会員のアドレスが配信リストに残っていないかも確かめます。
委託先が使っているクラウドを把握する
今回のように、委託先の会社ではなく、委託先が使うクラウド基盤で問題が起きることがあります。委託先に、データを置いているクラウドや再委託先の一覧、障害や漏えいがあったときの連絡の期限を確認しておきます。
個人情報保護法では、個人データの取扱いを委託した事業者は、委託先を監督する義務があります。漏えいの報告や本人への通知の扱いは、手間いらず(TEMAIRAZU)の事案 で整理しています。
配信サービスが止まったときの連絡手段を用意する
3社とも、会員向けのメール配信が一部できない状態になりました。一方で、対象者にはお詫びのメールを送る必要があります。配信サービスが使えないときに、別の手段(会員サイトやアプリのお知らせ、予備の配信経路)で知らせる手順を決めておきます。
クラウドサービス事業者は、対象の領域のデータは取り出しや復元が困難な見通しで、復元は利用者自身のバックアップからのみ可能としています。配信リストの原本は自社側に持ち、委託先にしかない状態にしないことが大切です(考え方は バックアップと復旧の基本)。
提供元の事故に利用者側がどう備えるかは レンタルサーバーが不正アクセスされたときに利用者がすること、ランサムウェアそのものは ランサムウェアとは にまとめています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。公表されていない件数・侵入の手法・持ち出しの有無は推測していません。クラウドサービス事業者とメール配信サービスは、当サイトの方針により本文では役割で表記しています。
- 東日本旅客鉄道株式会社「〔クラウドサービス事業者〕で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス等の漏えい可能性について」(2026年10月9日) — jreast.co.jp
- 株式会社ビューカード「〔クラウドサービス事業者〕で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス漏えい可能性について」(2026年10月9日) — jreast.co.jp
- 九州旅客鉄道株式会社「〔クラウドサービス事業者〕で発生した不正アクセスに伴うメールアドレス等漏えいの可能性について」(2026年10月9日) — jrkyushu.co.jp
- クラウドサービス事業者「【第2報】当社サービスの一部システムに対する不正アクセスについて」(2026年10月7日) — idcf.jp
- クラウドサービス事業者「【第3報】当社サービスの一部システムへの不正アクセスによる障害について」(2026年10月8日) — idcf.jp
- クラウドサービス事業者「【第4報】不正アクセスによる障害への対応体制について」(2026年10月9日) — idcf.jp
- 株式会社高島屋「…「高島屋オンラインストア」「TBEAUT」「タカシマヤファッションスクエア」メールマガジン配信停止のお詫びとお知らせ」(2026年10月9日) — takashimaya.co.jp
- 過去のえきねっとを装う偽メールの例:INTERNET Watch「件名『【えきねっと】確認された情報』のメール、JR東日本をかたるフィッシングに注意」(2022年1月5日) — internet.watch.impress.co.jp
更新履歴
2026-10-10:初版。JR東日本・ビューカード・JR九州の10月9日の発表と、クラウドサービス事業者の第1報〜第4報(10月7日〜9日)にもとづく。10月10日時点で続報なし。
次に読む
- 偽メールの見分け方:フィッシングとは / 自分のアドレスから迷惑メールが届いたとき
- アカウントを守る:多要素認証の選び方 / パスワードマネージャーの選び方
- 委託先・提供元の事故:手間いらず(TEMAIRAZU)への不正アクセス / レンタルサーバーが不正アクセスされたとき
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
Q何が漏れたのですか?
各社の2026年10月9日の発表によれば、漏えいした可能性があるのは、えきねっと会員(ビジネスえきねっと会員は除く)・VIEW's NET登録者・JR九州Web会員はメールアドレスのみです。大人の休日倶楽部会員は、メールアドレス、会員番号、クレジットカード有効期限、生年月日の4項目です。いずれも「閲覧または取得された可能性を否定できない」という段階で、漏えいが確認されたとは書かれていません。
Q自分は対象ですか?
対象件数の上限は、えきねっと会員約167万件、大人の休日倶楽部会員約39万件、VIEW's NETのメールアドレス約403万件、JR九州Web会員約130万件です。ビューカードは、iiマークのあるカードとビュー法人カードは対象外とし、対象者の特定は調査中としています。3社とも、対象となる可能性のある人には準備ができ次第、個別にお詫びのメールを送るとしています。メールが届く前でも、これらの会員なら対象の可能性があるとして行動してください。
Qパスワードやカード番号は漏れていますか?
3社とも、氏名・住所・電話番号・クレジットカード番号などは漏えいの可能性はないとしています。パスワードは漏えいの項目に挙げられていません。ただ、今後届く偽メールのリンクから偽のログイン画面に進み、IDとパスワードやカード番号を入力すると、そこで盗まれます。すでに入力してしまった場合は、パスワードを公式サイトから変更し、カード会社に連絡してください。
Q原因は何ですか?
各社は、メール配信に使う外部サービスが、クラウドサービス事業者で発生した不正アクセスの影響を受けたと説明しています。このクラウドサービス事業者は、10月7日午前3時40分ごろから続く障害の原因を第三者によるランサムウェア攻撃と公表し、影響を受けた契約者は495の企業や自治体としています。侵入の経路や、データが実際に持ち出されたかどうかは、10月10日時点で公表されていません。
Qえきねっとやビューカードを名乗るメールが来たらどうすればいいですか?
メール内のリンクは開かず、公式アプリか、自分でブックマークした公式サイトからログインして、お知らせやアカウントの状態を確かめてください。「アカウントの停止」「自動退会」「ポイントの失効・返還」「カード情報の再登録」などを理由に急がせるメールは、偽物の典型です。今後届く予定の「お詫びメール」も、リンクから手続きをせず、公式サイトのお知らせで内容を確かめるのが安全です。
Q大人の休日倶楽部の会員です。生年月日とカード有効期限が漏れると何が起きますか?
JR東日本によれば、カード番号は漏えいの対象外です。ネットでカードを使うには通常カード番号が必要なため、有効期限と生年月日だけでカードを使われることは考えにくいです。注意すべきなのは、会員番号・生年月日・有効期限が正しく書かれた偽メールが来た場合、本物らしく見えてしまうことです。正しい情報が書かれていることは本物の証拠になりません。生年月日を暗証番号やパスワードに使っているなら、この機会に変えてください。