対象:Trenitalia(トレニタリア)でイタリアの鉄道の乗車券や定期券を買ったことがある人(イタリア旅行でフレッチャロッサなどを予約した日本からの旅行者を含む)と、「列車の遅延の払い戻し」を名乗るSMSやメールが届いて不安な人。本記事はTrenitaliaが公開した顧客への通知、同社の遅延補償の案内、イタリアのデータ保護機関(Garante)、CERT-AGID、郵便・通信警察(Polizia Postale)の公式サイトにもとづく解説で、攻撃手順は扱いません。
旅行者が今日やること
旅行に触れた連絡は、リンクを開かずに疑う
Trenitaliaは通知の中で、データの種類から見て「あなたの旅行に触れた」詐欺の連絡が届くおそれがあるとし、個人情報やお金に関わる情報を求める連絡、予期しないリンクや添付ファイルのある連絡に特に注意するよう呼びかけています。区間や日付が正しくても、それは本物である証拠になりません。確かめるときは、ブラウザに自分で trenitalia.com と入力するか、公式アプリを開いて予約を確認してください(見分け方の基本は フィッシングとは)。
遅延の補償は、自分で公式の窓口から申請する
Trenitaliaの案内では、フレッチェ(高速列車)・インターシティなどの遅延の補償は、公式サイトのフォームや「Richiedi Indennizzo」機能、Trenitaliaアプリ、駅の窓口、発券した旅行会社、コールセンター、郵送で、旅行から1年以内に申請します。地域線のデジタル乗車券(Biglietto Digitale Regionale)は、該当すれば申請しなくても購入時のカードに自動で戻ります。つまり「このリンクからカード情報を入力すると払い戻されます」という流れは、案内のどこにもありません。
パスワードやカード番号は、誰に聞かれても教えない
Trenitaliaは、同社がパスワードや支払い情報を尋ねる連絡をすることはないと明言しています。イタリアのデータ保護機関(Garante)も、SMSで納税者番号(codice fiscale)、暗証番号、カード番号、セキュリティコード、ワンタイムパスワードを求める連絡に応じないよう案内しています。
カード情報を入れてしまったら、すぐカード会社へ
Garanteの案内では、SMSの詐欺でカードや口座の情報を渡したおそれがあるときは、知っている信頼できる連絡先ですぐに銀行やカード会社に連絡し、取引の停止を求めます。お金が引き出された場合は警察にも届け出ます。明細はこまめに確認し、利用のたびに通知が来る設定にしておくと早く気づけます。日本のカードなら、カード裏面の番号に電話します。
Trenitaliaへの問い合わせは、通知が案内する公式フォームから
Trenitaliaは専用の問い合わせ窓口を設け、苦情・要望のウェブフォーム(reclami-e-suggerimenti.trenitalia.com)で「Privacy – Gestione dei dati personali」を選び、通知に書かれた参照コードを入力するよう案内しています。電話はTrenitaliaの公式サイトに載っているコールセンターの番号を使い、連絡に書かれた番号にはかけません。
不審な連絡は通報する
イタリアの郵便・通信警察(Polizia Postale)は、オンラインの窓口 commissariatodips.it の「Segnala online」でフィッシングの通報を受け付けています(緊急時は112か113)。日本で受け取った偽のメールやSMSは、フィッシング対策協議会の報告窓口に知らせることができます(SMSはスクリーンショットを添付)。
区間・日時・乗車券番号
+メールアドレス・電話番号
↓→
「○月○日のご乗車の列車が遅れたため払い戻します」
→ リンクは開かず、自分でアプリか trenitalia.com へ
氏名・生年月日・出生地
(一部の通知では納税者番号も)
↓→
正しい生年月日で「ご本人確認」をする電話
→ 知っている=本物ではない。切って公式窓口へ
ロイヤルティカード番号・勤務先
(該当する乗車券のみ)
↓→
「ポイントが失効します」「法人割引の確認」
→ ポイントは公式アプリで確認。カード情報は入れない
含まれない(Trenitaliaの説明):ログイン情報・パスワード・カード番号・有効期限・セキュリティコード
何が起きたのか(Trenitaliaの通知より)
以下は、**Trenitaliaが自社サイトで公開した顧客への通知(GDPR第34条にもとづく「個人データ侵害の通知」)**に書かれた内容です。通知は乗車券の種類ごとに3種類が公開されています:Trenitalia単独の乗車券、Trenitalia Franceとの共同管理の乗車券、カンパニア州の共通乗車券の運営団体(Consorzio Unico Campania)との共同管理の乗車券です。
時期は非公表
Trenitaliaが、身元不明の外部の者によるサイバーセキュリティ事案を検知。乗車券に結びつく一部の個人情報に不正アクセスがあったとしている。同社は、検知後ただちに異常を止め、システムを保護し、管理を強化したと説明。分析の期間
対象者を正確に特定するため、社内のIT部門が技術的な分析を実施。同社は、不適切なアクセスを詳細に再構成する必要があり時間がかかったとし、完了後に対象の顧客を特定して通知したと説明している。2026年6月26日
共同管理の乗車券についての通知によれば、Trenitaliaがこの事案を顧客に通知した日。その後
Trenitalia FranceとConsorzio Unico Campaniaとの共同管理の乗車券について、Trenitaliaが両者の分も含めて通知。いずれも「6月26日に通知したのと同じ事案」と明記。
- 本人の情報
- 乗客の氏名、生年月日、出生地。購入者が別の人なら、その氏名
- 連絡先
- メールアドレス、電話番号
- 旅程
- 乗車券に結びつく情報(例:区間、日付、時刻、乗車券番号)、乗車券の発行に関するデータ
- その他(単独・Trenitalia Franceの通知)
- 乗車券に結びついたロイヤルティカードの番号、勤務先の会社・団体、乗車券の割引や特典の種類とその利用に必要なデータ、身分証の記載事項
- UnicoCampaniaの通知
- 本人の情報として納税者番号(codice fiscale)と性別も記載。勤務先と身分証の記載事項は挙げられていない
- 含まれない情報
- アカウントへのログイン情報、個人の認証情報、支払い情報(カード番号、有効期限、セキュリティコード)
- 届け出
- イタリアのデータ保護機関(Garante)とCSIRT Italiaに通知。ローマ地方裁判所の検察に告訴
読み方の注意:項目は「乗車券の種類」と「システムにあった場合」に限られる
通知は、対象の項目を「システムにその乗車券に関連して存在する場合に限り」としています。たとえば勤務先は法人向けの乗車券、ロイヤルティカードの番号はカードを結びつけた乗車券にだけ関係します。納税者番号は、公開された3種類の通知のうちUnicoCampaniaの通知にだけ書かれています。報道の中には原因の時期や項目をまとめて伝えるものもありますが、本記事はTrenitaliaの通知に書かれた範囲だけを扱います。
旅程は、詐欺の台本であり「留守の予定表」でもある
氏名とメールアドレスの漏えいは珍しくありません。この事案で違うのは、旅程がついていることです。「いつ、どこから、どこへ、どの列車で」がわかると、2つのことが起きます。
旅程がない名簿で作れる連絡
- 「アカウントに問題があります」
- 「ポイントの有効期限が近づいています」
- 心当たりがなく、無視しやすい
旅程がある名簿で作れる連絡
- 「○月○日のナポリ行きが遅れたため、払い戻しがあります」
- 「乗車券番号○○の変更手続きが必要です」
- 本当に乗った人ほど「自分のことだ」と感じてしまう
1つ目は、払い戻しを装う詐欺が本物らしくなることです。CERT-AGID(イタリアのデジタル庁のCERT)は2026年7月、列車の遅延による払い戻しを口実にTrenitaliaの名前を使い、電話番号とクレジットカード情報を盗もうとするSMSを確認したと公表しました。この詐欺が今回の漏えいのデータを使っているかどうかは公表されていません。ただ、区間と日付が合っている連絡が届けば、疑うのはずっと難しくなります。
2つ目は、当サイトの視点として付け加えておきたい点です。旅程は、その人がいつ家を空けているかの記録でもあります。「来週ご旅行中のご自宅の件で」「出張中のご本人に代わって」といった連絡や、旅行中を狙った家族への連絡に、旅程の知識が使われる余地があります。対策はシンプルで、旅行中の予定を知っていることを、本人確認や信用の根拠にしないことです。家族にも「旅程を知っている連絡でも、本人に直接確かめるまでお金や情報を渡さない」と伝えておくと効きます。
当サイトの視点:「本物の払い戻しの流れ」を1つ覚えておけば、偽物は判定しなくていい
偽のSMSの見分け方(URLの綴り、文面の不自然さ)は、相手が上手になれば通用しなくなります。それより確実なのは、本物の流れを先に知っておくことです。Trenitaliaの場合、遅延の補償は利用者が公式サイト・アプリ・窓口から申請するか、地域線のデジタル乗車券なら購入時のカードに自動で戻るかのどちらかです。「リンクを開いてカード番号を入れると払い戻される」はどちらにも当てはまらないので、中身を読むまでもなく偽物と判断できます。
通知を送る組織の側にも教訓があります。漏えいの通知にログイン用のリンクを入れず、「払い戻しや補償でカード情報を求めることはない」と書いておけば、利用者に単純なルールを渡せます。Trenitaliaは通知で「パスワードや支払い情報を求めない」と明言しており、これはその一歩です。同じ考え方は、身分証の申請サイトで名簿が漏れたフランスの事案(ANTS(France Titres)の情報漏えい)でも扱いました。
旅行の予約情報を使った偽の連絡は、宿泊予約サイトの事案でも問題になっています(Booking.comの情報漏えい)。同じ年に、ログインした利用者が他社の非公開情報を見られる不具合が見つかった英国の登記所の事案は Companies House WebFilingの不具合 で解説しています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。報道で出回っている推測や、公表されていない人数・時期・原因は扱っていません。
- Trenitalia「Comunicazione di violazione dei dati personali ai sensi dell'art. 34 del Regolamento UE 679/2016」(Trenitalia単独の乗車券) — trenitalia.com
- Trenitalia・Trenitalia France の同通知(6月26日に通知した事案と同一と明記) — trenitalia.com
- Trenitalia・Consorzio Unico Campania の同通知(納税者番号・性別を記載) — trenitalia.com
- Trenitalia「Indennità per ritardo del treno」(遅延の補償と申請方法) — trenitalia.com
- CERT-AGID「Sintesi riepilogativa delle campagne malevole nella settimana del 4 – 10 luglio」(2026年7月10日) — cert-agid.gov.it
- Garante per la protezione dei dati personali「Smishing: i suggerimenti del Garante」 — garanteprivacy.it
- Polizia Postale「Segnala online」 — commissariatodips.it
- フィッシング対策協議会「フィッシングの報告」 — antiphishing.jp
更新履歴
2026-09-30:初版。Trenitaliaが公開した3種類の顧客への通知、同社の遅延補償の案内、CERT-AGIDの週次まとめ(7月10日)、Garanteとイタリア郵便・通信警察の案内にもとづく。影響を受けた人数、事案の発生・検知の時期、技術的な原因は公式に公表されておらず、公表されれば更新します。
次に読む
- 名簿が漏れたあとの偽の連絡への備え:ANTS(France Titres)の情報漏えい(フランス)
- 旅行の予約情報を使った偽の連絡:Booking.comの情報漏えい
- 同じ年の欧州の事案:Companies House WebFilingの不具合(英国)
- 偽の連絡の見分け方:フィッシングとは / 旅行中の端末の守り方:ノートPCを持ち歩くときのセキュリティ対策
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
QTrenitaliaの情報漏えいで何が流出したのですか?
Trenitaliaの通知によれば、乗車券に関連して同社のシステムにある情報のうち、乗客の氏名・生年月日・出生地(購入者が別ならその氏名)、メールアドレスと電話番号、区間・日付・時刻・乗車券番号などの旅程、乗車券に結びついたロイヤルティカードの番号、勤務先の会社・団体、乗車券に関連する割引や特典の種類とその利用に必要なデータ、身分証の記載事項(estremi documento d'identità)、乗車券の発行に関するデータが、不正アクセスを受けた可能性があります。カンパニア州の共通乗車券(UnicoCampania)の通知では、納税者番号(codice fiscale)と性別も挙げられています。
Qパスワードやクレジットカードの情報は漏れましたか?
Trenitaliaは、アカウントへのログイン情報、個人の認証情報、支払いに関する情報(カード番号、有効期限、セキュリティコードなど)は含まれないと説明しています。
Q何人が影響を受けたのですか?
Trenitaliaの通知には、影響を受けた人数は書かれていません。同社は、対象者を正確に特定するために技術的な分析に時間がかかり、その完了後に対象の顧客へ通知したと説明しています。本記事は公式に示されていない人数を扱いません。
Q日本からイタリア旅行でTrenitaliaの切符を買った人も対象ですか?
通知はTrenitaliaの乗車券に関連するデータについてのもので、購入者の国籍による区別は書かれていません。対象者には同社から個別に通知が届いています(共同管理者のチケットの通知ではSMSの参照コードに触れています)。通知が届いていなくても、Trenitaliaの予約で使ったメールアドレスや電話番号に、旅行に触れた連絡が届く可能性を前提に備えるのが安全です。
Q流出の原因は何ですか?
Trenitaliaは、身元不明の外部の者(soggetti esterni non identificati)によるサイバーセキュリティ事案だとしています。検知後に異常を止め、システムを保護し、管理を強化したと説明していますが、技術的な原因は公表していません。同社はイタリアのデータ保護機関(Garante)とCSIRT Italiaに通知し、ローマ地方裁判所の検察に告訴しています。
Q遅延の払い戻しを知らせるSMSが来ました。本物ですか?
イタリアのCERT-AGID(デジタル庁のCERT)は2026年7月、列車の遅延による払い戻しを口実にTrenitaliaの名前を使い、電話番号とクレジットカード情報を盗もうとするSMSの詐欺を確認したと公表しています。この詐欺と今回の漏えいとの関係は公表されていません。Trenitaliaの案内では、遅延の補償は公式サイトのフォーム、アプリ、駅の窓口などから利用者が申請するか、地域線のデジタル乗車券なら購入時のカードに自動で戻ります。SMSのリンクは開かず、自分で trenitalia.com かアプリを開いて確かめてください。