東京メトロ「メトポ」に不正アクセス、会員のメールアドレス約5万9000件が流出の可能性 同社を装う不審メールへの注意を呼びかけ

東京地下鉄株式会社(東京メトロ)は2026年9月27日、ポイントサービス「メトロポイントクラブ(メトポ)」の会員向けサービスで第三者による不正アクセスがあり、会員のメールアドレス約5万9000件が閲覧または取得された可能性があると発表した。不正アクセスを受けたのは、送信できなくなったため同社が配信を止めていたメールアドレスを格納するサーバーで、メールアドレス以外の会員情報は含まれていないという。同社は影響範囲と原因の詳細について調査を続けている。

配信停止中のアドレスを保管するサーバーが標的に

同社の発表によると、現段階で不正アクセスが確認されているのは、メトポ会員が登録したメールアドレスのうち、メールの送信不能を理由に同社側で配信を停止しているアドレスを格納したサーバーである。同社は、このサーバーにメールアドレス以外の会員情報は保存されていないことを確認したとしている。

同社は不正アクセスを受けた疑いのある箇所をすでに特定し、再発を防ぐための対策を実施したという。一方で、侵入の手口や、約5万9000件のうち実際に取得されたアドレスの数などは明らかにされておらず、影響範囲と原因の詳細は調査中としている。

報道によると、9月20日にメトポ会員へのメール配信サービスで不具合が起き、調査を進めたところ、9月25日に国外からとみられる不正なアクセスが確認されたという。また、対象のサーバーは委託先の事業者が運用していたと報じられている。ただし、これらの経緯は同社の発表文には記載されていない。なお、列車の運行への影響はないと報じられている。

対象者へのメール連絡と、なりすましへの警戒

同社は、対象となる会員に個別にメールで連絡するとしている。案内は「メトロポイントクラブ事務局」のアドレス(i.metpo@tokyometro.jp)から送るため、迷惑メール対策などで受信を制限している場合は、事前に受信できるよう設定してほしいと呼びかけた。

そのうえで同社は、この連絡の中で「別途の手続きや外部サイトへの遷移をお願いすることはいたしません」と明記し、同社を装った不審なメールに十分注意するよう求めている。問い合わせは専用フォームのほか、電話窓口(受付時間9時〜17時)でも受け付けている。

「メールアドレスだけ」でも軽視できない理由

同社によれば、不正アクセスを受けたサーバーにはメールアドレス以外の会員情報は含まれていない。しかし、メールアドレスは攻撃の入口として悪用されやすい情報である。「東京メトロの会員である」という属性とセットで出回れば、攻撃者は「ポイント失効のお知らせ」「会員情報の確認」といった、もっともらしい文面のフィッシングメール(実在の企業などを装って情報をだまし取る偽メール)を送りやすくなる。本物の事務局からお詫びの連絡が届くタイミングに便乗して、偽のメールが紛れ込むおそれもある。

企業の側から見ると、今回の事案は「すでに使われていないデータ」の管理を問うものでもある。配信を止めたアドレスであっても、サーバーに残っている限り守るべき情報であることに変わりはない。委託先のシステムを含め、不要になったデータを保持し続けていないか、保管先のサーバーへのアクセスを監視できているかを点検することが、同種の被害を防ぐ第一歩になる。

また、従業員が私用・業務用のメールで同様の不審メールを受け取る可能性もある。会員サービスの流出事案が報じられた直後は、その企業名をかたるフィッシングが増えやすい。公式を名乗るメールでも、リンク先で個人情報やパスワードを入力しないよう、社内に改めて周知しておくことも有効である。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク