東日本旅客鉄道

JR東日本、IDCフロンティアへの不正アクセスでえきねっと・大人の休日倶楽部会員のメールアドレス等が漏えいした可能性

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. えきねっと会員約167万件などのメールアドレスが漏れたおそれがある。
  2. メール配信を任せた外部の会社で不正アクセスが起きたため。
  3. どうやって入られたかはまだ公表されていない。

東日本旅客鉄道は、えきねっと会員と大人の休日倶楽部会員へのメール配信に使う外部サービスについて、IDCフロンティアで起きた不正アクセスの影響でメール配信が一部できなくなったと公表した。メールアドレスを含む電子メールログデータ等が閲覧または取得された可能性を否定できないとしている。対象は最大でえきねっと会員約167万件、大人の休日倶楽部会員約39万件である。えきねっと会員はメールアドレス、大人の休日倶楽部会員はメールアドレス、会員番号、クレジットカード有効期限、生年月日が対象で、氏名・住所・電話番号・クレジットカード番号等は漏えいの可能性がないとしている。

確認された経路・公表元の推定

  1. IDCフロンティアで不正アクセスが発生した
  2. えきねっと・大人の休日倶楽部会員向けのメール配信用外部サービスが一部使用できなくなった
  3. 会員のメールアドレスを含む電子メールログデータ等が閲覧または取得された可能性が判明した

根拠の要点

不正アクセスはメール配信用外部サービスに関わるIDCフロンティアで発生したと説明されているが、最初にアクセスされた原因は資料に書かれていない。被害としてメールアドレス等の漏えいの可能性とメール配信の一部停止が報告されている。

資料の基準時点:2026年10月9日公表資料の時点

当時、対策できたのか

判定保留

資料はIDCフロンティアで不正アクセスが発生したことを示すのみで、侵入の経路、脆弱性や設定の不備、攻撃時点の防御状況について記載がないため判定できない。

公表された対策

  • 漏えいの可能性がある会員へ、準備でき次第、個人情報等が漏えいした可能性がある旨のお知らせとお詫びのメールを個別に送る

まだ分からないこと

  • 不正アクセスが発生した時期
  • IDCフロンティアへの侵入の経路や原因
  • 電子メールログデータ等が実際に閲覧・取得されたかどうか
  • 漏えいした可能性のある情報が悪用されたかどうか
  • メール配信の復旧見通し
  • 再発防止策

事例の一覧に戻る