東京地下鉄株式会社(東京メトロ)は2026年9月27日、会員向けポイントサービス「メトロポイントクラブ(メトポ)」で不正アクセスがあったと発表した。第三者によるアクセスで、約5万9000件のメールアドレスが閲覧、または取得された可能性があるという。
不正アクセスを受けたのは、メール配信を停止しているアドレスを保存したサーバーだ。同社は被疑箇所を特定して対策を講じたとしているが、影響範囲と原因の詳細は引き続き調査している。
不正アクセスの概要
発表によると、不正アクセスが確認されたのは、メトポ会員が登録したメールアドレスの一部を保存するサーバーである。具体的には、送信できなかったために同社側で配信を停止したメールアドレスが格納されていた。閲覧・取得された可能性があるのは約5万9000件だ。
同社は、このサーバーにメールアドレス以外の会員情報は含まれていないことを確認したとしている。氏名や住所、ポイント情報などが流出したという記載はない。
一方で、不正アクセスがいつ発生し、いつ判明したのかは発表に示されていない。攻撃の手口や、取得されたアドレスが悪用された事実があるかどうかにも触れていない。
東京メトロの対応
東京メトロは、不正アクセスを受けた被疑箇所を特定し、再発を防ぐための対策を実施したと説明している。ただし、対策の具体的な内容は明らかにしていない。影響範囲と原因の詳細については、現在も調査を続けている。
対象となる会員には、同社からメールで個別に連絡する。案内は「メトロポイントクラブ事務局(i.metpo@tokyometro.jp)」から送るとしている。迷惑メール対策で受信を制限している会員には、このアドレスからのメールを受け取れるよう設定を求めている。
問い合わせ先として、専用のお問い合わせフォームと電話窓口(0120-162-837、受付時間9時〜17時)を設けた。同社は、利用者と関係者に心配と迷惑をかけたとして謝罪している。
なりすましメールへの注意喚起
東京メトロは、今回の件で会員に別途の手続きや外部サイトへの移動を求めることはないとしている。そのうえで、同社を装った不審なメールに十分注意するよう呼び掛けた。
メールアドレスが第三者の手に渡った場合、そのアドレスが実在することを前提にしたフィッシングメールが届きやすくなる。今回の発表を口実に「ポイントの補償」や「本人確認」をうたうメールが送られてくる可能性もある。同社が外部サイトへの移動を求めないと明言している点は、真偽を見分ける手掛かりになる。
企業への示唆
今回の不正アクセスは、配信を停止したメールアドレスを保存するサーバーで起きた。使われなくなったデータが保管され続け、それが攻撃の対象になった形である。自社の会員サービスでも、配信停止や退会後のデータをどこに、どれだけの期間残しているかを棚卸ししておきたい。
漏えいした情報がメールアドレスだけでも、顧客への連絡と注意喚起は欠かせない。今回の発表のように、案内に使う送信元アドレスと、依頼しない行為を明示しておくと、なりすましメールとの区別を助けられる。インシデント発生時の告知文の雛形に、こうした要素を入れておくとよい。
また、従業員がメトポなどの個人向けサービスに業務用アドレスを登録している場合、標的型のフィッシングに悪用される恐れもある。社内に向けて、公式を装う不審なメールへの注意を呼び掛ける機会にしたい。
まとめ
東京メトロは、メトポ会員向けサービスで不正アクセスがあり、約5万9000件のメールアドレスが閲覧・取得された可能性があると発表した。対象は配信停止中のアドレスを保存したサーバーで、メールアドレス以外の会員情報は含まれていないという。
同社は被疑箇所を特定して対策を講じたが、発生時期や原因、影響範囲の詳細は調査中だ。会員には専用アドレスから個別に連絡するとしており、同社を装った不審なメールへの注意を呼び掛けている。

