京王電鉄は2026年9月26日、グループのサーバーがランサムウェアによる攻撃を受け、システム障害が発生していると発表した。一部グループ会社の営業システムに支障が出ているが、鉄道の運行に支障はないという。
影響は小売やホテル、バスなど複数の事業に及んでいる。京王ストアでは一部店舗で現金以外の決済ができなくなり、京王プレッソインは新規予約の受付を停止した。
攻撃の経緯と京王電鉄の対応
京王電鉄によると、9月26日未明に、グループのサーバーへのランサムウェア攻撃を確認した。同社は被害拡大を防ぐため、ネットワークの遮断などの措置を直ちに講じたという。警察に通報したうえで、外部専門家の協力を得て攻撃経路と被害の調査を進めている。
情報漏えいの事実は現在確認できていないとしている。ただし、事業に関する機密事項や顧客情報の流出を含め、影響範囲を引き続き調査中だ。攻撃者の名称や身代金要求の有無、侵入経路は発表で示されていない。
京王ストアで決済・ポイントが停止
京王ストアは9月27日付の告知で、会計やレジに関する不具合を公表した。京王ストア、キッチンコート、マツモトキヨシ(一部店舗を除く)では、京王ポイントの付与と利用ができない。楽天ポイントは付与・利用できるという。
京王ストアとキッチンコートの一部店舗では、クレジットカードや電子マネーなど現金以外の決済ができない状態だ。問い合わせメールの確認もできず、最新のチラシが表示されない場合もある。復旧時期は未定としている。
ホテル・バスへの影響
宿泊事業では、京王プレッソインが予約システムへの影響を受け、新規予約の受付を止めた。予約済みの客は予定どおり宿泊できるが、チェックイン・チェックアウトは対面のフロントのみで受け付ける。セルフチェックイン機、スマートTV、Wi-Fiも停止中だ。
京王プラザホテルも自社サーバーへの攻撃を確認した。公式サイトの問い合わせフォームや各予約サイトからの問い合わせは、回答に時間がかかる場合があるという。ホテルの営業自体には支障はないとしている。
交通事業では、京王バスの定期券発売窓口でクレジットカードが使えなくなった。京王線の自動券売機ではクレジットカードを利用できるという。
企業への示唆
今回の事案では、グループ共通の基盤が攻撃を受け、小売・宿泊・交通の複数事業に同時に影響が出た。グループでシステムを共有している企業は、1拠点の侵害がどこまで波及するかを把握しておく必要がある。ネットワークの分離状況や、事業ごとの依存関係を洗い出しておきたい。
京王ストアでは、決済やポイントが止まっても現金での営業は続いている。京王プレッソインも、対面のフロント対応で宿泊を続けている。システム停止時に業務を手作業で続ける手順を、事前に決めておくことが重要だ。
問い合わせ窓口が止まった点も見逃せない。複数の会社で、問い合わせフォームやメールの受付・確認ができなくなった。顧客への連絡手段を、自社システムに依存しない形でも確保しておくとよい。
サイバー攻撃からの復旧についてはこちらもチェック![ニチレイがサイバー攻撃続報を公表——今週中に全拠点通常稼働へ、個人情報漏えい対象者への通知も]
まとめ
京王電鉄は、グループのサーバーがランサムウェア攻撃を受け、一部グループ会社の営業システムに障害が出ていると発表した。京王ストアの現金以外の決済や京王ポイント、京王プレッソインの新規予約などに影響が出ている。鉄道運行に支障はない。
情報漏えいの有無は調査中で、京王ストアの復旧時期は未定だ。グループ共通のシステムを持つ企業にとって、影響範囲の把握と業務継続の手順を見直す契機となる事案である。

