この記事のポイント
- 公表日:東京地下鉄株式会社が2026年9月27日付で公表
- 経緯:9月20日にメール配信サービスで不具合が出て、9月25日に通常と異なる利用記録が見つかった
- 何が:国外からとみられる第三者による不正アクセスで、メールアドレス約5.9万件が閲覧または取得された可能性がある
- 対象:全会員ではなく、メールが送信できず同社が配信を停止しているアドレス。サーバにはメールアドレス以外の会員情報は含まれていなかったとされる
- 見分け方:東京メトロは、別途の手続きや外部サイトへの遷移を求めることはないと案内している。求めるメールは同社のものではない
- 注意:対象外とみられる人にも、東京メトロを名乗る不審なメールは届き得る(編集部の見立て)
- 未確認:自分が対象かを確かめる公式の手段は未確認。影響範囲・原因は調査継続中
サーバにあったのは「送信できず配信停止中」のアドレス約5.9万件、会員全体ではない
東京メトロのポイントサービス「メトポ」で不正アクセスが起き、メールアドレス約5万9000件が閲覧または取得された可能性があると報じられています。INTERNET Watchなどが伝えているもので、「漏えいが確認された」ではなく「可能性がある」という段階です。
ここで押さえたいのは、約5.9万件が会員全体ではない点です。不正アクセスを受けたサーバに格納されていたのは、会員が登録したメールアドレスのうち「メールが送信できず同社からの配信を停止しているメールアドレス」だったと伝えられています(ITmedia、日本経済新聞)。
「配信停止中」になる状況の例として、使わなくなった古いアドレス、受信拒否の設定、解約したキャリアのアドレスなどが考えられます。これは一般的な例であり、今回の対象がそうだという公式の説明ではありません。
ITmediaなどの報道では、このサーバにメールアドレス以外の会員情報は含まれていなかったとされています。ただし、対象外とみられる人にも、東京メトロを名乗る不審なメールは届き得ます。これは編集部の見立てで、公式の説明ではありません。
9月20日の配信不具合から9月27日の公表まで、7日間の経緯
経緯は9月20日にさかのぼります(ITmedia)。
| 日付 | 出来事 |
|---|---|
| 9月20日 | メトポのメール配信サービスで不具合が発生 |
| 9月25日 | 調査の中で通常と異なる利用記録を発見。その後、国外からとみられる第三者による不正アクセスと判明 |
| 9月27日 | 東京地下鉄が公表 |
なお、9月20日の不具合と不正アクセスの因果関係は、調査中で明らかになっていません。東京メトロは被疑箇所を特定して対策を実施済みで、影響範囲や原因の詳細は引き続き調査しているとのことです(ASCII.jp)。
公式が示したのは「別途の手続きや外部サイトへの遷移を求めない」の1点
東京メトロは、同社側から別途の手続きや外部サイトへの遷移を求めることはないと案内し、同社を装った不審なメールへの注意を呼びかけています(ASCII.jp、INTERNET Watch)。言い換えると、別途の手続きや外部サイトへの遷移を求めるメールは、東京メトロのものではないということです。「対象者にはメールで連絡する」という点は偽メールにも当てはまるため、見分ける手がかりにはなりません。
こうした偽メールの典型がフィッシング(実在の企業を装ったメールで偽サイトに誘導し、情報を入力させる手口)です。公式の案内はこの1点で、次の表の上2行はその内訳です。
| 偽物を疑う手がかり | これは公式の案内か、一般的な注意か |
|---|---|
| 「手続きが必要」など、追加の手続きを求める | 公式の案内(別途の手続きを求めることはないとされる) |
| 「こちらのサイトで確認を」など、外部サイトへの遷移を求める | 公式の案内(同上) |
| 文中のリンクや添付ファイルを開かせようとする | 一般的な注意(公式の案内ではありません) |
この手がかりに当てはまらないからといって、本物とは限りません。差出人の表示は偽装できることが一般に知られているため、手続きや外部サイトを求めない文面でも、東京メトロからの正規の連絡と決めてかかれません。
「対象者にはメールで連絡」と「送信できないアドレス」——報道からは読み取れない点
対象は「メールが送信できず配信を停止しているアドレス」とされる一方、東京メトロは対象となる利用者にはメールで連絡するとしています(ASCII.jp、INTERNET Watch)。送れないアドレスにどう連絡するのかは、報じられた内容からは読み取れません。
報道の範囲では整合が取れない点のため、ここでは新たな事実を足さず、分からない点として切り分けます。編集部の見立てとして、東京メトロ名義のメールが届いても、それが本件の通知かどうかを受け取る側で判別するのは難しいところです。
自分が対象かを自分から確かめる公式の手段は、案内が未確認です。影響範囲・原因は調査継続中で、続報で内容が更新される可能性があります。
なお、公式PDFの本文は本記事では確認できていません。詳細は東京地下鉄の発表PDFで直接確認してください。
手がかりも確認手段も限られるため、読者が実際に取れる行動は、メール内のリンクを踏まないことと、公式サイトを自分で開くことに限られます。次節でその行動を整理します。
メトポ利用者が取れる行動は、不審なメールを開かないことに絞られる
メトポ(メトロポイントクラブ)は、事前に登録したPASMOで東京メトロに乗車するとポイントが貯まり、PASMOへのチャージや提携先ポイントへの交換に使えるサービスです(メトポ公式)。
取れる行動は多くありません。東京メトロを名乗るメールに外部サイトへの誘導や追加の手続きを求める内容があれば、リンクや添付ファイルは開かないことです。あわせて、メール内のリンクを使わず公式サイトを自分で開いて確認する方法があります。これは一般的な注意であり、公式の案内ではありません。
まとめ
- 閲覧・取得された可能性があるのは、全会員ではなく配信停止中のメールアドレス約5.9万件。ただし対象外とみられる人にも、不審なメールは届き得る
- 公式が示した手がかりは1点だけ。別途の手続きや外部サイトへの遷移を求めるメールは、東京メトロのものではない
- 続報で確かめたいのは、影響範囲と原因の調査結果、および自分が対象かを確かめる手段の案内の有無
編集後記
約5.9万件は会員全体ではなく、配信停止中のアドレスに限られるとされている点が印象に残りました。ただ、対象外とみられる人にも不審なメールは届き得るという見立てを読み、安心しかけた私にツッコミを入れました。私はメール内のリンクではなく、公式サイトを自分で開いて確かめる習慣を大切にしたいと思います。
— CODE. 編集部
Photo: Stephen Phillips – Hostreviews.co.uk on Unsplash

