いろは堂テック
← 戻る

不正アクセスで情報が漏れるしくみと登録先の確認手順

2026年10月1日|いろは堂テック編集部
暗い室内で男性が1人、光るスマートフォン画面を顔の前に掲げている

画像出典: 写真: Japanexperterna.se from Japan(CC BY-SA 2.0 / Wikimedia Commons)

この記事の要点
2026年9月、東京メトロのメトポで約5万9000件のメールアドレス、タイムズカーで約660万アカウント分の会員情報が第三者に取得された可能性が公表されました。どちらも侵入の技術的な手口は非公表で、通知は登録メールアドレス宛に個別に届く方式です。確認の順番は、通知メールのリンクを開かずに公式サイトを自分で開く、ログイン履歴と登録情報の書き換えを点検する、同じパスワードを使っている他サービスも変える、の3つです。
😟
自分が会員になってるサービスからも、漏えいのお知らせが来たりするのかな……

2026年9月は、東京メトロのポイントサービス「メトポ」と、カーシェアのタイムズカーで、立て続けに不正アクセスが公表されました。京王グループなど他の事案も同じ月に報じられ、まとめ記事が出るほど件数が重なりました。

正直なところ、ニュースを見ても「自分は対象なのか」「何をすればいいのか」までは分かりません。そこで、公表された内容からどこまでの情報が外に出たのかを整理し、そもそも不正アクセスで情報が漏れるとはどういうことなのか、そして自分の登録先を自分で確認する手順まで順に見ていきます。

2026年9月の東京メトロ・タイムズカーでは何が漏れたのか?

まず、公表されている事実から押さえます。東京メトロは2026年9月20日、メトポ会員向けのメール配信サービスで不具合が起きたことをきっかけに調査を始め、会員のメールアドレスを保管していたサーバーへ、国外からとみられる第三者の不正アクセスを確認しました。9月27日の正式発表では、対象は「メールが送信できず配信停止中だった」アドレスで、約5万9000件が閲覧・取得された可能性があるとしています。

このサーバーには氏名・住所・パスワードといった他の会員情報は保存されておらず、不正アクセスされた箇所は特定して対策済み、鉄道の運行への影響もなしと説明されています。

一方のタイムズカーは規模が大きく違います。タイムズモビリティは9月25日9時07分に不正アクセスを検知し、翌26日7時25分に侵入経路と攻撃元との通信を遮断。9月28日の第2報で、現会員・退会済み会員とタイムズビジネスサービス会員を合わせ、約660万アカウント分の情報が取得された可能性があると公表しました。

公表された対象件数件数
東京メトロ メトポ(メールアドレス)約5万9000件
タイムズカー ほか(会員情報全体)約660万アカウント
うち本人確認書類の画像を含む約160万件

各社の公表データをもとに作成

タイムズカーで漏えいした可能性がある項目は、氏名、住所、生年月日、電話番号、メールアドレス、会員番号、運転免許情報、本人確認書類、法人会員情報、連携サービスIDです。さらに9月29日の第3報で、本人確認書類の画像(運転免許証、公共料金請求書などの現住所確認書類、学生プラン会員の学生証、ファミリープラン会員の家族確認書類)が含まれる可能性のあるアカウントは約160万件と示されました。

同じ「不正アクセス」でも重さが違います

メールアドレスだけが外に出た場合と、免許証の画像まで含む場合では、その後に起こりうることが変わります。前者で増えるのは主に迷惑メールやフィッシングですが、後者は本人確認書類そのものが他人の手元にある状態です。ニュースの見出しだけで同じ扱いにせず、自分が登録していたサービスの公表項目を確認してください。

不正アクセスで情報が漏れるとは、何が起きているのか?

🤔
「不正アクセス」って、パスワードを当てられたってこと?

会員情報は、サービスの画面の裏側にあるサーバーに保管されています。利用者は普段、IDとパスワードを入れてログインし、自分の1件分だけを画面に出しています。攻撃者がねらうのは、この「1件ずつ」の入口ではなく、情報がまとまって置かれている保管場所そのものです。

そこへ入り込む道筋は、おおまかに三つに分けられます。

情報の保管場所に入り込む主な道筋
  • ログインの突破 — 他社から漏れたIDとパスワードの組み合わせを使い回しで試す、管理者用のアカウントを奪う
  • プログラムの穴(脆弱性)— ソフトウェアの不具合を突き、本来は許されない操作をさせる
  • 設定の不備 — 外部から見えないはずのサーバーが、誰でも届く状態で置かれている

ここで大事なのは、今回の2件はどの道筋だったのかが、どちらも公表されていないことです。東京メトロは侵入手口について明示せず調査を継続中としており、タイムズカーも第3報の時点で原因・侵入経路の技術的な詳細を公表していません。タイムズモビリティは外部の専門機関によるフォレンジック調査(侵入の痕跡を記録から追う調査)の詳しい結果を、約2週間以内を目途に追って公表する予定としています。

「検知」から「公表」までに時間がかかる理由

タイムズカーの流れを時間で並べると、9月25日に検知、26日に通信を遮断、28日に会員情報の取得を確認、29日に本人確認書類の件数を公表、という順でした。侵入を止めるのが先で、「どのデータがどれだけ持ち出されたか」は記録を突き合わせて後から判明します。

つまり、第1報の時点で件数や項目が書かれていないのは、隠しているというより、まだ数えきれていない段階ということです。だからこそ、公表の続報が出るたびに対象が広がることがあります。一度ニュースを見たサービスに登録があるなら、その後の続報も追ってください。

自分の情報が漏れていないか、どう確認すればいい?

今回のタイムズカーの場合、該当する会員には登録メールアドレス宛に個別の案内メールが9月29日から順次送られています。会員番号を入れてその場で該当の有無が分かるページは用意されていません。東京メトロの対象も「配信停止中だったアドレス」で、自分で判定できる性質のものではありません。

そのため、確認の第一歩は「届いたメールを信じるかどうか」の判断になります。順番はこうです。

  1. メール内のリンクは開かない通知らしきメールやSMSが届いても、本文のリンクは押さずに閉じます。公式サイトを自分で検索して開く、公式アプリのお知らせ欄を見る、公表されている問い合わせ番号にかける、のいずれかで真偽を確かめます。
  2. ログイン履歴を点検するそのサービスにログインし、アクセス履歴(日時・場所・デバイス)を確認します。身に覚えのない深夜のアクセスや、海外からのログインが残っていないかを見ます。
  3. 登録情報の書き換えを確認する登録メールアドレス、電話番号、配送先住所が自分の知らないものに変わっていないかを見ます。乗っ取りの際は、本人に通知が届かないよう連絡先を差し替えられることがあります。
  4. パスワードを変える範囲を広げる該当サービスのパスワードを変え、同じパスワードを使い回している他のサービスも変えます。1か所から漏れた組み合わせが他で試されるため、使い回しがあるほど被害が広がります。
  5. 重要なサービスに多要素認証を付けるメール、決済、SNSなど乗っ取られると影響の大きいものから、2段階認証(パスワードに加えてスマホの確認コードなどを求める設定)を有効にします。

過去の漏えい事件に自分のメールアドレスが含まれていたかを横断的に調べたい場合は、海外の無料サービス「Have I Been Pwned」にアドレスを入力する方法もあります。英語のみの提供で日本語には対応していないので、使うなら表示の意味を確認しながら進めてください。IPA(情報処理推進機構)も、心当たりのない請求やログイン通知が届いたときの対処をまとめたガイドを個人向けに公開しています。

公表後に増える「通知を装った連絡」をどう見分ける?

😲
お詫びのメールが来て、パスワードの再設定を求められたんだけど……

漏えいが報じられた直後は、その案内を装った偽のメールやSMSが流れます。会員にとっては「本物の通知が届くはずの時期」なので、普段より信じやすい状態になっているからです。

見分ける基準はひとつで足ります。タイムズカーは公式に、メール・SMS・電話でパスワードやクレジットカード情報を尋ねることは一切ないと明言しています。これは多くの事業者に共通する原則です。連絡の文面がどれだけ正式に見えても、パスワードやカード番号の入力を求めてきた時点で偽だと判断できます。

正規の窓口(公表されているもの)
  • 東京メトロ: 0120-162-837
  • タイムズカー: 0120-25-8924(24時間)、または公式サイトの問い合わせフォーム

電話番号も、メールに書かれたものではなく公式サイトに載っているものを使ってください。かけ先そのものを偽られると、確認したつもりで聞き出されてしまいます。

本人確認書類まで含む場合、何に気をつければいい?

免許証や公共料金の請求書の画像は、他のサービスで本人確認に使われる書類です。これが外に出た可能性がある場合、パスワード変更では対処できない部分が残ります。

できることは、自分の名前で起きる手続きに気づける状態をつくることです。身に覚えのない契約の案内や請求が郵便・メールで届いたら放置せず、その事業者の正規窓口に問い合わせます。携帯電話の契約やクレジットカードの明細も、普段より一段注意して目を通しておきます。

今の時点で分からないこともあります

タイムズカーの詳しい調査結果は追って公表される予定で、東京メトロの侵入手口も調査中です。現時点で「何がどう使われる可能性があるか」を細かく予測することはできません。やれることは手順の範囲までで、残りは続報を待つしかない、というのが正直なところです。

次にこの手のニュースを見たとき、どう構えるか

登録したサービスの数だけ、自分の情報が置かれている場所があります。すべてを守りきることはできませんが、1か所が破られたときの影響を小さくしておくことはできます。

影響を小さくしておく備え
  • パスワードはサービスごとに別のものにする(使い回しをやめる)
  • メール・決済・SNSには2段階認証を付ける
  • 本人確認書類の画像を求められたら、提出先と用途を確認してから送る
  • 使っていない会員登録は退会しておく(退会済み会員の情報も対象になる場合があります)

最後の項目は、今回のタイムズカーで退会済み会員も対象に含まれていた点から来ています。退会すれば自動で消えるわけではない、という前提で考えておくほうが現実的です。

まずは、自分がよく使っているサービス1つのログイン履歴を見てみるところからで十分です。知ってから決めればいい話で、全部を今日やる必要はありません。

よくある質問

東京メトロのメトポでは何件の情報が漏えいした可能性がありますか?

東京メトロが2026年9月27日に公表した内容では、メトロポイントクラブ(メトポ)会員のうち「メール送信不能のため配信停止中」だったメールアドレス約5万9000件が、第三者に閲覧・取得された可能性があるとされています。該当サーバーには氏名・住所・パスワードなどの他の会員情報は保存されていませんでした。

タイムズカーの不正アクセスで漏えいした可能性がある情報は何ですか?

タイムズモビリティの公表によると、氏名、住所、生年月日、電話番号、メールアドレス、会員番号、運転免許情報、本人確認書類、法人会員情報、連携サービスIDが対象で、合計約660万アカウント分の情報が取得された可能性があります。うち本人確認書類の画像を含む可能性があるアカウントは約160万件です。

自分が漏えいの対象かどうかは、どこで確認できますか?

タイムズカーの場合、本人確認書類の漏えい可能性がある会員へは2026年9月29日から登録メールアドレス宛に個別の案内メールが順次送られています。会員番号を入力して即時に該当の有無を確認できるページは用意されていないため、確認は公式サイトのお知らせか、公表されている問い合わせ窓口(0120-25-8924、24時間)で行います。

漏えいのお知らせメールが本物か偽物か、どう見分けますか?

メール・SMS・電話でパスワードやクレジットカード情報の入力を求めてきたら偽物と判断できます。タイムズカーは公式に、こうした情報を尋ねることは一切ないと明言しています。メール内のリンクは開かず、公式サイトを自分で検索して開くか、公式サイトに記載された電話番号にかけて真偽を確かめてください。

※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。