【解説】東京メトロ・京王・あいの風とやま鉄道でサイバー被害|運行に影響なし

[最終更新]

Googleで優先するソースとして追加するボタン

列車の運行に影響が出たという公表は、3社のどこからも出ていません。被害や障害が公表されたのは、観光列車のネット予約、ポイント会員向けのメール配信、沿線のスーパーやホテルの窓口でした。そして各社が引いた「ここまでは無事」という線は、似た言い方に見えて、支えている根拠がそれぞれ違います。


2026年9月、鉄道事業者3社がサイバー被害を相次いで公表した。あいの風とやま鉄道は、観光列車「一万三千尺物語」の座席管理システムが不正アクセスを受け、1,409名分の個人情報が漏えいしたおそれがあると発表した。京王電鉄は、グループのサーバーへのランサムウェア攻撃を確認した。東京メトロは、ポイントサービス「メトポ」の会員向けサービスで、約59,000件のメールアドレスが閲覧または取得された可能性があるとした。3社とも、被害が公表された仕組みは列車を動かす仕組みではなく、予約、会員、グループ事業といった、利用者と接する周辺のシステムである。

ITmedia NEWSは9月28日、東京メトロと京王グループの件を相次いで報じました。京王グループについては、読売新聞が京王電鉄の話として、鉄道運行システムのサーバーは別系統のため影響はないと報じています。京王電鉄の9月26日付の公表文に「別系統」という説明はなく、記されているのは「鉄道の運行には支障はありません」という結果です。

発表文が線を引いている「どこまで」を読むことは、イエローハットやConoHa WINGの記事でも扱ってきました。本記事では3社の公表資料を並べ、それぞれが現時点で確認している境界と、その確かさの違いを読み解きます。

9月の3件を時系列で見る

3社の事案は、発覚のきっかけも、被害の種類も異なります。公表までの日数を並べて比べることはできません。そのうえで、出来事を日付順に置くと次のようになります。

日付 出来事 出典
9月2日 あいの風とやま鉄道の座席管理システムに、最初の外部からの不正アクセス あいの風とやま鉄道
9月8日朝 社員が複数の予約キャンセルと、正規の手順によらない予約を確認。新規予約の受付を停止 あいの風とやま鉄道
9月10日 9月2日から8日まで複数回の不正アクセスがあったこと、1,409名分の漏えいのおそれを確認 あいの風とやま鉄道
9月12日付 対象者へお詫びとお知らせの文書を郵送 あいの風とやま鉄道
9月15日 公表。個人情報保護委員会と警察等へ報告 あいの風とやま鉄道
9月20日 メトポのメール配信サービスで不具合 メトポ会員向けの告知
9月25日 通常とは異なる利用記録を発見し、不正アクセスが判明 メトポ会員向けの告知
9月26日未明 京王グループのサーバーへのランサムウェア攻撃を確認。京王電鉄と京王プラザホテルが同日公表 京王電鉄、京王プラザホテル
9月27日 東京メトロが公表 東京メトロ、メトポ会員向けの告知
9月28日 東京メトロと京王グループの件を報道 ITmedia NEWS

あいの風とやま鉄道|予約画面に現れた異変

見つけたのは、予約を扱う社員だった

あいの風とやま鉄道の事案が見つかったのは、9月8日の朝です。座席管理システムにアクセスした社員が、複数の予約がキャンセルされていること、そして正規の手順を経ていない予約が入っていることに気づきました。同社はその場で、すべての新規予約の受付を止めています。

調べると、最初の不正アクセスは6日前の9月2日でした。以降8日までに複数回のアクセスがあり、9月10日、1,409名分の情報が漏えいしたおそれがあると確認しています。対象は、これまでに乗車した客と、今後の乗車を予約した客です。項目は氏名、住所、電話番号、メールアドレスの4つです。

発端は、不自然な予約のキャンセルと、正規の手順によらない予約という、業務の上での異変でした。業務の異常を異常として扱い、まず受付を止めた判断が、この事案の初動を形づくっています。

カード情報は、はじめから持っていなかった

同社の発表で線がはっきりしているのは、クレジットカード情報です。ネット予約の料金のカード決済は、別会社が管理運営する独立したシステムで処理されており、座席管理システムはカード情報を保持していません。そのため、今回の事象によるカード情報の漏えいはないと明言しています。

今回の座席管理システムは、カード情報をはじめから持っていませんでした。イエローハットの事案でも、クレジットカード情報やパスワード、車両情報は侵害されたシステムで保持しておらず、漏えいはないと説明されていました。保存する情報の置き場所を設計の段階で分けておくことが、事故の起きたあとに境界として効いてきます。

同社はネット予約の停止を続け、当面は電話で予約を受け付けています。観光列車の運行計画に変更はありません。

東京メトロ|「届かなくなったアドレス」の一覧

不具合の調査から見つかった侵入

東京メトロの件は、メール配信の不具合から始まりました。9月20日(日)、同社が利用するメトポのメール配信サービスで不具合が起き、調査を進めるなかで9月25日(金)、通常とは異なる利用記録が見つかりました。詳しく確認すると、国外からと思われる第三者による不正なアクセスがあったことが分かっています。

アクセスされたのは、会員が登録しているメールアドレスのうち、メールを送れなかったために同社が配信を止めているアドレスを格納したサーバーです。そのメールアドレスの一覧が、閲覧または取得された可能性があります。件数は約59,000件です。

「サーバーの中身」は確定、その先は確認中

このサーバーには、メールアドレス以外の会員情報は含まれていないことを確認したと、同社は説明しています。ここまでは、侵害されたサーバーの中身についての確定情報です。

一方でメトポ会員向けの告知には、注記が2つ添えられています。件数は現時点で判明している内容で、今後の調査で変わる可能性があること。そして、その他の会員情報が閲覧・取得されていないか、引き続き確認を進めていることです。「アドレスだけで止まった」と言い切れる段階ではなく、同社自身がまだ確かめている範囲がある、という書き方です。

対策として、同社は不正アクセスの被疑箇所を特定して技術的な防御措置を取り、利用記録を保全したうえで、委託先を含めて原因を調べています。恒久対策は検討中です。委託先の障害が本体のサービスに及ぶ構図は、RIZAPの「APORITO」の件でも見られましたが、今回、委託先がどのように関わっていたのかは、まだ公表されていません。

京王グループ|止まらなかったもの、まだ分からないもの

「鉄道の運行」と「ホテルの営業」は続いた

京王電鉄は9月26日未明、グループのサーバーへのランサムウェア攻撃を確認しました。ただちにネットワークを遮断し、警察へ通報したうえで、外部の専門家と攻撃の経路や被害を調べています。一部のグループ会社で営業システムに支障が出ていますが、現時点で鉄道の運行に支障はないとしています。

同じ日、京王プラザホテルも自社サーバーへのランサムウェア攻撃を公表しました。外部ネットワークを遮断し、京王電鉄と連携して警察と外部専門家に相談しています。問い合わせフォームや予約サイト経由の問い合わせには、回答が遅れたり返信できなかったりする場合があるとしつつ、ホテルの営業には支障がないと明記しています。

京王プレッソインも9月26日、システム障害により新規予約の受付を当面停止し、メールでの問い合わせも受け付けていないと告知しました。チェックインとチェックアウトの手続きにも、通常より時間がかかっているとしています。報道によれば、京王ストアの決済やポイント、京王バスの定期券窓口でのカード利用にも影響が出ました。影響が公表されたのは、決済や予約、問い合わせ、宿泊の手続きといった、利用者と接する窓口です。

「漏えいはない」ではなく「確認できていない」

京王電鉄と京王プラザホテルの発表は、どちらも情報漏えいの事実について「現在確認できておりません」と書いています。「漏えいはない」とは書いていません。調査の対象には、事業に関する機密事項や顧客に関する情報の流出も含まれています。

ConoHa WINGの第一報を扱った記事では、「漏えいはない」という一文が、実際にはどの情報を指しているのかを読み分けました。京王の発表は、そもそも「ない」と言わずに「確認できていない」と書き分けています。第一報としては慎重で、正確な書き方です。

運行が止まらなかったことについても、同じように読み分けが要ります。日本交通がマルウェア被害を受けた際には、電話配車が止まり、アプリ『GO』経由の配車は動き続けました。そのときも、動き続けたという事実と、システムがどこまで分かれていたのかという問いは、別のものとして残りました。京王についても、確かなのは運行が続いているという結果です。報じられた「別系統」の具体的な構成は、9月26日付の公表文からは分かりません。

3社の境界を並べる

3社の公表資料は、どれも被害の「内側」と「外側」の間に線を引いています。ただ、その線の確かさには段階があります。

事業者 公表されている境界 確かさ
あいの風とやま鉄道 カード情報は別会社の独立したシステムで処理し、座席管理システムでは保持していない カード情報を保持しない設計を明言
東京メトロ 侵害されたサーバーには、メールアドレス以外の会員情報は含まれていない 当該サーバーの内容は確認済み。その他の会員情報へのアクセスは調査中
京王グループ 鉄道の運行、ホテルの営業に支障はない 事業の継続は確定。情報漏えいは確認できておらず、調査中

設計で分けていたことを示せる線、調べた範囲について確かめた線、結果として事業が続いているという線。同じ「境界」でも、それを支えている根拠の種類が違います。発表を読むとき、どの種類の線なのかを見分けると、次の続報で何が書き足されそうかも見えてきます。

3社に共通するのは、被害が公表された場所が、鉄道が利用者と接するデジタルの窓口だったことです。観光列車のネット予約、乗車でたまるポイントの会員サービス、沿線のスーパーやホテルの決済と予約。鉄道事業者は列車の運行のほかにも、こうした予約や会員、グループ事業のサービスを担っており、そこには利用者の氏名や連絡先が集まります。

利用者がいま確かめること

メトポ会員

対象者には、「メトロポイントクラブ事務局」(i.metpo@tokyometro.jp)からメールで連絡が届きます。迷惑メール対策をしている場合は、このアドレスから受け取れるよう設定しておくよう、同社は呼びかけています。同社は別途の手続きや外部サイトへの遷移を依頼しないとしています。同社を名乗っていても、外部サイトへ誘導したり手続きを求めたりするメールは、開かずに公式サイトの窓口で確かめるのが安全です。問い合わせ窓口は、専用フォームとフリーダイヤル0120-162-837(9時〜17時)です。

一万三千尺物語の利用者

対象者には、9月12日付の文書が郵送されています。同社は、漏えいのおそれがあるメールアドレスや電話番号に、同社や関係機関を装った不審な連絡が入る可能性があるとして、身に覚えのない連絡のURLや添付ファイルを開かずに削除するよう求めています。窓口は0120-489-130(9時〜17時、土日祝日と年末年始を除く)です。

京王グループの利用者

9月28日時点で、情報漏えいは確認されていません。影響範囲の調査は続いており、京王電鉄は新たな事実が判明した場合は速やかに知らせるとし、京王プラザホテルは自社のホームページで知らせるとしています。京王プレッソインは、障害の前に届いていたメールでの問い合わせも、現在は確認できない状況だとしています。

鉄道が積み上げてきた「止めない」を、窓口まで

鉄道は、列車を止めないための仕組みを長い時間をかけて積み上げてきた産業です。今回の3件でも、列車の運行に影響が出たという公表はありません。

いま試されているのは、その「止めない」「広げない」という考え方を、予約や会員、決済といったデジタルの窓口にまで行き渡らせていくことです。あいの風とやま鉄道がカード情報を別のシステムに任せていたように、境界は事故の前に引いておくほど、事故のあとで確かな線になります。3社の続報がそれぞれの線をどう書き足していくのかは、同じように利用者との窓口を広げている他の事業者にとっても、手がかりになっていくはずです。

【参考記事】

東京メトロ、不正アクセスで会員メアド約5万9000件漏えいのおそれ 海外からか(ITmedia NEWS)(外部)
9月28日公開。メトポのメール配信サービスで20日に不具合が起き、25日に国外からとみられる不正アクセスが判明した経緯を伝える。漏えいの可能性があるのは配信を停止していたアドレス約5万9000件で、他の会員情報は含まれていなかったとしている。

京王グループにランサム攻撃、京王ストアの決済やホテル予約などに影響……鉄道は影響なし(ITmedia NEWS)(外部)
9月28日公開。京王電鉄の公表に加え、京王ストアの決済・ポイント障害、京王プラザホテルの問い合わせ対応の遅れ、京王プレッソインの新規予約停止、京王バスの定期券窓口でのカード利用停止を、各社の告知からまとめている。

京王電鉄グループにランサムウェア攻撃、ホテルや小売店で障害発生…鉄道運行は別系統で影響なし(読売新聞オンライン)(外部)
京王電鉄の話として、鉄道運行システムのサーバーは別系統のため影響はないと報じた記事。身代金を要求されたかどうかについて、同社が詳細を控えるとしたことも伝えている。

京王電鉄にランサム攻撃 鉄道に影響なしもホテルやスーパーに障害(日本経済新聞)(外部)
27日夕方の時点でも、ホテルの予約受付や流通店舗の一部でキャッシュレス決済ができない状態が続いていたと報じた。京王ストアでは一部店舗が現金決済のみの対応になったとしている。

【編集部後記】

京王プレッソインの告知には、本文で触れなかった一文があります。システム障害が起きる前に届いていたメールの問い合わせも、いまは確認できない状況だというものです。

障害は、これから届く連絡だけでなく、すでに受け取っていた連絡にも及んでいます。送った側から見えるのは、返事が来ないという事実だけです。障害の前に問い合わせを送った人は、自分の連絡がいまどこにあるのかを、何を手がかりに知ればよいのでしょうか。


【用語解説】

ランサムウェア
感染した機器やサーバーのデータを暗号化して使えなくし、復旧と引き換えに金銭を要求する不正プログラム。近年は、盗み出したデータの公開をちらつかせて要求を重ねる手口も広く使われている。京王電鉄と京王プラザホテルは、攻撃の経路や被害を調査中としている。

不正アクセス
権限のない第三者がシステムに侵入したり、与えられた権限を超えて操作したりする行為。あいの風とやま鉄道と東京メトロは、それぞれ座席管理システムとメール配信サービスへの不正アクセスを公表した。

ネットワークの遮断
攻撃を確認した際、被害が他のシステムへ広がるのを防ぐために、ネットワークの接続を切り離す初動の対応。業務の一部が止まる代わりに、被害の拡大を抑える。京王電鉄と京王プラザホテルが実施を公表している。

被疑箇所
不正アクセスの入口や、攻撃に使われたと疑われるシステム上の箇所。東京メトロは被疑箇所を特定し、技術的な防御措置を取ったとしている。

利用記録の保全
システムの利用記録(ログ)を、上書きや消去から守って保存しておくこと。いつ、どこから、何にアクセスがあったかを後から調べるための土台になる。

委託先
業務やシステムの運用の一部を任せている外部の事業者。東京メトロは、委託先を含めて原因を調べているとしているが、委託先の関わり方は公表していない。

第一報
事故や障害が起きたあと、最初に出される公表。調査の途中で出るため、続報で内容が更新・追加されることを前提としている。

【参考リンク】

弊社観光列車の座席管理システムに対する不正アクセスによりお客様の個人情報が漏えいしたおそれがある事象について(あいの風とやま鉄道)(外部)
あいの風とやま鉄道が9月15日に公表した。1,409名分の対象、4項目の情報、カード情報を保持しない理由をQ&A形式で示している。

メトポ会員向けサービスにおける不正アクセス事案の発生について(お詫び)(東京メトロ)(外部)
東京地下鉄株式会社が9月27日に公表した。約59,000件のメールアドレスが閲覧・取得された可能性と、利用者への案内を示している。

メトポ会員向けサービスにおける不正アクセス事案の発生について(メトポ)(外部)
メトロポイントクラブ事務局の告知。9月20日の不具合から25日の判明までの経緯、緊急対策4項目、件数の注記を掲載している。

ランサムウェア攻撃によるシステム障害に関するお知らせとお詫び(京王電鉄)(外部)
京王電鉄が9月26日に公表した。グループのサーバーへの攻撃を確認し、鉄道の運行に支障はなく、漏えいは確認できていないとしている。

ランサムウェア攻撃によるシステム障害に関するお知らせとお詫び(京王プラザホテル)(外部)
京王プラザホテルが9月26日に公表した。自社サーバーへの攻撃と、問い合わせへの回答遅延、ホテル営業への支障がないことを示している。

「京王プレッソイン」システム障害発生のお知らせ(京王プレッソイン)(外部)
京王プレッソインが9月26日に掲載した。新規予約とメール問い合わせの停止、チェックイン・アウト手続きの遅れを伝えている。

漏えい等報告・本人への通知の義務化について(個人情報保護委員会)(外部)
個人データの漏えい等が起きた際に、委員会への報告と本人への通知が必要となる4つの事態を説明している公式ページ。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事