JR九州 Web会員のメールアドレス最大約130万件に漏えいの可能性―IDCFクラウドへのランサムウェアによるサイバー攻撃で

セキュリティニュース

投稿日時: 更新日時:

九州旅客鉄道株式会社(JR九州)は2026年10月9日、IDCフロンティアで発生した不正アクセスの影響により、「JR九州Web会員」の電子メールアドレスが最大約130万件、漏えいした可能性があると発表しました。JR九州Web会員向けのメール配信に使用する外部サービスも一部利用できず、メールマガジンを配信できない状態となっています。

同社によると、電子メールアドレスを含むメールログデータが第三者に閲覧・取得された可能性を否定できない状況です。一方、氏名、住所、電話番号、クレジットカード番号や、メールマガジンの件名・本文は今回の漏えい対象に含まれないとしています。

JR九州のメールアドレス漏えいの可能性とサービス障害のサマリー

  • JR九州は2026年10月9日、IDCフロンティアへの不正アクセスに関連する個人情報漏えいの可能性を公表しました。
  • 対象は「JR九州Web会員」向けメール配信に関わる電子メールログデータです。
  • 漏えいの可能性がある個人情報は電子メールアドレスで、対象件数は最大約130万件です。
  • 現時点でログデータが実際に第三者へ取得されたと確定したものではありません。
  • 氏名、住所、電話番号、クレジットカード番号、メールマガジンの件名・本文については、今回の漏えいの可能性はないと説明しています。
  • 「JR九州メールマガジン」の配信ができない状態です。
  • 対象となる可能性がある利用者には、準備が整い次第、JR九州が個別にお詫びのメールを送る予定です。
  • 基盤側のIDCフロンティアは、10月7日に発生したIDCFクラウドへの攻撃をランサムウェア攻撃と公表しています。
項目 内容
JR九州の公表日 2026年10月9日
影響を受けたサービス JR九州Web会員向けメールマガジン
漏えいの可能性がある情報 電子メールアドレスを含む電子メールログデータ
最大対象件数 約130万件
対象外と説明された情報 氏名、住所、電話番号、クレジットカード番号、メルマガの件名・本文
サービスへの影響 メールマガジンの配信停止
対応 対象となる可能性がある利用者への個別メール通知を予定

※約130万件は最大対象件数です。130万人の情報流出が確認されたことを意味しません。

約130万件のメールログが閲覧・取得された可能性

JR九州の公式発表では、漏えいの可能性がある情報について「一部のお客さまの電子メールアドレスを含む電子メールログデータ」と説明しています。影響を受けたのは「JR九州メールマガジン」の配信に利用する外部サービスです。

このため、今回の発表を「JR九州Web会員の登録データベース全体が漏えいした」と読み替えることはできません。JR九州が漏えいの可能性がある個人情報として挙げたのは電子メールアドレスであり、氏名や決済情報、メールマガジンの内容については対象外としています。

メールアドレスの漏えいが確定したかどうかについても、同社は「閲覧または取得された可能性が否定できない」と説明しています。最大件数と実際の取得件数を同一視しないことが必要です。

IDCフロンティアへのランサムウェア攻撃がメール配信サービスに波及

原因となったIDCフロンティアの不正アクセスは10月7日午前3時40分頃に発生しました。同社は「IDCFクラウド」の東日本リージョン1の一部がランサムウェア攻撃を受けたと公表しています。10月8日の第3報では、tesla、henry、pascal、jouleの4ゾーンで仮想サーバーの停止や再起動不能が発生し、利用する495の企業・自治体に影響があると説明しました。

IDCフロンティアは、対象4ゾーンに保存された顧客データは取り出しや復元が困難な見通しとし、利用者自身が保持するバックアップから安全な別環境に再構築するよう案内しています。ただし、JR九州のメール配信環境が具体的にどのゾーンに配置されていたかは、JR九州の10月9日付資料には記載されていません。

セキュリティ対策Labでは、IDCFクラウドへの不正アクセスによる障害と影響企業・サービスを別記事で整理しています。

JR東日本でもメール配信関連データへの影響が公表

同じIDCFクラウドへの攻撃に関連して、JR東日本も10月9日、「えきねっと」会員約167万件、「大人の休日倶楽部」会員約39万件について電子メールアドレスなどの情報が漏えいした可能性を公表しています。詳細はセキュリティ対策LabのJR東日本「えきねっと」「大人の休日倶楽部」の情報漏えい可能性で紹介しています。

JR九州とJR東日本はそれぞれ独立して対象件数を公表しており、両社の公表値をそのまま重複