お得情報

ドコモ・JR東日本・JR九州の情報漏洩まとめ|対象件数とdポイント流出説、今すぐやること【2026年10月】

ドコモやJRの名前が出る「情報漏洩」のニュースが、2026年10月に入って続いています。JR東日本とビューカードは10月9日、えきねっと、大人の休日倶楽部、VIEW's NETの会員のメールアドレスなど、合わせて約609万件が漏えいした可能性があると発表しました。JR九州も同じ日に、JR九州Web会員の最大約130万件について同じ発表をしています。

きっかけは、各社がメール配信に使っている外部サービスが、IDCフロンティアで10月7日に起きた不正アクセス(ランサムウェア攻撃)の影響を受けたことです。一方、ドコモは事情が違います。SNSで広がった「dポイントクラブの会員データが流出した」という投稿について、ドコモは10月9日に「該当するような事実は確認されておりません」と発表しました。

この記事では、2026年10月10日時点の各社の公式発表をもとに、どのサービスのどの情報が対象なのか、ドコモで何が起きているのか、同じ障害で影響を受けたほかの会社、利用者がいまやることを整理します。「漏えいした可能性がある」「流出は確認されていない」「事実は確認されていない」は、それぞれ意味が違います。会社の言葉に合わせて書き分けています。


ドコモ・JRの情報漏洩で先に確認したいこと

サービス10月10日時点の発表
えきねっと最大約167万件
メールアドレスが漏えいした可能性
大人の休日倶楽部最大約39万件
メールアドレス、会員番号、カードの有効期限、生年月日が漏えいした可能性
ビューカード約403万件
VIEW's NET登録者のメールアドレスが漏えいした可能性
JR九州Web会員最大約130万件
メールアドレスが漏えいした可能性
dポイント流出の事実は確認されていない
SNSの投稿についてドコモが発表
ドコモのRCS約16,000件
同意を得ないまま利用できる状態だった。うち225件で送受信の情報がGoogle側へ
Peach約189万件
障害が起きたシステムにある件数。外部への流出は確認されていない

JRの3社はJR東日本、ビューカード、JR九州の10月9日の発表、ドコモはドコモからのお知らせと報道、PeachはPeachのお知らせによります。

10月4日から10日までの流れ

日付できごと
10月4日ドコモが、RCSの同意未取得(約16,000件)を発表
10月7日IDCフロンティアのクラウドがランサムウェア攻撃を受け、495の企業や自治体に影響
10月8日SNSに、dポイントクラブの会員データが流出したとする投稿
10月9日JR東日本、ビューカード、JR九州が漏えいの可能性を発表。ドコモはdポイントの流出説を否定

氏名・住所・カード番号は対象外

JR東日本、ビューカード、JR九州は、氏名、住所、電話番号、クレジットカード番号などについては、漏えいの可能性はないとしています。

3社の発表は「閲覧または取得された可能性を否定できない」というものです。流出が確定したという発表ではありません。

今すぐ読む場所 JRのサービスを使っている方はJR東日本の対象へ、ドコモを使っている方はドコモの4つの発表へ、何をすればよいか知りたい方は今日やる5つのことへ進めます。


ドコモ・JRの情報漏洩|何が起きて、どの情報が対象か

JRの件とドコモの件は、原因も性質も違います。まずJRの件の発端になったIDCフロンティアの障害から、順に見ていきます。

発端はIDCフロンティアへのランサムウェア攻撃

IDCフロンティアはソフトバンクの子会社で、企業や自治体にクラウドサービス「IDCFクラウド」を提供しています。ランサムウェアは、データを勝手に暗号化して使えなくし、元に戻す見返りに金銭を要求する不正なプログラムです。

発表内容
第1報10月7日
午前3時40分ごろ、IDCFクラウドの一部で、第三者からの不正アクセスによる障害が発生
第2報10月7日
原因はランサムウェア攻撃。影響を受けたのは495の企業や自治体
第3報10月8日
東日本リージョン1の4つのゾーンで仮想サーバーが停止。保管していたデータは取り出しや復元が困難な見通し
第4報10月9日
10月7日午前9時に緊急対策本部を設置。親会社のソフトバンクと連携して対応

IDCフロンティアの第3報は、詳細な影響範囲や侵入経路は調査中としています。監督省庁と警視庁にも報告済みです。預かっていたデータが外部に持ち出されたかどうかについては、10月9日の第4報までの発表に記載がありません。

区分IDCフロンティアの説明
障害の対象東日本リージョン1の4つのゾーン(tesla、henry、pascal、joule)。データの復元は、利用者自身が持つバックアップからのみ可能との見解
未確認東日本リージョン1のほかのゾーン、東日本リージョン2と3、西日本リージョン1。不正アクセスは確認されていないが、利用者にバックアップの取得を案内
対象外IDCFクラウド TypeS、IDCF プライベートクラウド

被害の拡大を防ぐため、東日本リージョン1以外のリージョンでも、利用者向けの管理コンソールが停止されています。IDCフロンティアは、4つのゾーンの利用者に、別の環境を準備して再構築するよう案内しています。

第2報のとおり、影響を受けた契約者は495にのぼります。影響はその先にも広がりました。JR各社は、メール配信に使っている外部サービスが一部使えなくなったと発表しています。

JR東日本|えきねっと約167万件、大人の休日倶楽部約39万件

項目内容
発表日2026年10月9日
影響えきねっと、大人の休日倶楽部で、会員向けのメール配信が一部できない
状況メールアドレスを含む電子メールログデータ等が、閲覧または取得された可能性を否定できない
えきねっと最大約167万件
電子メールアドレス(ビジネスえきねっと会員は除く)
大人の休日倶楽部最大約39万件
電子メールアドレス、会員番号、クレジットカード有効期限、生年月日
対象外氏名、住所、電話番号、クレジットカード番号など
今後漏えいした可能性のある会員に、準備でき次第、お知らせとおわびのメールを送る

JR東日本の2つのサービスを合わせると、最大約206万件です。えきねっとはメールアドレスだけですが、大人の休日倶楽部は会員番号、カードの有効期限、生年月日も対象に入っています。

カード番号は対象に含まれていないため、有効期限だけでカードを使うことはできません。ただ、会員番号や生年月日を知っている相手からの連絡は本物らしく見えます。大人の休日倶楽部の会員は、会員番号を挙げて連絡してくるメールや電話にも注意してください。

ビューカード|VIEW's NET登録者の約403万件

項目内容
発表日2026年10月9日(可能性が判明したのは10月7日)
影響会員サイト「VIEW's NET」の登録者向けのメール配信が一部できない
件数約403万件(対象者の特定は調査中)
対象の情報メールアドレス
対象外のカードiiマークのあるカード、ビュー法人カード
対象外の情報氏名、住所、電話番号、クレジットカード番号など
窓口ビューカードセンター 03-6685-7000(9時〜17時30分)

ビューカードは二次被害として、漏えいしていた場合には、メールアドレス宛てに不審なメールが送られる可能性があるとしています。再発防止については、メール配信用外部サービスの運営会社とともに、セキュリティ対策を検討するとしています。

えきねっと、大人の休日倶楽部、ビューカードの件数を足すと、約609万件になります。これは記事で足し合わせた数字で、JR東日本とビューカードは合計を発表していません。複数のサービスに登録している人は重ねて数えられるので、人数はこれより少なくなります。件数は「人」ではなく「件」で読んでください。

JR九州|JR九州Web会員の最大約130万件

項目内容
発表日2026年10月9日
影響JR九州Web会員向けのメールマガジンが配信できない
件数最大約130万件
対象の情報電子メールアドレス
対象外氏名、住所、電話番号、クレジットカード番号など。メールマガジンの件名と本文
今後対象となる可能性のある会員に、準備が整い次第、おわびのメールを送る

JR九州も、一部の会員のメールアドレスを含む電子メールログデータが、閲覧または取得された可能性が否定できないとしています。JR東日本と同じく、流出が確定したという発表ではありません。

ドコモ|dポイント流出説は否定、ほかに3つの発表

ドコモについては、性質の違う4つの話が同じ時期に重なっています。混同しやすいので、先に一覧にします。

話題内容
dポイント流出の事実は確認されていない
SNSの投稿について、10月9日にドコモが発表
フィルター10月7日から機能が使えない
あんしんフィルター for docomo。委託先のデータセンターの障害
RCS約16,000件で同意を未取得
10月4日にドコモが発表
Amazon約34万人分を同意なく提供
電話番号と料金プラン。9月16日に報道

4つとも、外部からの不正アクセスでドコモの顧客情報が盗まれた、という発表ではありません。下の2つは、利用者の同意を取る手続きの不備です。

ケータイ Watchの報道(10月9日)によると、日本時間の10月8日、Xに「dポイントクラブの会員データがダークウェブ上で販売されている」という投稿があり、1億1000万件規模のデータが流出したとされていました。これに対してドコモは10月9日、公式のXで「調査の結果、該当するような事実は確認されておりません」と発表しています。

ドコモの表現は「確認されていない」です。10月10日時点で、ドコモがdポイントクラブの情報流出を認めた発表は確認できていません。SNSの投稿をもとにパスワードの変更を急がせるメールやSMSが届いても、リンクは開かず、公式アプリや公式サイトから確かめてください。

ドコモの案内(10月9日更新)によると、委託先のデータセンターのシステム障害により、子ども向けのフィルタリングサービス「あんしんフィルター for docomo」の機能が、10月7日午前3時40分から使えなくなっています。ウェブ制限や、保護者ページへのログインなどが対象で、復旧の見込みは未定です。

区分機能
使えないウェブ制限(AndroidとiOS)、時間帯制限によるフィルタリング(iOS)、年齢設定によるフィルタリング(iOS)、保護者ページへのログインと設定変更、アプリの初期化
使える制限レベル設定に基づくフィルタリング(Android)、時間帯制限によるフィルタリング(Android)

ドコモは委託先の名前を挙げていませんが、発生の日時はIDCフロンティアの障害と同じです。この案内に、情報漏えいについての記載はありません。復旧までの間は、Androidは「Google ファミリーリンク」、iPhoneとiPadは「スクリーンタイム」を使うよう案内されています。

項目内容
発表日2026年10月4日
対象9月17日〜9月25日に、店頭でMNP新規の契約をした一部の人
件数約16,000件
送受信あり225件
原因店頭手続きシステムの不備
対応9月30日午後8時からRCSの利用を順次停止。10月4日午前10時から個別に連絡

RCSは、SMSの後継にあたるメッセージサービスです。本来は、契約のときに重要事項の説明と、提供パートナーであるGoogle Asia Pacificへの第三者提供の同意確認が表示されます。これが表示されないまま、RCSが使える状態になっていました。

225件では、RCSの提供に必要な送受信に関する情報がGoogle側へ送信されていました。ドコモは、メッセージ本文は暗号化されており、Google側が内容を閲覧することはないと説明しています。

ケータイ Watchの報道(9月16日)によると、ドコモは約34万人の電話番号と料金プランを、利用者の同意を得ないままAmazonの日本法人に提供していました。Amazonプライムの料金割引などに必要な情報で、対象期間は4月21日〜8月20日です。

2月25日にオンライン手続きの注釈を変更したとき、同意に関する記述が抜け落ちたことが原因とされています。ドコモは8月18日に把握して20日に修正し、21日に総務省へ報告しました。

同じ障害で影響を受けたほかの会社

IDCフロンティアの障害は、JR以外にも広がっています。個人情報について発表している主な例です。

会社個人情報についての発表
Peach流出は確認されていない
メール配信システムの対象は約189万件。メールアドレス、氏名(アルファベット表記)、電話番号、予約番号、旅程内容
futureshop流出の有無は調査中
ネットショップ向けのメール配信機能。宛先のメールアドレスと、本文に含まれる氏名、誕生日、会員ID。暗号化して保管
ルートイン流出は確認されていない
フロントでホテル管理システムが使えない。Pontaポイントとdポイントの利用を一時停止
ニッスイ個人情報は含まれない
グループの日水物流で入出荷が止まり、10月9日から一部再開
焼津市立図書館約50件に漏えいのおそれ
問い合わせフォームに入力された個人情報(SBSの報道)
項目内容
発表日2026年10月9日
影響新規予約のときの「旅程表メール」などが遅れる、届かない
対象件数約189万件(メール配信システムにある件数)
対象の情報メールアドレス、氏名(アルファベット表記)、電話番号、予約番号、旅程内容
保存なしクレジットカードやパスポートの情報
流出の状況現時点で外部流出は確認されていない

Peachは、IDCフロンティアから一次調査の報告を受けたうえで、この内容を発表しています。届かなかった旅程表メールは、10月8日から代替のサーバーで順次送信されています。国土交通省にも報告済みで、航空機の運航への影響はありません。JRの3社より対象の項目が多いので、Peachを予約したことがある方は続報を確認してください。

フューチャーショップは、ネットショップ作成サービス「futureshop」のオプション機能が対象で、ショップ本体は別の基盤で動いているとしています。ルートインホテルズは、予約は公式サイトなどのインターネット予約を使うよう案内しています。ニッスイは、被害を受けたサーバーにグループが管理する個人情報や顧客情報は含まれないことを確認したとしています。焼津市立図書館はSBS(静岡放送)の報道によります。

IDCフロンティアの件とは別に、10月は大きな発表が続いています。スカイチケット、ローソン、ブックオフは3社の情報漏洩まとめに、焼肉きんぐやタイムズカーなどは情報漏洩の企業事例まとめに、大和証券は大和証券の情報漏えいの解説にまとめています。


JR・ドコモの利用者がいまやること

今回のJRの件で対象になっているのは、主にメールアドレスです。カード番号やパスワードは対象に挙げられていません。気をつけるのは、流出した情報を使った「次の被害」です。

「可能性」「確認されていない」「調査中」の違い

会社発表の表現
JR東日本閲覧または取得された可能性を否定できない
ビューカード閲覧または取得された可能性を否定できない
JR九州閲覧または取得された可能性が否定できない
Peach現時点で外部流出は確認されておりません
futureshop情報流出の有無を含め、調査を進めている
ドコモ該当するような事実は確認されておりません(dポイントの流出説について)

JRの3社は、流出の証拠が見つかったとは言っていません。一方で、流出していないとも言い切っていません。「可能性」と書かれている段階でも、対象だと連絡を受けたら、流出した場合と同じように備えるのが安全です。「確認されていない」も、調査が終わったという意味ではありません。続報で変わることがあります。

漏えいした可能性がある情報ごとの注意点

情報気をつけること
メールアドレス会社を装ったメール。リンクを開かず、公式サイトや公式アプリから確かめる
対象はえきねっと、ビューカード、JR九州など
会員番号など会員番号と生年月日。本人確認を装った連絡。相手が自分の情報を知っていても、本物とは限らない
対象は大人の休日倶楽部
カードの有効期限カード番号は対象外。念のため、利用明細に身に覚えのない請求がないかを見る
対象は大人の休日倶楽部
予約番号・旅程予約の変更や追加料金を求める連絡
Peachのシステムにある情報。流出は確認されていない

メールアドレスが知られると、その会社の利用者だと分かったうえで偽のメールを送ることができます。ビューカードも、不審なメールが送信される可能性を二次被害として挙げています。

警察庁によると、偽のメールやSMSには「個人情報の漏えい」「不正アクセスの検知」など、急がせる文面が多く使われます。偽サイトは本物そっくりに作られていて、表示だけで本物かどうかを見分けるのは難しいとされています。情報漏洩のニュースの直後は、とくに注意が必要です。

今日やる5つのこと

JR東日本、ビューカード、JR九州の発表に、対象のサービスと情報が載っています。検索やブックマークから公式サイトを開いて確認してください。

3社とも、漏えいした可能性のある会員には、おわびのメールを個別に送るとしています。つまり、これから「おわびのメール」を装った偽メールが届いても、見分けにくい状況です。本物かどうかにかかわらず、メールのリンクからログインしたり、カード番号を入力したりするのは避け、公式サイトや公式アプリを自分で開いて確かめましょう。

今回の発表では、パスワードは漏えいした可能性がある情報に挙げられていません。急いで変える必要はありませんが、ほかのサービスと同じパスワードを使っている方は、この機会に分けておきましょう。

IPA(情報処理推進機構)は、パスワードを「できるだけ長く」「複雑で」「使い回さない」ものにすることと、多要素認証の設定を勧めています。お金に関わるサービスから先に設定すると安心です。証券口座の例は楽天証券のパスキーと不正アクセス対策の記事にまとめています。

カード番号は対象外ですが、大人の休日倶楽部ではカードの有効期限が対象に入っています。ビューカードを使っている方は、VIEW's NETや利用明細で、身に覚えのない請求がないかを見ておくと安心です。

連絡先こんなとき
各社の窓口発表の内容や、自分が対象かを知りたいとき
カード会社カードに身に覚えのない利用があるとき
#9110偽サイトに入力した、詐欺かもしれないとき。警察相談専用電話 #9110か、最寄りの警察署へ
188事業者とのやり取りで困っているとき。消費者ホットライン 188が近くの消費生活センターを案内
報告偽のメールやSMSを見つけたとき。フィッシング対策協議会が報告を受け付けている

偽サイトにパスワードを入力してしまった場合は、そのサービスのパスワードをすぐに変えます。カード番号を入力した場合は、続報を待たずにカード会社へ連絡してください。

ドコモの利用者が確認すること

  • dポイント ドコモは流出の事実は確認されていないとしています。心配な方は、公式アプリでポイントの残高と利用履歴を見ておきましょう
  • RCS 対象の人には、10月4日からドコモが個別に連絡しています。RCSを使いたい場合は、ドコモの案内に沿って「RCS利用拒否」を解除します
  • あんしんフィルター 復旧までの間、お子さんの端末はGoogle ファミリーリンクやスクリーンタイムで制限します

RCSについて不明な点は、ドコモからのお知らせに問い合わせ先が載っています。ドコモの携帯電話からは151、一般電話などからは0120-800-000です(午前9時〜午後8時、年中無休)。

国は「委託先を含めた対策」を事業者に求めている

JRの3社が発表しているのは、自社のシステムへの侵入ではなく、メール配信に使っている外部サービスへの影響です。こうした外部の委託先を通じた被害について、国も事業者に対策を求めています。

機関内容
個人情報
保護委員会
10月7日
大量の個人情報を扱う事業者に、安全管理の見直しと、不要になった個人データの消去を求める注意喚起
JPCERT/CC10月8日(9日更新)
国内で相次ぐ不正アクセスについて、確認されている手口と対策を公表
国家サイバー
統括室
10月9日
脆弱性の管理、認証、委託先を含むサプライチェーン全体の対策を事業者に要請

国家サイバー統括室は、個人情報や業務情報を預ける委託先を含めて安全性を確保することが重要だとし、「委託先企業と共に管理する」という認識で対策を講じるよう求めています。利用者の側でできることは多くありませんが、パスワードの使い回しをやめることと、不審な連絡に応じないことの2つは、どの会社の件でも効果があります。


ドコモ・JRの情報漏洩でよくある質問

えきねっとの情報漏洩は確定したのですか?

確定していません。JR東日本の発表は、メールアドレスを含む電子メールログデータ等が、閲覧または取得された可能性を否定できない、というものです。10月10日時点で、流出を確認したという発表は出ていません。

自分が対象かどうかは、どうすれば分かりますか?

JR東日本、ビューカード、JR九州は、漏えいした可能性のある会員に、準備ができ次第おわびのメールを個別に送るとしています。ビューカードは、対象者の特定を調査中としています。

えきねっとのパスワードは変えたほうがいいですか?

JR東日本の発表では、パスワードは漏えいした可能性がある情報に挙げられていません。ほかのサービスと同じパスワードを使っている場合は、この機会に別のものに変えておくと安心です。

クレジットカード番号は漏れましたか?

JR東日本、ビューカード、JR九州は、クレジットカード番号は漏えいの可能性がないとしています。大人の休日倶楽部では、カードの有効期限が対象に入っています。

大人の休日倶楽部のカードは、再発行が必要ですか?

JR東日本の発表に、カードの再発行についての案内はありません。対象に入っているのは有効期限で、カード番号は漏えいの可能性がないとされています。心配な方は、利用明細を確認しておきましょう。

ビューカードを持っていれば、全員が対象ですか?

対象は、会員サイト「VIEW's NET」に登録している人のメールアドレスで、約403万件です。iiマークのあるカードとビュー法人カードは対象外です。対象者の特定は調査中とされています。

えきねっとで切符の予約はできますか?

JR東日本の発表が影響として挙げているのは、会員向けのメール配信が一部できないことです。予約への影響は発表に書かれていません。

ほかのJRの会社は対象ですか?

10月10日時点でこの記事が確認できた発表は、JR東日本、ビューカード、JR九州の3社です。ほかのJR各社については、利用しているサービスの公式サイトのお知らせを確認してください。

ドコモのdポイントの情報は、本当に流出したのですか?

ドコモは10月9日、SNSの投稿について調査した結果、該当するような事実は確認されていないと発表しました。10月10日時点で、ドコモが流出を認めた発表は確認できていません。

dアカウントのパスワードは変えたほうがいいですか?

10月10日時点で、ドコモが今回の投稿を受けてパスワードの変更を求める発表は確認できていません。ほかのサービスと同じパスワードを使っている方は別のものに変え、2段階認証などの設定を見直しておくと安心です。

ドコモのRCSの件は、情報漏洩ですか?

外部からの不正アクセスではありません。店頭手続きシステムの不備で、重要事項の説明と第三者提供の同意確認が表示されないまま、RCSが使える状態になっていました。対象は約16,000件で、うち225件で送受信に関する情報がGoogle側に送られていました。

あんしんフィルター for docomoはいつ直りますか?

ドコモの10月9日更新の案内では、復旧の見込みは未定です。復旧までの間は、Google ファミリーリンクやスクリーンタイムなど、OS標準の機能を使うよう案内されています。

IDCフロンティアとは、どんな会社ですか?

ソフトバンクの子会社で、企業や自治体向けにクラウドサービスやデータセンターを提供している会社です。10月7日に「IDCFクラウド」の一部がランサムウェア攻撃を受け、495の企業や自治体に影響が出ています。

IDCフロンティアと契約していないのに、なぜ自分の情報が関係するのですか?

利用しているサービスの会社が、メール配信などの業務を外部のサービスに任せているためです。その外部サービスの基盤で障害が起きると、任せていた会社の利用者の情報にも影響が及びます。

補償やおわびの品はありますか?

JR東日本、ビューカード、JR九州の10月9日の発表に、補償についての記載はありません。対象の可能性がある会員に、おわびのメールを送るとしています。

Peachの予約や搭乗に影響はありますか?

Peachは、航空機の運航への影響はないとしています。新規予約のときの旅程表メールが遅れたり届かなかったりしましたが、10月8日から代替のサーバーで順次送信されています。個人情報の外部への流出は、現時点で確認されていません。

不審なメールが届いたら、どうすればいいですか?

リンクを開かず、添付ファイルも開かないでください。公式サイトや公式アプリを自分で開いて確かめます。偽のメールやSMSは、フィッシング対策協議会が報告を受け付けています。


まとめ|対象はメールアドレスが中心。偽メールに備えよう

JR東日本はえきねっと最大約167万件と大人の休日倶楽部最大約39万件、ビューカードは約403万件、JR九州は最大約130万件で、メールアドレスなどが漏えいした可能性があると発表しました。氏名、住所、電話番号、カード番号は対象外です。ドコモは、dポイントクラブの流出説について、該当する事実は確認されていないとしています。

JRのサービスを使っている方は、これから届くメールのリンクからログインやカード番号の入力をしないことを、今日から徹底してください。IDCフロンティアの調査は続いていて、対象の件数や情報は続報で変わる可能性があります。気になる方は、下の出典から公式のお知らせを確認しましょう。

あわせて読みたい関連記事

10月のほかの事例は情報漏洩の企業事例まとめに、ポイントの不正交換まで起きた事例はGMOの情報漏洩(infoQ)の解説にまとめています。

出典・最新情報の確認先

-お得情報