東京メトロ「メトロポイントクラブ(メトポ)」の情報漏えい
東京メトロの「メトロポイントクラブ(メトポ)」で、国外からと推測される第三者による不正アクセスがあり、約59,000件のメールアドレスが漏えいした可能性がある。
外部サービスの不具合や異変を不正アクセスの兆候として捉え、早期に調査することが重要になる。
公表された内容
- 規模
- 約59,000件
- 情報
- メールアドレス
- 原因
- 国外からと推測される第三者による不正アクセス。9月20日にメール配信サービスで不具合が起き、25日に通常と異なる利用記録を発見。
経緯
- 2026.09.20メール配信サービスで不具合が発生
- 2026.09.25通常と異なる利用記録を発見
- 2026.09.27公表。約59,000件のメールアドレス漏えいの可能性を発表
何が起きたのか
国外からと推測される第三者による不正アクセスがあったと公表されている。9月20日にメール配信サービスの不具合が生じ、9月25日に通常と異なる利用記録が確認された。具体的な侵入経路や認証情報の悪用の有無などは公表されていない。
一般に、メール配信基盤や外部サービス連携で不正アクセスが生じる事案では、APIキーや管理アカウントの流出、多要素認証の未設定、外部連携サービスの認証情報の奪取が狙われることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
外部サービス連携の認証情報を厳格に保護する
メール配信サービスなどのAPIキーや管理アカウントに多要素認証を設定し、アクセス可能なIPアドレスを制限して認証情報の流出に備える。
早く気づく
連携サービスの不具合や異常送信を監視する
メール送信エラーの急増や通常と異なる利用記録など、サービスの挙動変化を単なるシステム不具合とみなさず、不正アクセスの兆候として調査する。
入られても被害を小さくする
利用者ができること
東京メトロやメトポを装った不審なメールに警戒し、メール本文に記載されたリンクから安易にIDやパスワードを入力しない。
利用者として、渡す情報を減らす
漏れたのはメールアドレスだけだった。それでも、メールアドレスは他のサービスへのログインIDとして使われていることが多く、パスワードの使い回しがあると被害が広がる。
ポイントサービスの登録にはサービス専用のアドレスを使い、パスワードもサービスごとに変えておけば、漏れたアドレスから他のサービスにたどられない。サービスごとに違うパスワードは、Bitwardenや1Passwordなどのパスワード管理アプリに作らせて保存すれば覚えなくて済む。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。