📌 この記事が30秒でわかる!3行まとめ
- メトポで閲覧・取得された可能性があるのは、送信不能で配信を止めていた約5万9,000件のメールアドレス。氏名・パスワード・PASMO・カード情報は対象外とされています
- 東京メトロからのお知らせが来ていなくても「対象外」とは限りません。そもそも届かなかったアドレスが対象のため、心当たりがあれば公式窓口を確認
- 東京メトロは手続きや外部サイトへの誘導をしないとしています。情報漏洩を理由にリンクから入力を求めるメールには注意(2026年9月30日時点)
東京メトロは2026年9月27日、「メトロポイントクラブ(メトポ)」のメール配信業務を委託している事業者のサーバーが不正アクセスを受け、約5万9,000件のメールアドレスが閲覧・取得された可能性があると発表しました。
心配になるのが「自分も対象?」「PASMOやクレジットカードは大丈夫?」という点だよね。現時点で漏洩の可能性が確認されているのはメールアドレスで、氏名や住所、パスワード、PASMO、To Me CARDなどの情報は対象ではないとされています。
ただ、今回ちょっと注意したいのが、「東京メトロからお知らせメールが来ていないから自分は対象外」とは限らないことです。この記事は2026年9月30日時点の情報でまとめています。
| 項目 | 今回の影響 |
|---|---|
| メールアドレス | 約5万9,000件が閲覧・取得された可能性 |
| 氏名・住所 | 対象外(メールアドレス以外の会員情報は含まれていないとされる) |
| 電話番号 | 対象外 |
| パスワード | 対象外 |
| PASMO情報 | 対象外 |
| 乗車履歴 | 対象外 |
| メトポポイント | 対象外 |
| To Me CARD・クレジットカード情報 | 対象外 |
東京メトロ「メトポ」で何が起きた?

ここまでの時系列
まずは、報道や東京メトロの発表で分かっている流れを整理するね。
| 日付 | できごと |
|---|---|
| 9月20日 | メール配信サービスに不具合が発生 |
| 9月25日 | 調査の中で通常とは異なるアクセス記録を確認。国外からとみられる第三者の不正アクセスが判明 |
| 9月26日 | 侵入箇所への対策、通信の遮断を実施 |
| 9月27日 | 東京メトロが公表、専用の問い合わせ窓口を設置 |
きっかけは「メールが届かない」という不具合の調査だったと報じられています。日常の小さな異変を調べた先に、不正アクセスが見つかったんだね。
公表までの日数を計算してみた
この流れ、日付だけ並べても実感がわかないので、私は日数を計算してみました。
- 不具合が出た9月20日から、不正アクセスが分かった9月25日まで:25日−20日=5日間
- 不正アクセスが分かった9月25日から、公表の9月27日まで:27日−25日=2日間
- 不具合から公表までの合計:5日+2日=7日間
- 公表から、この記事の9月30日時点まで:30日−27日=3日間
つまり不具合から公表まで、ちょうど1週間。約5万9,000件という数字を思うと、原因の調査と公表を並行して進めていたことが分かります。私はこの日数を見て、「思ったより早い公表だったんだな」と感じました。ただし、これはあくまで日付から数えた事実で、対応の良し悪しを判断できるものではありません。
まだ分かっていないこと
2026年9月30日時点では、侵入の原因や具体的な攻撃の手口は調査中です。東京メトロも「影響範囲及び原因の詳細について調査を継続している」としています。
「どんな集団が」「どんな方法で」といった話は、正式には発表されていません。SNSなどで見かけても、未確認の情報は事実として受け取らないでね。私はこういう時、公式の発表と報道を分けて読むようにしています。
漏洩した可能性があるのは約5万9,000件のメールアドレス

対象は「配信を止めていたアドレス」
ここが今回いちばん大事なところです。
東京メトロの発表によると、不正アクセスを受けたのは、メールの送信不能によって東京メトロ側が配信を停止していたメールアドレスが入っていたサーバーです。
難しい言葉を使わずに言うと、「過去にメールを送ったけれど届かなかったため、その後の配信を止めていたアドレス」の保管場所だね。通常どおり届いているアドレスの全部が漏れた、という話ではありません。
「届かなかったアドレス」ってどんな人?
「メールが届かない」といっても、理由はいろいろ考えられます。たとえば次のようなケースです。
- 登録した後にメールアドレスを変えて、古いアドレスが使えなくなった
- 受信の設定によって、東京メトロからのメールが弾かれていた
- 受信箱がいっぱいで、一時的に受け取れなかった
- 登録のときにアドレスを打ち間違えていた
ただし、これは「こういう場合に配信を止めることがある」という一般的な例です。約5万9,000件の中身がどんな人なのか、その内訳は公式には発表されていません。 「昔のキャリアメールの人がほとんど」のような話は、事実として言えないので注意してね。
公式に言えることと、推測の線引き
| 分類 | 内容 |
|---|---|
| 公式に確認されていること | 送信不能で配信停止していた約5万9,000件のメールアドレスが閲覧・取得された可能性がある |
| 公式に確認されていること | メールアドレス以外の会員情報は、該当サーバーに含まれていない |
| まだ分かっていないこと | 侵入の原因、攻撃手法、約5万9,000件の内訳 |
| 私たちが断定できないこと | 「昔のキャリアメールの人が対象」「退会済みの人も対象」など |
自分が対象かどうか確認する方法は?

まず、東京メトロからの連絡メールを確認
東京メトロは、対象となるお客様にメールで連絡するとしています。差出人は「メトロポイントクラブ事務局(i.metpo@tokyometro.jp)」です。
このメールが届いている人は、内容を確認してね。迷惑メールフォルダに入っていることもあるので、そちらも見てみてください。
「メールが来ない=対象外」とは限らない
ここが今回のいちばん大事な注意点です。
対象になったのは、そもそもメールが届かなくて配信を止めていたアドレスです。だとすると、東京メトロがお知らせメールを送ろうとしても、宛先が使えなければ届かない可能性があります。つまり、「連絡が来ていない」ことだけでは、対象外だと判断できないんだよね。
特にこんな心当たりがある人は、「メールが来ないから大丈夫」と決めつけないでください。
- 昔、docomo・au・SoftBankなどのキャリアメールでメトポに登録した
- その後、メールアドレスを変更した
- 昔メトポに登録したけれど、今はほとんど使っていない
- 東京メトロからメールが届いていなかった時期がある
もちろん、これに該当するからといって、対象者だと決まったわけではありません。あくまで「可能性を否定できない」ということです。私も昔のアドレスで登録したサービスをいくつか思い出して、少しドキッとしました。
不安なときは公式の窓口へ
不安な人は、東京メトロが設けている窓口に相談するのがいちばん確実です。
| 窓口 | 内容 |
|---|---|
| お問い合わせ窓口(電話) | 0120-162-837(受付時間 9:00〜17:00) |
| お問い合わせフォーム | 「メトポ会員向けサービスにおける不正アクセスに関するお問い合わせ」(東京メトロ公式サイトから) |
ただし、「問い合わせれば必ず自分が対象かどうか教えてもらえる」とは公表されていません。個別の対応は窓口の判断になるので、その点は頭に入れておいてね。電話をするときは、東京メトロの公式サイトに載っている番号かどうかを、自分の目で確かめてからかけるのが安心です。
連絡が届かない人はどうなるの?
「メールが届かないアドレスが対象なら、連絡はどうやって届くの?」と思うのが自然だよね。この点について、郵送やSMSなど別の方法で連絡するといった発表は、2026年9月30日時点では確認できていません。だからこそ、心当たりのある人は自分から公式の情報を見に行く、という動き方が大切になります。東京メトロやメトポの公式サイトの「お知らせ」は、時々のぞいておくと安心です。
迷惑メール設定も見直しておこう
東京メトロの案内には、「迷惑メール対策や受信拒否の設定をしている場合は、事務局のメールアドレスから受信できるように設定してほしい」とあります。ドメイン指定受信を使っている人は、いったん設定を見直してみてください。
PASMOや乗車履歴は大丈夫?

結論:PASMOの情報は対象として挙げられていません
いちばん気になる人が多いところだと思うので、結論から書くね。今回の発表で、PASMOに関する情報は漏洩の対象として挙げられていません。
東京メトロは、該当のサーバーにはメールアドレス以外の会員情報は含まれていないことを確認したとしています。メール配信のためのサーバーと、PASMOの仕組みは別のものです。
対象外として整理できるもの
| 項目 | 今回の影響 |
|---|---|
| PASMOの番号 | 対象外 |
| チャージ残高 | 対象外 |
| 乗車履歴 | 対象外 |
| 定期券の情報 | 対象外 |
| オートチャージ | 対象外 |
| モバイルPASMO | 対象外 |
モバイルPASMOやApple Pay・Google Payの場合は?
スマホでPASMOを使っている人も多いよね。モバイルPASMOについても、今回の発表で対象として挙げられている情報はありません。メール配信の仕組みと、ICカードやスマホの決済の仕組みは、それぞれ別に動いているため、「メトポのメールが漏れたから、スマホのPASMOも危ない」と考える必要は、今のところ示されていません。
PASMOを止めたり再発行したりする必要は?
PASMOを止めたり、再発行したりする必要があるという発表は、今のところありません。 慌てて手続きをすると、かえって手間や費用がかかることもあるから、落ち着いて大丈夫です。
とはいえ、「絶対に安全」と言い切れる立場に私たちはいません。新しい発表が出たときのために、東京メトロの公式サイトは時々のぞいてみてね。
クレジットカードやメトポポイントへの影響は?
To Me CARDなどのカード情報
To Me CARDなどのクレジットカードの情報も、今回のメール配信用のサーバーには含まれていなかったとされています。カード番号や有効期限が漏れたという発表はありません。
メトポポイントの残高や交換履歴
メトポポイントについても、ポイント残高や交換履歴が漏れたという発表はありません。パスワードも対象外なので、第三者が勝手にログインしてポイントを使う、といった心配も現時点では示されていないんだよね。
今回の件だけで慌てて動く必要は?
そのため、次のような対応を今回の件だけを理由に行う必要性は、現時点では示されていません。
- クレジットカードを慌てて止める
- PASMOを再発行する
- ポイントを急いで使い切る
メトポのパスワードは変更した方がいい?
パスワード自体は漏洩の対象ではありません
東京メトロの発表では、パスワードは漏れたとされていません。だから、今回の事件だけを理由に「必ず変更しなければいけない」わけではありません。
見直したいのは「使い回し」
ただ、こんな人は、この機会に見直すのがおすすめです。
- メトポと同じメールアドレス、同じパスワードを、ほかのサイトでも使っている
ここは違いをはっきりさせておくね。「メトポのパスワードが漏れたから変える」のではなく、「メールアドレスが流出した可能性があるから、使い回しをしているなら見直す」ということです。
メールアドレスが第三者の手に渡ると、そのアドレスを使ってほかのサービスに不正にログインを試みられる可能性が一般に指摘されています。使い回しをやめておけば、その心配を減らせます。
この話は、通販サイトのアカウント乗っ取りの話ともつながっているんだよね。興味が出てきたらこちらも読んでみてね。
→ 楽天で何が起きてる?アカウント乗っ取りと詐欺の全手口と今すぐできる防衛策
使い回しを見直す手順
やることは難しくありません。まず、メトポに登録したメールアドレスで、ほかにどんなサービスに登録しているかを思い出します。通販、SNS、ポイントサービスなど、大事なものから順番でOKです。次に、同じパスワードを使っているものがあれば、サービスごとに違うものへ変更します。全部を一度にやろうとすると疲れてしまうので、私は「お金が動くサービスから先に」と決めて、少しずつ進めるのがおすすめです。
東京メトロを名乗るメールには要注意

東京メトロは「別途の手続き」を求めないとしている
東京メトロは今回の案内について、別途の手続きや外部サイトへの遷移をお願いすることはしないとしています。そのうえで、当社を装った不審なメールに十分気を付けるよう呼びかけています。
メールアドレスが第三者に渡った可能性がある以上、東京メトロやメトポ、PASMOを装った迷惑メールが届く可能性は、頭に置いておいたほうがいいと思います。
こんな内容のメールは注意
たとえば、次のような内容でリンクを押させようとするメールには注意してね。
- 「情報漏洩の対象かどうか、こちらから確認してください」
- 「安全のためパスワードを変更してください」
- 「ポイントを守るため再認証してください」
- 「PASMOの情報を確認してください」
「リンクがあるメールは全部詐欺」とは限らない
ここは大事なので、丁寧に書くね。URLが入っているメールがすべて詐欺、というわけではありません。 通常の案内メールに、ふつうにリンクが入っていることもあります。
だから見るポイントは、「今回の情報漏洩を理由に、手続き、パスワード入力、カード情報の入力を求めてくるリンクかどうか」です。一般的に、メールの差出人の表示は偽装されることがあります。差出人が公式に見えても、それだけで安心しないでください。
心配なときは、メールのリンクは押さず、自分でブックマークや検索から公式サイトを開いて確認するのが安全です。
給付金のような身近な話でも、同じ手口が使われるんだよね。見分け方はこちらにもまとめてあるよ。
→ 【注意】スマホの「給付金5万円」通知は詐欺?本物と偽物を一瞬で見抜く方法
怪しいメールのリンクを押してしまったら?
「うっかり押しちゃった…」という人のために、状況別に整理しておくね。慌てず、どこまで進んだかを順番に確認しよう。
開いただけ
基本的には慌てなくて大丈夫です。リンクや添付を触っていなければ、そのメールを削除しましょう。
リンクを押しただけ
ページに何も入力していなければ、ページを閉じましょう。表示された画面のボタンや電話番号には触れないでね。不安な場合は、セキュリティソフトで確認するのもひとつの方法です。
ID・パスワードを入力した
公式サイトを自分で開き直して、パスワードを変更しましょう。同じパスワードをほかのサイトでも使っている場合は、そちらも変更してね。
クレジットカード番号を入力した
すぐにカード会社へ連絡して、利用停止や再発行などを相談しましょう。カードの裏面に連絡先が書かれているので、そこから電話するのが確実です。
実際に送金・決済してしまった
カード会社や金融機関に連絡して、必要に応じて警察にも相談してください。やり取りの画面やメールは、消さずに残しておくと相談のときに役立ちます。
今すぐやること・慌ててやらなくてもいいこと
今すぐやること
| やること | ポイント |
|---|---|
| 東京メトロを名乗る不審メールに注意 | 手続きやパスワード入力を求めるリンクは押さない |
| パスワードの使い回しを確認 | 同じ組み合わせを複数サイトで使っていたら変更 |
| 不安ならメールのリンクではなく公式サイトを確認 | ブックマークや検索から自分で開く |
| 昔のメールアドレスで登録した記憶がある | 公式の発表や窓口を確認 |
慌ててやらなくてもいいこと
| やらなくていいこと | 理由 |
|---|---|
| PASMOの停止・再発行 | 停止や再発行が必要という発表はない |
| To Me CARDの停止 | カード情報は今回の対象として示されていない |
| メトポの退会 | 今回の件だけを理由に急いで退会する案内は出ていない |
| メトポポイントを急いで使う | ポイントが漏れたという発表はない |
詐欺の入り口は、ほかの手口とも似ている
メールやSNSから入ってくる詐欺は、名前や場面が変わっても入り口がよく似ています。慌てさせて、リンクを押させたり、お金を動かさせたりするのが特徴です。
私は、少し不安になったときほど、いったん深呼吸して「これは急がせようとしていないか?」と自分に聞くようにしています。関連して、投資詐欺の見分け方もまとめているよ。
→ SNS投資詐欺、2026年は過去最悪ペース|今すぐ見直す3つの見分け方
まとめ:まずはメール内のリンクを開かず、公式サイトで確認
今回の4つのポイント
長くなったけれど、大事なところは4つだけです。
- 約5万9,000件のメールアドレスが閲覧・取得された可能性がある
- PASMO、クレジットカード、パスワードなどは今回の漏洩対象ではないとされている
- 「通知メールが来ない=対象外」とは限らない
- 今後は東京メトロやメトポを装ったフィッシングメールに注意
読者が今日取るべき行動
不安をあおるつもりはありません。まずは、メール内のリンクをむやみに開かず、必要な確認は東京メトロの公式サイトから行いましょう。 新しい発表が出たら、記事の内容も見直していくね。
よくある質問

Q. 東京メトロからメールが来ないなら対象外?
いいえ、メールが届いていないことだけで対象外とは判断できません。今回対象となった可能性があるのが、そもそもメールが送信不能となっていたアドレスだからです。
Q. 昔のメールアドレスで登録していても対象になる?
可能性はありますが、個別に対象かどうかは公式発表だけでは判断できません。不安な場合は東京メトロの窓口を確認してください。
Q. PASMO情報は漏れた?
今回の発表では、PASMO情報は漏洩の対象として挙げられていません。PASMOを止めたり再発行したりする必要があるという発表も、現時点ではありません。
Q. 乗車履歴は漏れた?
今回の発表では対象外です。メールアドレス以外の会員情報は該当サーバーに含まれていないとされています。
Q. クレジットカード情報は漏れた?
今回の発表では対象外です。To Me CARDなどのカード情報も、今回のメール配信サーバーには含まれていなかったとされています。
Q. メトポのパスワード変更は必要?
パスワード自体は漏洩の対象ではありません。ただし、他のサービスと同じパスワードを使っている場合は、使い回しをやめることを検討してください。
Q. メトポを退会した方がいい?
今回の情報漏洩だけを理由に、急いで退会する必要があるという案内は出ていません。
Q. 今後フィッシングメールが来る可能性は?
メールアドレスが第三者に取得された可能性がある以上、東京メトロやメトポなどを装った不審メールには注意したほうがよいでしょう。
Q. 東京メトロの公式メールの差出人は?
案内メールは「メトロポイントクラブ事務局(i.metpo@tokyometro.jp)」から送られるとされています。ただし、差出人の表示は偽装されることもあるため、リンクから手続きを求める内容には注意してください。
Q. 電話で問い合わせたいときは?
東京メトロのお問い合わせ窓口は、電話0120-162-837(受付時間9:00〜17:00)です。個別に対象かどうかを教えてもらえるかは公表されていないため、まずは窓口の案内に従ってください。
おすすめアイテム
ビサイユのトートバッグ
今回の件はメールの話で、カードやPASMOとは別だったけれど、財布やICカードを持ち歩く物理的な備えも見直したくなりました。スキミング防止ポケット付きで、通勤にも週末にも使えるトートバッグだよ。
軽量ショルダーBCS-140
改札でもレジでも、カードをさっと出し入れできると気持ちがラクだよね。軽くて撥水、スキミング防止のポケットも付いたショルダーで、毎日の電車移動のおともに考えてみてね。
参考・出典
- 東京地下鉄株式会社「メトポ会員向けサービスにおける不正アクセス事案の発生について(お詫び)」(2026年9月27日)
https://www.tokyometro.jp/info/files/9172e2efa7222d15f8d4f601b6385457.pdf - メトロポイントクラブ 公式お知らせ
https://www.metpo.jp/news/Gn52e-Vm - メトロポイントクラブ FAQ「お知らせメールの送信元メールアドレスを教えてください。」
https://www.metpo.jp/faq/inquiry08 - ITmedia NEWS「東京メトロ、不正アクセスで会員メアド約5万9000件漏えいのおそれ 海外からか」
https://www.itmedia.co.jp/news/article/2609/28/2000001778/ - INTERNET Watch「東京メトロ、『メトポ会員向けサービス』で不正アクセス」
https://internet.watch.impress.co.jp/docs/news/2143576.html - フィッシング対策協議会
https://www.antiphishing.jp/
※本記事の情報は執筆時点(2026年9月30日)のものです。調査の進展により内容が変更されることがあります。最新情報は東京メトロ・メトポの公式サイトでご確認ください。不安な場合は公式窓口や専門家にご相談ください。
