ニュース

イープラスで個人情報漏えい|スマチケ払戻しは誰が対象?口座番号・クレカは?

イープラスで個人情報漏えい|スマチケ払戻しは誰が対象?口座番号・クレカは?

イープラスの個人情報漏えいとスマチケ払戻しの対象者を示すイラスト

イープラスは2026年9月29日、電子チケット「スマチケ」の一部システムが不正アクセスを受け、個人情報を含む1,463件の情報が漏えいしたと発表しました。

ただし、イープラス会員全員や、スマチケを使ったことがある人全員が対象になったわけではありません。

今回確認されたのは、公演の中止・延期などに伴うスマチケの払戻し情報を管理するシステムからの漏えいです。対象期間中にスマチケから払戻しを申請した人の「一部」が対象とされています。

先に要点を整理すると

  • 対象期間は2022年6月30日~2026年9月11日
  • スマチケでチケットを受け取り、中止・延期等に伴って払戻し申請した人の一部が対象
  • 漏えい件数は合計1,463件
  • 銀行振込では口座番号などの口座情報も漏えい
  • クレジットカード番号・パスワードは今回の漏えい対象ではない
  • 紙チケットなど、スマチケ以外で受け取ったチケットの払戻しは対象外
  • 対象者には9月29日から順次、個別にメールが送られている

「自分も対象なのか」「クレジットカード番号まで漏れたのか」「口座を変えた方がいいのか」など、利用者が確認したいポイントを順番に整理します。

イープラスで1,463件の個人情報漏えい

不正アクセスを受けたのは、スマチケのシステムすべてではありません。

イープラスによると、対象となったのは「スマチケ」管理システムのうち、公演中止・延期等に伴う払戻し情報を管理するシステムです。

このシステムには払戻しに必要な情報が保存されており、その一部が第三者による不正アクセスで漏えいしました。

イープラスの通常の会員情報やチケット購入情報を保管するデータベースとは独立したシステムです。この点は、今回の対象範囲を理解するうえで重要です。

不正アクセスは9月11日夜から12日未明に複数回発生

イープラスが公表した経緯は次の通りです。

日時確認された内容
9月11日19時58分~12日2時44分払戻し情報管理システムへの不正アクセスが複数回発生
9月14日~15日不正アクセスと個人情報漏えいを確認
9月15日セキュリティ設定を見直し、不正アクセスを遮断
9月29日個人情報漏えいを公表し、対象者への個別メール送信を順次開始

9月15日の遮断措置後、同様の事象は発生していないとしています。また、イープラス管理下のシステムを調査した結果、今回の対象箇所以外への情報漏えいや不正アクセス、データベースの改ざんも確認されなかったと発表しています。

2026年10月3日時点では、1,463件という件数や対象範囲を変更する追加発表は確認されていません。

自分も対象?スマチケで払戻しした人の「一部」

今回もっとも注意したいのが、「スマチケを利用したことがあるだけで対象になる」と誤解しないことです。

イープラスが発表している対象は、次の条件に該当する利用者の一部です。

  • 電子チケット「スマチケ」でチケットを受け取った
  • 公演中止・延期等に伴う払戻しが発生した
  • 2022年6月30日~2026年9月11日の間にスマチケから払戻し申請をした
  • そのうち、今回漏えいが確認された一部の利用者

つまり、2022年以降にイープラスを利用した人全員でも、スマチケ利用者全員でもありません。

さらに、対象期間中にスマチケから払戻しを行った人についても「一部」とされており、該当する払戻しを行った人全員の情報が漏えいしたとは発表されていません。

スマチケで普通に購入・入場しただけなら?

チケットをスマチケで受け取り、通常どおり公演へ入場しただけのケースは、今回イープラスが公表した漏えい対象の条件には含まれていません。

今回問題になっているのは、あくまで中止・延期等に伴う「払戻し情報」を管理していたシステムです。

紙チケットなどで払戻しした人は対象外

ここは公式発表で明確になっています。

紙チケットなど、スマチケ以外の方法でチケットを受け取り、払戻しを行った利用者の情報は今回の漏えい対象には含まれません。

「イープラスで払戻しをしたことがある」というだけでは対象とは判断できず、チケットの受取方法と払戻し方法を分けて考える必要があります。

何が漏えいした?返金方法によって情報が違う

漏えいした1,463件は、払戻し方法によって含まれている情報が異なります。

返金方法件数漏えいした情報
銀行振込751件メールアドレス、カナ氏名、金融機関名、支店名、口座種別、口座番号、口座名義(カナ)
クレジットカード返金644件メールアドレス、カナ氏名
郵便振替払出証書68件メールアドレス、カナ氏名、郵便番号、住所、氏名
合計1,463件―

さらに3つの返金方法すべてについて、払戻し対象となった公演名、会場、開催日時も漏えいした情報に含まれています。

なお、イープラスの発表で使われている単位は「1,463件」です。「1,463人」とは発表されていないため、人数へ置き換えて考えない方が正確です。

銀行振込751件では口座番号も漏えい

今回もっとも情報項目が多いのが、銀行振込で払戻しを受けたケースです。

751件について、メールアドレスやカナ氏名に加えて、金融機関名、支店名、口座種別、口座番号、口座名義(カナ)が漏えいしています。

一方、イープラスは「口座を解約してください」「口座番号を変更してください」といった一律の対応を案内しているわけではありません。

公式発表では、不審な連絡や金融機関口座での不審な取引などに懸念がある場合、イープラスのお客様対応窓口へ連絡するよう案内しています。

対象となった可能性がある場合は、当面の入出金履歴を確認し、金融機関やイープラスを名乗る不審なメール・SMS・電話にも注意しておくのが現実的です。銀行を名乗る相手から暗証番号やワンタイムパスワードなどを求められても、その場で入力・回答しないようにしてください。

2026年10月3日時点で、今回の漏えいを原因とする口座からの不正出金が発生したとイープラスが公表している事実は確認できません。したがって、「口座番号が漏れたので預金が引き出される」といった形で断定することもできません。

クレジットカード返金644件でもカード番号は漏れていない

表だけを見ると、「クレジットカード返金644件」という部分が気になるかもしれません。

しかし、これはクレジットカード番号などのカード情報が644件漏えいした、という意味ではありません。

クレジットカード返金に該当する644件で漏えいしたと公表されている個人情報は、メールアドレスとカナ氏名です。これに加えて、ほかの返金方法と同じく払戻し対象公演の名称、会場、開催日時が含まれます。

イープラスは、クレジットカード情報を今回不正アクセスされたシステム内には保持しておらず、今回の漏えい対象には含まれていないと明記しています。

そのため、本件だけを理由に「クレジットカードを停止・再発行しなければならない」とする公式案内も確認されていません。

イープラスのパスワードも今回の漏えい対象ではない

パスワードについても、今回の漏えい対象ではありません。

不正アクセスされた払戻し情報管理システムは、イープラスの会員情報やチケット購入情報を保存するデータベースとは独立しています。公式発表では、クレジットカード情報とともにパスワードも漏えい対象に含まれていないと説明されています。

そのため、今回の個人情報漏えいを理由に、すべての利用者へ一律のパスワード変更を求める案内は出ていません。

ただし、これは「イープラスを装ったメールのリンク先へログイン情報を入力しても問題ない」という意味ではありません。イープラスでは今回の漏えい発表以前から同社を装うフィッシングメールを確認しており、偽サイトへIDやパスワードを入力してしまった場合にはパスワード変更を推奨しています。

同行者も対象になる?非会員でも含まれる場合がある

今回の対象者について、もうひとつ注意したいのが同行者です。

イープラスは9月29日から対象者へ個別連絡を行っており、その対象には「イープラス会員ではない同行者」も含まれると明記しています。

つまり、「自分はイープラス会員ではないから今回の件とは無関係」とは限りません。

ただし、非会員の同行者について、どのような払戻し手続きによって情報が保存され、どの条件で今回の1,463件に含まれたのかという詳細までは公表されていません。ここは仕組みを推測せず、イープラスからの個別案内を確認する必要があります。

退会済みでも対象になる?公式発表だけでは判断できない

対象期間は2022年6月30日から2026年9月11日までと4年以上にわたるため、「もうイープラスを退会している」という人もいるでしょう。

しかし、9月29日の発表では、退会済み利用者が今回の対象になるかどうかは明示されていません。

今回不正アクセスを受けたのは通常の会員データベースではなく、払戻し情報を管理する独立したシステムです。このシステムにおける払戻しデータの保存期間や、2022年まで遡るデータが残っていた理由も公表されていません。

したがって、「退会したから対象外」「過去に退会していても必ず対象」といった判断は現時点ではできません。

イープラスからメールが来ていないなら対象外?

イープラスは、今回対象となった利用者に対して2026年9月29日から順次、個別にお詫びとお知らせのメールを送っています。

ただし、公式発表ではメール送信の完了日までは示されていません。そのため、少なくとも現時点では「メールが来ていない=必ず漏えい対象外」とまでは断定しない方が安全です。

対象期間にスマチケから払戻しを行った記憶がある場合は、登録していたメールアドレスの受信箱だけでなく、迷惑メールフォルダなども確認しておくとよいでしょう。

届いた「個人情報漏えい」のメールは本物?

ここは慎重に確認する必要があります。

イープラスは対象者に個別メールを送っている一方、一般向けの9月29日発表では、今回の個別通知メールについて正式な件名や専用の送信元メールアドレスを公開していません。

対象者向けには専用フリーダイヤルが案内されていますが、その電話番号も一般向け発表には掲載されていません。

そのため、「この件名だから本物」「このアドレスから届けば絶対に本物」といった判定を、公開情報だけで行うことはできません。

さらにイープラスでは、今回の漏えい公表より前の2026年9月8日から、同社を装った不審なメールが複数報告されているとして注意を呼びかけています。3Dセキュアの登録、アカウント更新、スマチケ利用料などを口実にしたフィッシングも確認されています。

今回の漏えいを悪用した偽メールがすでに発生しているとイープラスが発表したわけではありませんが、情報漏えいに関するメールが届いた場合も、本文中のリンクをそのまま開くのではなく、イープラス公式サイトや公式サポートのお知らせから確認する方が安全です。

対象だった場合、何をすればいい?

今回の発表では、対象者全員に対して口座解約、クレジットカード停止、パスワード変更などを一律に求めているわけではありません。

まず確認したいのは、自分がどの返金方法を利用したかです。

  • 銀行振込:口座番号などの振込先口座情報が漏えい対象
  • クレジットカード返金:カード番号は対象外。メールアドレス、カナ氏名などが対象
  • 郵便振替払出証書:住所・氏名なども対象

銀行振込に該当する場合は入出金履歴を確認し、不審な取引があれば金融機関とイープラスの案内に従って対応します。

また、メールアドレスや氏名、公演情報などが漏えいしているため、それらの情報を知っていることだけで相手を信用しないことも重要です。銀行やイープラスを名乗る相手から暗証番号、パスワード、ワンタイムパスワードなどを求められた場合は、いったん連絡を切り、公式な窓口から確認してください。

イープラスは、不審な連絡や金融機関口座での不審な取引などに懸念がある利用者向けに、お客様対応窓口を設けています。今回の対象者には専用フリーダイヤルも個別に案内されています。

不正利用や二次被害は確認されている?

2026年10月3日時点で、今回漏えいした情報を悪用した不正送金、なりすまし、フィッシング被害などについて、イープラスが具体的な二次被害として公表した情報は確認できません。

ただし、これは「二次被害は発生していない」と確認されたことを意味するものではありません。

現段階で言えるのは、イープラスの公式発表から本件に起因する具体的な二次被害を確認できないという範囲までです。

なぜ漏えいした?具体的な攻撃方法は未公表

イープラスが明らかにしている原因は、払戻し情報管理システムに対して第三者から不正アクセスが行われたことです。

一方で、どのような手口で侵入されたのかという技術的な原因までは発表されていません。

脆弱性の悪用、認証情報の流出、SQLインジェクション、マルウェア、ランサムウェア、委託先への侵害など、具体的な攻撃方法を示す公式情報は2026年10月3日時点では確認できません。

また、2022年6月30日まで遡る払戻し情報がなぜ保存されていたのか、払戻し情報管理システムのデータ保存期間がどのように定められていたのかについても公表されていません。

イープラスやスマチケは現在も使える?

今回の不正アクセスを理由として、イープラスの通常のチケット販売やスマチケ全体を停止するという公式発表は、2026年10月3日時点で確認されていません。

今回侵害されたのはスマチケ管理システムのうち払戻し情報を管理する部分であり、イープラスは対象箇所以外への不正アクセスや情報漏えい、データベース改ざんは確認されなかったとしています。

ただし、これをもって「イープラスのシステム全体が今後も絶対に安全」とまで一般化することはできません。今回確認された範囲と、サービス全体の安全性は分けて考える必要があります。

イープラスは個人情報保護委員会へ報告済み

イープラスは本件を個人情報保護委員会へ報告済みとしています。

9月29日の発表時点では、所轄警察署への届出については「準備しております」としていました。2026年10月3日時点で、届出完了を知らせる追加の公式発表は確認できません。

再発防止策としては、管理下の全システムの総点検、セキュリティ診断の実施サイクル短縮、定期的な情報セキュリティ研修やリテラシー強化、社内規定の見直し、管理体制の強化などを進めるとしています。

まとめ|スマチケ利用者全員が対象ではない

今回の個人情報漏えいは「スマチケ」という名称が出ているため範囲が広く見えますが、対象条件はかなり限定されています。

2022年6月30日~2026年9月11日に、スマチケで受け取ったチケットについて、公演中止・延期等に伴う払戻しをスマチケから申請した人の一部が対象です。

漏えいは1,463件で、銀行振込751件、クレジットカード返金644件、郵便振替払出証書68件。銀行振込では口座番号なども対象ですが、クレジットカード番号やイープラスのパスワードは今回の漏えい対象に含まれていません。

紙チケットなどスマチケ以外で受け取ったチケットの払戻しも対象外です。一方で、イープラス会員ではない同行者が対象に含まれるケースがあります。

対象者には9月29日から順次個別メールが送られていますが、一般公開情報だけではメールの件名や専用送信元を完全に判別できません。不審なメールが届いた場合は、本文中のリンクからではなくイープラス公式サイトや公式サポートを起点に確認するのが安全です。

※本記事は株式会社イープラスが2026年9月29日に公表した「弊社システムに対する不正アクセスの発生および個人情報漏えいに関するお詫びとお知らせ」など、2026年10月3日時点で確認できる公式情報をもとに整理しています。

-ニュース
-, , , ,