Am 27. September 2026 gab die Tokyo Metro bekannt, dass Dritte sich unbefugten Zugriff auf einen Server für den 'Metopo'-Mitgliederservice verschafft hatten. Dabei wurden potenziell rund 59.000 E-Mail-Adressen eingesehen oder exfiltriert. Laut dem Unternehmen befanden sich auf dem kompromittierten Server ausschließlich E-Mail-Adressen, deren Zustellung zuvor fehlgeschlagen war. Andere Kundendaten waren nicht betroffen. Der Angriffspunkt wurde identifiziert, Gegenmaßnahmen wurden ergriffen und eine Untersuchung des Vorfalls dauert an.