タイムズカーの不正アクセスで約660万件流出|本人確認書類の画像流出が突きつける深刻なリスク
カーシェアリングサービス「タイムズカー」を運営するタイムズモビリティ株式会社より、Webシステムへの不正アクセスによる会員情報の漏洩について公表されました。
約660万件のアカウント情報とともに、運転免許証画像などの本人確認書類が第三者に取得されたことが判明しています。判明している客観的事実とともに、なぜ今回の事案が深刻なのか、構造的なリスクを整理します。
1. 事案の経緯と現在の状況
公式発表によると、不正アクセスの検知から調査、遮断措置までの初動の流れは以下のとおりです。
- 2026年9月25日 9時07分:同社システムにおいて不正アクセスを検知、調査を開始。第三者がシステムにアクセスした形跡を確認。
- 2026年9月26日 7時25分まで:不正アクセスの侵入経路を遮断する措置を実施。攻撃元からの通信遮断および、遮断後のアクセス不能確認を完了。
- 2026年9月28日:調査の進展に伴い、保存されていた会員情報が第三者に取得された事実と被害規模を公表。
- サービスの稼働状況:本事象によるサービス提供への影響は確認されておらず、タイムズカーの各種サービス自体は通常どおり利用可能。
- 悪用の確認状況:現時点で漏洩した可能性のある情報が不特定多数に公開された事実や、不正利用された事実は確認されていない。
2. 判明した被害規模と漏洩情報
公表された被害規模および取得された情報項目は以下のとおりです。
対象となる規模と対象者
- 漏洩したアカウント数:約660万件
- 対象となる方:
・タイムズカー会員、ならびに退会済みの方(入会を申し込んだものの入会完了に至らなかった方を含む)
・タイムズビジネスサービス会員、ならびに退会済みの方
漏洩した情報項目
- 氏名、住所、生年月日、電話番号、メールアドレス
- 法人会員の所属部署名
- 運転免許情報
- 本人確認書類情報(運転免許証画像 等)
- パスワード(復元できない形式で保管されており、不正利用の恐れはないとのこと)
- 連携サービスID(JR西日本グループ「WESTER ID」等、計9件)
なお、クレジットカード情報については本システムに保存されておらず、漏洩していないことが確認されています。
3. なぜ今回の情報漏洩が極めて深刻なのか
流出した項目や対象者を見ていくと、一般的なアカウント漏洩の枠を超えた重大なリスクを抱えています。
退会者や申込未完了者のデータまで保持されていた点
すでに解約した元会員だけでなく、途中で手続きをやめた未完了者の情報まで約660万件に含まれています。ユーザー側が利用をやめていても、事業者側に長期保管されていた本人確認書類や免許情報が巻き込まれてしまう点は非常に深刻です。
運転免許証番号は再発行してもリセットされない
クレジットカードであれば、漏洩時にカードを再発行すれば番号自体を新しく付け替えられます。
しかし、運転免許証番号の基本12桁は原則として生涯変わりません。再交付手続きを行っても、末尾の「再交付回数を示す1桁」が加算されるだけで、主たる番号は同一のままです。一度流出してしまうと、番号自体をリセットして自衛することが実質的に不可能です。
顔写真付き本人確認書類の画像データが悪用されるリスク
カーシェアの登録時に提出される「免許証の表・裏画像」などの本人確認書類がそのまま流出している点が最大の脅威です。
昨今普及しているオンライン本人確認(eKYC)を用いた銀行口座開設、証券口座の開設、携帯電話の契約、消費者金融の申し込みなどにおいて、「顔写真+公的身分証画像+正確な個人情報」が揃っていると、高精度ななりすまし犯罪に悪用される懸念があります。
4. 利用者側・退会者側の注意点と窓口
公式発表において注意喚起されている事項および問い合わせ先は以下のとおりです。
退会者向け確認窓口と問い合わせ先
- 退会者専用確認フォーム:退会済みで自身の情報が対象に含まれているか確認を希望する場合、公式Webサイトに専用フォームが設置されています。
- 電話窓口:0120-25-8924(24時間受付)
- 問い合わせフォーム:タイムズカー お問い合わせフォーム
現時点では外部専門機関によるフォレンジック調査、個人情報保護委員会および警察への報告が進められています。流出した情報(特に免許証番号や顔写真データ)は利用者の意思で変更できない性質のものが多いため、身に覚えのない不審な連絡や認証通知に対して長期的な警戒が必要です。