タイムズカーに不正アクセス、約660万アカウントの情報が漏洩 運転免許証画像の悪用リスクと対策
タイムズカーのWebサイト関連システムで確認された不正アクセスについて、経緯、影響範囲、利用者の注意点と企業が見直すべきデータ管理を解説します。
目次
タイムズカーのWebシステムが不正アクセスを受け、会員や退会済みの利用者など約660万アカウントの情報が漏洩しました。漏洩した情報は対象者によって異なりますが、氏名や住所、生年月日に加え、運転免許情報や運転免許証画像などの本人確認書類情報も含まれます。
タイムズカーを運営するタイムズモビリティと親会社のパーク24は、クレジットカード情報は漏洩しておらず、情報の不正利用も現時点では確認されていないとしています。ただし、運転免許証の情報や画像は、迷惑メールやフィッシングにとどまらず、なりすましによる借金や不正な契約といった、より重大な詐欺に悪用されるおそれがあります。
本記事では、公表内容を整理したうえで、免許証の情報が悪用される手口と会員などが取るべき対策、企業がこの事案から学ぶべきことを解説します。
不正アクセスの検知から漏洩確認までの経緯
両社の公表によると、経緯は次のとおりです。
- 2026年9月25日9時07分:不正アクセスを検知して調査を開始し、同日に第1報を公表
- 2026年9月26日7時25分までに:不正アクセスの経路と攻撃元からの通信を遮断し、遮断後にアクセスできないことを確認
- 2026年9月28日:第2報で、第三者による会員情報の取得を確認したと公表
両社は個人情報保護委員会と警察に報告し、対象者には順次個別に案内するとしています。外部専門機関によるフォレンジック調査を進めていますが、原因や侵入の手口は公表されていません。再発防止策は、実施済みの対策と中長期的な対策を整理したうえで、続報で公表する予定です。
対象者と漏洩した情報
対象は、タイムズカーの会員と退会済みの利用者(入会を申し込んだものの入会が完了していない人を含む)、法人向け「タイムズビジネスサービス」の会員と退会済みの利用者です。漏洩した情報は対象者によって異なり、両社は次の項目を挙げています。
- 基本情報:氏名、住所、生年月日
- 連絡先:電話番号、メールアドレス
- 免許・本人確認:運転免許情報、本人確認書類情報(運転免許証画像など)
- アカウント:パスワード、連携サービスID(JR西日本グループの「WESTER ID」など計9件)
- 法人会員:所属部署名
パスワードについて両社は、復元できない形式で保管しており、この情報を使ってアカウントを不正に利用されるおそれはないと説明しています。クレジットカード情報は漏洩していないことを確認済みで、情報が不特定多数に公開された事実や、本件に起因する不正利用の事実も現時点では確認されていないとしています。
運転免許証の情報や画像が漏洩すると何が危険か
今回の漏洩で特に注意したいのが、運転免許情報と運転免許証画像です。運転免許証には氏名や住所、生年月日、顔写真、免許証番号などがまとまって記載されており、悪用されると本人になりすました契約や手続きにつながるおそれがあります。パスワードと違って生年月日は変えられず、氏名や住所、顔写真も簡単には変わらないため、影響が長く続きやすい点も特徴です。
なりすましによる借金や不正な契約
本人確認書類の画像や情報は、本人になりすました借り入れや、携帯電話などの不正な契約に悪用されるおそれがあります。不正に契約された携帯電話や口座が特殊詐欺などの犯罪に使われれば、名義人が思わぬトラブルに巻き込まれるおそれもあります。
偽造身分証を使ったSIMスワップ
漏洩した個人情報は、偽造身分証の作成に使われるおそれもあります。偽造した身分証で携帯電話ショップを欺いてSIMカードを再発行させ、電話番号を乗っ取る手口は「SIMスワップ」と呼ばれます。キャッシュレス決済やネットバンキングなどの認証の多くは携帯電話番号を使って行われるため、番号を奪われると不正な決済や送金につながりかねません。
本物の情報を使った巧妙なフィッシング
免許証番号など、本来は本人と登録先の事業者しか知らないはずの情報を示されると、本物の連絡だと信じてしまいがちです。これらの情報を用いて偽のメールやSMSで偽サイトへ誘導し、パスワードや認証コード、クレジットカード情報などを入力させる手口が考えられます。法人会員の所属部署名も漏洩しているため、実在の部署名を記して従業員を狙う標的型のメールにも注意が必要です。
国も画像や目視に頼る本人確認を見直している
国も、書類の偽造によるなりすまし契約などが問題となっていることを受けて、本人確認のルールを見直しています。携帯電話の契約では、2026年4月からオンラインなど非対面での本人確認が厳格化され、本人確認書類の写真をアップロードする方法は原則として廃止されました。口座開設などに関わる犯罪収益移転防止法でも、2027年4月1日から本人確認方法の見直しが施行されます。
ただし、口座開設などでは改正が施行されるまで画像による確認方法も認められており、引き続き注意が必要です。
会員・退会者・申込者が取るべき対策
タイムズカーやタイムズビジネスサービスに入会や申し込みをしたことがある人は、退会済みの場合も含めて、次の対策を検討してください。
タイムズカーを装う連絡に応じない
両社は、自社を装ったメールやSMS、電話に十分注意するよう呼びかけています。身に覚えのない連絡に記載されたリンクや添付ファイルは開かず、パスワードや認証コード、クレジットカード情報などを入力しないでください。両社は、メールやSMS、電話でパスワードやクレジットカード情報を尋ねることはないとしています。個人情報を正確に示されたり、個別の案内を名乗られたりしても、それだけで正規の連絡と判断せず、公式サイトや公式アプリから確認しましょう。
パスワードの使い回しを見直す
パスワードは復元できない形式で保管されていたとされていますが、同じパスワードを他のサービスでも使っている場合は、この機会に変更しておくと安心です。連携サービスIDに含まれるWESTER IDについても、JR西日本はWESTERのパスワードは流出していないとしたうえで、他のサービスと同じパスワードを使っている場合は変更を検討するよう呼びかけています。
被害が疑われるときは早めに相談する
身に覚えのない請求や契約に気づいたときや、携帯電話が突然圏外になりSIMの乗っ取りが疑われるときは、すぐに金融機関や携帯電話会社に連絡してください。本件に関する問い合わせは、両社が案内する会員向けの問い合わせ窓口(0120-25-8924、24時間受付)で受け付けています。警察相談専用電話(#9110)や消費者ホットライン(188)でも相談できます。
退会者データと本人確認情報の管理から企業が学ぶべきこと
今回の漏洩対象には、退会済みの利用者や入会手続きを完了していない人まで含まれています。この事案は、不正アクセスの影響範囲が現在の利用者にとどまらず、過去の利用者や申込者にまで広がり得ることを示しています。
カーシェアのように運転免許証の確認が欠かせないサービスでは、免許証画像のような機微な情報が蓄積されやすくなります。今回、退会者などの情報をどのような理由で、どれくらいの期間保存していたのかは公表されていません。一般論として、個人情報保護法は、利用する必要がなくなった個人データを遅滞なく消去するよう努めることを事業者に求めています。
自社に置き換えて、次の点を確認しておきましょう。
- 退会者や入会途中の申込者の情報を、どこに、どの範囲で保有しているか
- 本人確認書類の画像にアクセスできる人や仕組みは、必要最小限になっているか
- 漏洩が起きたときに、対象者と情報の項目をすぐに特定できるか
また、不正アクセスによる漏洩のおそれがある場合や、対象者が1,000人を超える場合などは、個人情報保護委員会への報告と、原則として本人への通知が義務付けられています。本人への通知が難しい場合は、ホームページでの公表や問い合わせ窓口の設置といった代替措置で対応することも認められています。
漏洩後の二次被害を早く見つける体制を整える
両社は侵入経路を遮断した後も調査と監視を続けており、第2報の時点で新たな不正アクセスは確認されていないとしています。ただし、侵入を止める対応と、漏洩した情報がどこで悪用されるかを把握する対応は、同時に完了するとは限りません。そのため、封じ込めた後も二次被害の兆候を早く見つけられる体制が重要になります。
漏洩した情報は、ダークウェブなどで売買されることがあります。企業にとっては、従業員の会社メールアドレスやパスワードが外部で流通していないかを把握することも、二次被害を早く見つける手段の一つです。
ダークウェブアイ/情報漏洩は、会社メール、ID、パスワードがダークウェブ上で流通した場合に即時に検知して通知するサービスです。該当する社員には自動でメールが送られ、対応状況も管理画面で把握できるため、漏洩後の対応漏れを防ぎやすくなります。
まとめ
タイムズカーへの不正アクセスでは、第2報の時点で、退会済みの利用者を含む約660万アカウントの情報が漏洩したことが確認されています。対象者によっては、運転免許証画像などの本人確認書類情報も含まれます。免許証の情報や画像は、重大な詐欺に悪用されるおそれがあるため、不審な連絡に警戒してください。
企業にとっては、現在の利用者だけでなく、過去の利用者の情報や本人確認情報も調査対象になり得ると捉えることが、影響範囲の見落としを防ぐ出発点になります。保有する情報を必要な範囲にとどめ、漏洩後の兆候を早く捉える体制を整えておくことが、利用者と企業の双方を守ることにつながります。



