セキュリティ
2026年09月29日

タイムズカーに不正アクセス、約660万件の会員情報が漏えい——運転免許証画像などの本人確認書類も対象

タイムズカーに不正アクセス、約660万件の会員情報が漏えい——運転免許証画像などの本人確認書類も対象

タイムズカーに不正アクセス、約660万件の会員情報が漏えい——運転免許証画像などの本人確認書類も対象(写真はイメージ)

カーシェアリングサービス「タイムズカー」を運営するタイムズモビリティは2026年9月28日、Webシステムへの不正アクセスに関する調査結果を発表した。約660万件のアカウントについて、会員情報が第三者に取得されたことを確認したという。

漏えいした情報には、氏名や住所のほか、運転免許証画像などの本人確認書類情報が含まれる。同社は9月25日に第1報を公表しており、今回はその後の調査で判明した内容をまとめた第2報となる。

不正アクセスの経緯

発表によると、同社は2026年9月25日9時7分に、タイムズカーWebシステムへの外部からの不正アクセスを検知した。直ちに調査と対応を始め、外部専門機関の協力のもとで第三者による不正アクセスを確認したという。

9月26日7時25分までに、不正アクセス経路と攻撃元との通信を遮断した。遮断後にアクセスできないことの確認も完了している。その後も監視を続けているが、新たな不正アクセスは確認されていないとしている。

攻撃の手口や侵入経路の詳細は、今回の発表では示されていない。同社は外部専門機関によるフォレンジック調査を進めているとしている。

漏えいした情報と対象者

漏えいしたアカウント数は約660万件だ。対象はタイムズカー会員と退会済みの人で、入会を申し込んだものの入会完了に至らなかった人も含む。法人向けの「タイムズビジネスサービス」の会員と退会済みの人も対象となる。

漏えいした情報は対象者によって異なる。氏名、法人会員の所属部署名、住所、生年月日、電話番号、メールアドレスが含まれる。運転免許情報と、運転免許証画像などの本人確認書類情報、パスワード、連携サービスIDも対象だ。

連携サービスIDは、JR西日本グループの会員サービス「WESTER ID」など計9件だという。パスワードについて同社は、復元できない形式で保管しており、アカウントが不正利用される恐れはないと説明している。

現時点で確認されている影響と同社の対応

同社は、クレジットカード情報は漏えいしていないことを確認したとしている。現時点では、情報が不特定多数に公開された事実や、本件に起因する不正利用の事実も確認されていないという。サービス提供への影響はなく、各種サービスは通常どおり続いている。

同社は個人情報保護委員会と警察に報告済みだ。対象者には順次、個別に案内するとしている。会員に対しては、同社を装ったメールやSMS、電話に注意するよう呼びかけている。

再発防止策については、実施済みの対策と中長期の対策を整理したうえで、続報で公表する予定だ。同社がメールや電話でパスワードやクレジットカード情報を尋ねることはないとも明記している。

企業への示唆

法人会員として社用車にタイムズカーを利用している企業は、まず影響範囲の把握が必要だ。今回は法人会員の所属部署名も漏えい対象に含まれている。従業員の氏名や部署名と組み合わせた、なりすましメールへの注意喚起を社内で行いたい。

運転免許証画像のような本人確認書類は、パスワードと違って変更できない。自社サービスで本人確認書類を扱う企業は、保管期間や保管場所、アクセス権限を改めて点検する必要がある。退会者や申込途中の人の書類まで保持し続けていないかも確認すべき点だ。

また、今回は外部サービスとの連携IDも漏えい対象になった。ID連携を提供している企業は、連携先で事故が起きた場合の影響範囲と連絡体制を整理しておくとよい。

ITトレンドでメールセキュリティ対策についてチェック![【2026年】メールセキュリティソフト14選比較!ランキング・おすすめ製品も紹介]

まとめ

タイムズカーは、Webシステムへの不正アクセスで約660万件の会員情報が第三者に取得されたと発表した。運転免許証画像などの本人確認書類や、法人会員の所属部署名も含まれる。クレジットカード情報の漏えいはないとしている。

原因の詳細と再発防止策は続報で示される予定だ。法人利用の企業は、従業員へのなりすまし対策の周知を先に進めておきたい。

top遷移画像

Copyright (C) 2026 IT Trend All Rights Reserved.