スマートフォンの鍵マーク、運転免許証を模したカード、南京錠、カーシェア車両を描いた個人情報漏えい対策のオリジナル画像

タイムズカー約660万件の情報漏えい 運転免許証画像を含む対象範囲と利用者が今すべき対策【9月29日更新】




結論:パーク24は2026年9月28日、カーシェアリングサービス「タイムズカー」のWebシステムへの不正アクセスについて、会員や退会者など約660万件のアカウント情報が第三者に取得されたと公表しました。対象者によって異なりますが、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、運転免許証画像などが含まれます。

一方、クレジットカード情報が漏えいしていないこと、パスワードは復元できない形式で保管されていること、現時点で本件に起因する不正利用が確認されていないことも同社は説明しています。利用者は、対象者への個別案内を待ちながら、タイムズカーを装うメール・SMS・電話に反応せず、認証コードやカード情報を入力しないことが重要です。

確認日時:2026年9月29日12時01分(日本時間)。調査窓:直近24時間・7日・30日。記事はパーク24の第2報、個人情報保護委員会の制度資料、テレビ朝日・ロイター配信などの独立報道で照合しました。

何が起きたのか:9月25日に検知し、26日までに経路を遮断

タイムズカー不正アクセスの確認時系列9月25日の検知、9月26日の経路遮断、9月28日の調査結果公表を示す9月25日 9時07分不正アクセスを検知9月26日 7時25分まで経路・攻撃元を遮断9月28日第2報を公表会社発表で確認できる検知・遮断・公表の時系列
図解:パーク24の第2報に基づく不正アクセス対応の時系列。

パーク24の説明によると、タイムズカーWebシステムへの外部からの不正アクセスを9月25日9時07分に検知しました。外部専門機関の協力を得て調査を進め、9月26日7時25分までに不正アクセス経路の遮断、攻撃元との通信遮断、遮断後にアクセスできないことの確認を終えたとしています。

9月29日12時01分時点で、同社は継続監視中であり、新たな不正アクセスは確認していないと説明しています。ただし、これは原因や影響範囲の調査が完了したという意味ではありません。フォレンジック調査は続いており、追加の事実が判明すれば続報で公表するとしています。

対象は現会員だけではない:約660万件の範囲

漏えい対象として公表されたアカウントの範囲タイムズカー会員、退会者、入会未完了者、タイムズビジネスサービス会員と退会者を示すタイムズカー現会員退会者申込者入会未完了でも対象に含む法人利用タイムズビジネスサービス約660万件アカウント対象者ごとに漏えいした項目は異なる
図解:公表された対象者の範囲。全員が同じ項目の被害に遭ったとは限りません。

漏えいしたアカウント数は約660万件です。対象にはタイムズカーの現会員だけでなく、退会済みの会員、入会を申し込んだものの入会完了に至らなかった人が含まれます。さらに、タイムズビジネスサービスの会員と退会者も対象です。

ここで注意したいのは、「約660万件」がアカウント数であり、すべての対象者が同じ情報を失ったと公表されたわけではないことです。パーク24は「対象者により異なる」としたうえで、漏えいした情報項目を列挙しています。自分が対象か、どの項目が対象かは、同社から順次届く個別案内で確認する必要があります。

漏えいした情報:運転免許証画像など本人確認情報も含む

公表された漏えい情報の分類連絡先、属性、運転免許・本人確認、パスワード・連携IDを分類して示す連絡先氏名・住所電話・メール属性生年月日法人の所属部署本人確認運転免許情報免許証画像などアカウント復元不能形式のパスワード等公表リストをそのまま「全員に該当」と読まない
図解:パーク24が公表した漏えい情報の項目。対象者によって異なります。

会社発表のリストには、氏名、法人会員の所属部署名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像など)が含まれています。連携サービスIDは、JR西日本グループのWESTER IDなど計9件とされています。

運転免許証画像や本人確認書類情報は、単なる連絡先の流出とは違い、本人確認やなりすましに悪用されるおそれを考える必要があります。もっとも、9月29日12時01分時点で、今回の情報が不特定多数に公開された事実や、本件に起因する個人情報の不正利用は確認されていません。確認済みの事実と、今後注意すべきリスクを分けて考えます。

クレジットカード情報とパスワードはどうか

現時点で会社が確認していることクレジットカード情報は漏えいなし、パスワードは復元不能形式、不正利用は未確認を示すカード情報漏えいなしと確認パスワード復元できない形式不正利用現時点で未確認「確認されていない」は「将来も起きない」という意味ではない
図解:パーク24が第2報で示した現時点の影響。

パーク24は、クレジットカード情報については漏えいしていないことを確認したとしています。また、パスワードは復元できない形式で保管しており、パスワードそのものが第三者に認識可能な状態で漏えいした事実は確認されていないと説明しています。

ただし、メールアドレス、電話番号、住所、生年月日、免許情報などが含まれる可能性があるため、今後のなりすましやフィッシングには注意が必要です。パスワードの安全性については会社発表の範囲で確認し、他サービスで同じパスワードを使い回している人は、今回とは別の一般的な安全対策として変更を検討してください。

利用者が今すべきこと:連絡を待ち、偽の案内を疑う

利用者が取るべき初動公式発表を確認、個別案内を待つ、不審な連絡を開かない、認証情報を入力しない流れを示す1公式情報を確認2個別案内を待つ3リンクを開かない4コード等を入力しない問い合わせは公式サイトの窓口から行う
図解:漏えい公表後に利用者が取るべき基本的な初動。

パーク24は、対象となる人に順次個別案内するとしています。案内が届くまでの間、利用者が先にできることは、タイムズカー公式サイトやパーク24のニュースリリースを直接確認することです。

  • タイムズカーを装うメール、SMS、電話のリンクや添付ファイルを開かない
  • パスワード、認証コード、クレジットカード情報を入力しない
  • 問い合わせる場合は、メッセージ内のリンクではなく公式サイトから窓口を開く
  • 他サービスで同じパスワードを使い回している場合は、使い回しを解消する

同社は、メール、SMS、電話でパスワードやクレジットカード情報を尋ねることはないと明記しています。今回の漏えいに便乗したフィッシングが起きる可能性を前提に、急がせる連絡ほど公式ページから真偽を確認してください。

個人情報保護委員会の制度上、何が行われるのか

個人データ漏えい時の報告と本人通知一定の事態では事業者が個人情報保護委員会へ報告し、本人へ通知する流れを示す不正アクセス個人データの漏えい事業者調査・報告・通知本人・委員会被害防止と監督個別の通知時期・内容は事案の状況と権利利益の保護で判断
図解:個人情報保護委員会が示す漏えい等報告と本人通知の基本構造。

個人情報保護委員会は、個人の権利利益を害するおそれがある個人データの漏えい等が発生した場合、委員会への報告と本人への通知が必要になると説明しています。対象には、不正の目的による漏えい、1,000人を超える漏えいなどが含まれます。

本人通知は、原因や項目がすべて判明するまで待つという制度ではありません。個人情報保護委員会のガイドラインは、把握した内容に応じて速やかに、概要、漏えいしたデータの項目、原因、二次被害のおそれなどを本人に分かりやすく伝える考え方を示しています。パーク24が「順次、個別に案内する」としているのは、こうした制度上の本人保護とも関係します。

サービスは使えるのか:現時点では通常どおり継続

公表時点のサービス影響不正アクセス経路の遮断と継続監視を行い、サービスは通常どおり継続していることを示す新たなアクセス現時点で未確認監視継続中サービス通常どおりサービス継続と個人情報調査は別の論点
図解:パーク24が公表したサービス提供への影響。

パーク24は、今回の事象によるサービス提供への影響は確認されておらず、各種サービスは通常どおり継続しているとしています。これは、個人情報の調査が継続中であることと両立します。サービスが使えるからといって、漏えいの影響範囲が確定したという意味ではありません。

再発防止策については、実施済みの対策と今後の中長期的な対策、その実施予定時期を整理して続報で公表する予定です。利用者が確認すべき次の公式情報は、個別案内の内容、原因、対象項目、再発防止策、追加の不正利用の有無です。

9月29日12時時点で分からないこと

公表済みの事実と未確定事項約660万件の取得確認は公表済みだが、原因や個別項目、二次被害、再発防止策は調査中であることを示す公表済み約660万件第三者取得を確認調査中侵入原因・影響範囲対象者ごとの項目続報で確認二次被害の有無再発防止策と時期確定していない部分を推測で補わない
図解:会社発表の「確認済み」と「調査中」を分けた整理。

現時点で、次の点は確認が終わっていません。第一に、第三者がどの経路から侵入したのか。第二に、対象者ごとにどの情報項目が取得されたのか。第三に、漏えい情報が不正利用された事実がないという現時点の説明が、今後の調査で維持されるかです。

また、パーク24は再発防止策と実施予定時期を続報で公表する予定としています。会社の第2報にない原因や被害を、SNS投稿や個人の推測で補うことはできません。利用者に必要なのは、公式の個別案内と続報を確認し、不審な連絡を受けた場合に入力や返信をしないことです。

Yahoo!候補の比較と記事化判断

12時枠のYahoo!候補比較経済、国内、IT、科学の候補をコメント数、一次資料、重複、読者価値で比較したことを示す経済ベランダなし1,693件国内中国・台湾発言3,368件ITタイムズカー1,002件科学スターシップ71件コメント数は関心シグナル。採用理由は一次資料の強さと生活上の確認事項
図解:12時01分前後に確認した候補を、コメント数だけでなく記事化条件で比較。

12時01分前後にYahoo! JAPANトップの経済・国内・IT・科学欄を確認しました。記事ページで表示された公開コメント数は、経済「『ベランダ』なしの新築増 背景は」1,693件、国内「中国 首相の『台湾発言』是正要求」3,368件、IT「タイムズカー約660万件情報漏えい」1,002件、科学「スターシップ 地球周回軌道に到達」71件でした。

国内候補はコメント数が最も多いものの、前日に公開した岩屋前外相の訪中記事と外交論点が近く、独立した新規記事としての非重複性を下げました。経済候補は生活情報としての関心は確認できますが、今回の指定する公的制度・一次資料の強さが相対的に弱いと判断しました。科学候補は閾値未満です。

タイムズカー候補は、パーク24の第2報で約660万件の取得、対象範囲、情報項目、利用者への案内、個人情報保護委員会と警察への報告を確認でき、個人情報保護委員会の制度資料と独立報道も照合できました。漏えいの事実を転載するだけでなく、利用者が今すべきことと、未確認事項を整理できるため採用しました。

まとめ:個別案内を待ち、公式情報以外に認証情報を渡さない

タイムズカー情報漏えいを読む三つの要点対象範囲、現時点の影響、利用者の行動を分けて確認することを示す約660万件調査は継続中偽連絡に注意個別案内と続報で対象項目・原因・再発防止策を確認する
図解:9月29日12時01分時点での読者向け確認ポイント。

9月29日12時01分時点で確認できるのは、タイムズカーのWebシステムに不正アクセスがあり、約660万件のアカウント情報が第三者に取得されたことです。運転免許証画像など本人確認情報が含まれる可能性がある一方、カード情報は漏えいしていないとされ、現時点の不正利用は確認されていません。

対象者には順次個別案内が行われる予定です。利用者は、公式サイト・公式リリースで案内を確認し、タイムズカーを名乗るメール、SMS、電話からパスワード、認証コード、カード情報を求められても応じないでください。今後は、原因、対象者ごとの項目、二次被害の有無、再発防止策を続報で確認します。

出典・確認時点

記事の確認経路パーク24の公式発表、個人情報保護委員会、独立報道、Yahoo候補を照合したことを示すパーク24個人情報保護委員会独立報道Yahoo!候補一次資料を中心に、制度と独立報道を役割別に照合
図解:公式発表、制度資料、独立報道、候補記事を分けて確認した。

前回との差分:前回21時枠のインテリジェンス機能強化の有識者会議から、タイムズカー不正アクセスの第2報という新しい一次資料が公表された。記事は日本語のみで作成し、Threads hidaka_1192は事実認定に使用していません。


投稿日

カテゴリー:

投稿者:

タグ: