カーシェア大手「タイムズカー」を展開するタイムズモビリティは、2026年9月28日、システムへの不正アクセスにより会員情報など約660万件が外部へ漏えいしたと発表しました。
氏名や住所だけでなく、運転免許証画像などの本人確認書類情報も含まれており、多くの利用者に激震が走っています。
本記事では、被害の全容や漏えいしたデータの詳細、過去の類似事例、そして利用者が今すぐ行うべきセキュリティ対策まで分かりやすく解説します。
【今回の重要ポイント】
- 対象規模:退会者や申込未完了者を含む約660万アカウント
- 漏えい情報:氏名、住所、電話番号、メールアドレス、運転免許証画像、暗号化パスワード、WESTER IDなど
- 安全な情報:クレジットカード情報は漏えいなし。パスワードは復元不可形式のため不正ログインの恐れはなし
- 現在の対応:不正アクセス経路は遮断済み。警察・個人情報保護委員会へ報告、順次個別案内を実施
【速報】タイムズカーで何が起きたのか?流出した情報の全容
タイムズモビリティが発表した不正アクセス被害の概要と、流出が確認された主要な情報について解説します。
約660万件の個人情報が流出
パーク24グループのタイムズモビリティは、同社が運営する「タイムズカー」等のシステムが第三者による不正アクセスを受け、保有していた会員情報約660万件が取得されたことを明らかにしました。
今回の対象には、現行の会員にとどまらず、すでに退会したユーザーや、入会手続きを申し込んだものの完了に至らなかった人のデータも含まれています。
運転免許証画像などの高リスク情報も包含
流出したデータの中で特に警戒されているのが、本人確認のために提出された「運転免許証画像」などの書類情報です。一般的な連絡先情報に加え、公的な証明書類画像が外部に渡ったことは大きな懸念材料となっています。
| 項目 | 詳細内容 | 影響とリスク |
|---|---|---|
| 基本プロフィール | 氏名、住所、生年月日、電話番号、メールアドレス | フィッシングメールや迷惑電話の増加 |
| 本人確認書類 | 運転免許証画像、運転免許情報 | なりすましや悪用の懸念(注視が必要) |
| アカウント情報 | パスワード(復元不可形式)、連携ID(WESTER ID等9件) | パスワード復元不可のため直接悪用は困難 |
| 決済情報 | クレジットカード情報 | 流出なし(確認済み) |
原因・背景・不正アクセス発覚から遮断までの時系列
発覚から通信遮断に至るまでの初期対応と、調査の進捗状況を時系列で整理します。
発覚から通信遮断までの流れ
同社は9月25日に異常なアクセスを検知。即座に調査を開始し、26日朝までに攻撃元との通信を遮断する応急処置を完了させました。
【対応時系列】
・9月25日:不正アクセスを検知。情報漏えいの可能性を発表。
・9月26日 07:25:攻撃経路の遮断およびアクセス不能を確認完了。
・9月28日:調査の結果、約660万件のデータ取得を確認・正式発表。
侵入原因は外部専門機関が精密調査中
具体的な侵入手法やシステムの脆弱性については、現時点で外部専門機関によるデジタルフォレンジック調査が継続中であり、詳細は公表されていません。
数字と内訳で見る「660万件」被害のインパクト
今回の漏えい規模がなぜこれほど大きいのか、対象者の内訳やサービス連携の影響度を分析します。
現会員だけでなく「過去の登録者」すべてが対象に
660万件という数字には、現在サービスを利用している「タイムズカー会員」だけでなく、過去に利用していて既に退会したユーザーや、法人契約の「タイムズビジネスサービス」関係者、さらには途中で申し込みをやめた人のデータも含まれています。
対象アカウントの内訳
- タイムズカー個人会員(現会員・退会済み)
- タイムズビジネスサービス会員(現会員・退会済み・所属部署名含む)
- 入会申込を実施したが、完了しなかったアカウント
連携ID(WESTER ID等9件)への波及効果
JR西日本グループが提供する「WESTER ID」をはじめとする計9件の外部連携サービスIDも流出対象に含まれています。単一サービスの枠を超えた広範なデータ漏えいである点が特徴です。
運転免許証流出の社会的リスクと過去の事例
身分証明書画像が流出した過去の事例と比較し、どのような二次被害が懸念されるのかを考察します。
オンライン本人確認(eKYC)普及と裏返しのリスク
近年、カーシェアやフィンテックサービスでは、スマートフォンで運転免許証を撮影して送信するオンライン本人確認(eKYC)が主流となっています。利便性が向上した一方で、事業者が保有する画像データが一括で狙われる構造的なリスクが顕在化しました。
身分証画像流出に伴う主な懸念点
画像データが漏えいした場合、偽造身分証の作成や、審査の甘いオンラインサービスでの勝手な口座開設・契約などに悪用されるリスクが指摘されます。現時点では二次被害の事実は確認されていませんが、十分な注意が必要です。
利用者・法人・業界への具体的な影響
今回のトラブルが日常のサービス利用や法人取引にどのような影響を与えるかを解説します。
カーシェアサービス自体は通常運行を継続
タイムズモビリティは、不正アクセス経路の遮断を完了しており、カーシェアリングサービス自体は通常通り営業を継続していると発表しています。車両の予約や貸出・返却システムに支障は出ていません。
法人会員や連携サービスへの対応
法人向けサービスでは「所属部署名」なども含まれており、社内のセキュリティ部署による調査や確認作業が必要となる可能性があります。対象者へは順次個別に連絡が行われる予定です。
行政・警察の動きと今後の再発防止策
関係機関への報告状況と同社が今後打ち出すセキュリティ強化策について整理します。
個人情報保護委員会および警察への報告
同社は事態の重大さを受け、個人情報保護委員会および所轄の警察署へ速やかに報告を行いました。刑事事件としての捜査協力や行政指導への対応が進められています。
中長期的なセキュリティ再構築へ
すでに実施済みの遮断措置に加え、外部専門機関の助言のもとで中長期的な安全策を策定中であり、今後のスケジュールとあわせて順次公表される見通しです。
当事者・読者が今すぐ取れる対応策チェックリスト
タイムズカーの利用経験がある方が、二次被害を防ぐために今すぐ確認・実践すべき行動をまとめました。
【二次被害防止のためのチェックリスト】
1. 迷惑メール・怪しいSMSの警戒
「タイムズ事務局」などを装ったフィッシング詐欺メールが届く可能性があります。本文中のURLは安易にクリックせず、公式サイトからアクセスしましょう。
2. 他サービスでのパスワード使い回し変更
タイムズ内のパスワードは復元不可の形式で保管されていますが、念のため同じID・パスワードの組み合わせを他社サイトで使っている場合は変更を推奨します。
3. 公式からの個別案内を確認
同社から順次届く個別通知メールやマイページ内のお達しを確認し、自分のアカウントが対象に含まれるか確認してください。
クレジットカードやログインへの影響と安全性のポイント
カード情報の流出有無やパスワードの安全性について、技術的な観点から補足説明します。
クレジットカード情報の安全は確認済み
同社の発表によると、クレジットカード決済情報に関しては漏えいしていないことが確認されています。カードの差し替えや停止手続きを直ちに行う必要はありません。
「復元できない形式」のパスワード保管とは?
保管されていたパスワードはハッシュ化等の不可逆暗号処理(復元できない形式)が施されているため、第三者がこのデータを使ってそのままログインを行うことは不可能です。
よくある質問(FAQ)
今回の情報漏えいに関して、よくある疑問と回答をまとめました。
まとめ
今回のタイムズカーにおける情報漏えい事案のポイントを振り返ります。
- 不正アクセスにより、退会者を含む約660万件の個人情報が流出
- 氏名・住所に加え、運転免許証画像や連携ID等が含まれる
- クレジットカード情報の流出はなく、パスワード悪用の危険性も低い
- サービス自体は継続中。利用者には個別の案内が実施される予定
移動手段として身近な存在であるカーシェアサービスにおいて、運転免許証画像を含む大規模なデータ流出が起きたことは大きなショックを与えています。
デジタル化によって手続きが便利になる一方で、私たちが提示した大切な身分証明データがどのように管理されているのか、企業側の防衛策と同時に個人の警戒心も問われる事態となりました。
まずは運営側からの正式な個別通知を待ちつつ、不審な連絡に惑わされないよう落ち着いて対応していくことが求められます。

