タイムズカー不正アクセスで約660万件が漏えい — 公表内容の整理と利用者・企業が取るべき対応

カーシェアリング「タイムズカー」への不正アクセスについて、運営元のタイムズモビリティとパーク24は2026年9月28日の第2報で、約660万アカウント分の会員情報が第三者に取得されたことを確認したと公表しました。クレジットカード情報は漏えいしていないと確認されていますが、氏名・住所・生年月日に加えて運転免許情報と運転免許証画像などの本人確認書類情報が含まれます。対象は現会員だけでなく、退会済みの人、入会を申し込んで完了していない人、タイムズビジネスサービスの会員・退会者にも及びます。
利用者がまずやるべきことは3つです。個別連絡を待ちながら、(1) 同社やJR西日本などを装った連絡への警戒、(2) パスワードの使い回しの解消、(3) 免許証画像の流出を前提とした名義悪用への備えです。以下、公表内容と、それぞれの具体的な手順を整理します。
公表されている事実(2026年9月29日時点)
一次情報である第1報・第2報から時系列と確定事項を整理します。
- 2026年9月25日9時07分、タイムズカーWebシステムへの外部からの不正アクセスを検知し、調査を開始。
- 9月26日7時25分までに、侵入経路の遮断、攻撃元との通信遮断、遮断後にアクセスできないことの確認を完了。以降、新たな不正アクセスは確認されていない。
- 9月28日の第2報で、システムに保存されていた一部の会員情報が第三者に取得されたことを確認。漏えいアカウント数は約660万件。
- 漏えいした項目(対象者により異なる)は、氏名、法人会員の所属部署名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像等)、パスワード、連携サービスID。
- クレジットカード情報は漏えいしていないことを確認。パスワードは復元できない形式で保管しており、この情報でアカウントが不正利用される恐れはないとしている。
- 連携サービスIDはJR西日本グループの「WESTER ID」等の計9件。
- 現時点で、情報が不特定多数に公開された事実、本件に起因する不正利用の事実は確認されていない。
- 外部専門機関によるフォレンジック調査を実施中で、個人情報保護委員会と警察に報告済み。対象者には順次個別に案内。再発防止策は続報で公表予定。
第1報(9月25日)は「漏えいした可能性」の段階、第2報(9月28日)は「第三者に取得されたことを確認」という段階です。報道やSNSで両者が混ざりやすいため、どちらの時点の情報かを確認して読むことが重要です。なお、公表された検知時刻と遮断完了時刻から計算すると、検知から遮断確認までは約22時間です。侵入の開始時期は公表されておらず、検知時刻が攻撃の開始時刻とは限りません。
自分が対象かどうかの見極め方
対象範囲は広く、現在タイムズカーを使っていない人も含まれます。過去に個人または法人経由で入会したことがある、あるいは入会を申し込んで途中でやめた記憶がある場合は、対象に含まれる可能性があると考えて動くのが安全です。同社は対象者へ順次個別に案内するとしているため、公式からの連絡を待つ姿勢が基本ですが、連絡が届く前でも下記の対応は始められます。
問い合わせ先として、第2報には専用電話(0120-25-8924、24時間)と問い合わせフォームが記載されています。連絡先を確認するときは、届いたメールやSMSのリンクではなく、公式サイトの発表ページから辿ってください。この事案では氏名・住所・所属部署名まで漏れているため、本人の情報を正確に書いた「本物らしい」偽の連絡が成立しやすい状況です。
利用者が今すべき3つの対応
1. なりすまし連絡を前提に行動する
同社は、自社を装ったメール・SMS・電話への注意を呼びかけ、パスワードやクレジットカード情報をメール・SMS・電話で尋ねることはないと明言しています。JR西日本も、氏名やWESTER IDが書かれていても自社からの連絡とは限らないとして注意を呼びかけ、WESTERの利用は公式アプリまたは公式サイトからと案内しています。
実務的な判断基準はシンプルです。リンクや添付ファイルを開かず、認証情報やカード情報を入力せず、必要な操作は自分でブックマーク済みの公式サイト・公式アプリから行う。この3点を守れば、内容が巧妙でも被害には至りにくくなります。
2. パスワードの使い回しをやめる
タイムズカーのパスワードは復元できない形式で保管されていたと説明されており、この情報から元のパスワードが直ちに使われる状況ではありません。ただし、同じパスワードを他サービスでも使っている場合、別経路で判明したときの被害範囲が広がります。JR西日本もWESTERのパスワードについて注意を案内しています。心当たりがあるなら、この機会に主要サービスのパスワードを個別のものに変え、二要素認証を有効化しておくのが妥当です。
3. 免許証画像の流出に対する備えをする
今回の事案で最も扱いが難しいのは、運転免許証画像などの本人確認書類情報です。IPA(情報処理推進機構)は、本人確認書類の写真が第三者に渡った場合の相談先として、運転免許証は居住地域の警察署、マイナンバーカードやパスポートは交付元の自治体を挙げています。また、信用情報機関への「本人申告」についても各機関のページを参照するよう案内しています。
信用情報機関のひとつ、日本信用情報機構(JICC)はFAQで、現物は手元にあるが画像などの情報が流出した場合も本人申告コメントの登録が可能とし、その場合は「名義の悪用防止」を選ぶよう説明しています。ローンやクレジットの審査時に名義悪用の懸念を確認してもらうための仕組みです。登録の可否や影響、手続き方法は各機関のFAQで確認したうえで判断してください。あわせて、身に覚えのない請求・督促・郵便物が届いた場合は、請求元と警察に早めに相談するのが基本です。
なお、免許証の再交付が必要かどうかは個々の状況によるため、自己判断で決めるより警察署への相談を先に置くほうが確実です。
法人でタイムズを使っている場合の追加対応
漏えい項目には法人会員の所属部署名が含まれています。氏名・メールアドレス・電話番号に部署名が組み合わさると、社内の関係者を装ったメールの説得力が上がります。法人契約で社用にカーシェアを使っている組織は、公式の個別連絡を待つだけでなく、利用者である従業員に対して「タイムズや社内管理部門を名乗る連絡でも、リンク経由で認証情報を入力しない」「不審な連絡は情報システム担当へ転送する」といった周知を先に行っておくと、初動が早くなります。
事業者が学べる論点
ここからは公表事実にもとづく考察です。今回の事案で影響を大きくしたのは、件数そのものよりデータの種類と保持範囲です。
第一に、退会済みの人や入会未完了の人まで対象に含まれている点です。会員でなくなった後も本人確認書類を含むデータが保持されていたことになります。自社サービスでも、退会・申込中断データをどの条件でいつまで持つのかを決め、期限が来たら実際に削除される運用になっているかを確認する価値があります。保持期間の設計は、漏えい時の影響範囲を事前に縮小する数少ない手段です。
第二に、本人確認書類の画像は変更が難しい情報だという点です。パスワードは変更でき、クレジットカードは再発行できますが、免許証画像に写った情報はそうはいきません。画像の保存先を業務システムから分離する、暗号化する、閲覧権限を限定する、参照が必要な期間を過ぎたら消すといった設計は、同種のデータを預かるサービス全般に当てはまります。
第三に、検知から封じ込めまでの時間です。今回は公表値から計算して約22時間でした。外部公開システムへの侵入では、攻撃者がデータに到達して持ち出すまでの時間と、検知・封じ込めの時間の競争になります。ログの取得範囲、監視のアラート設計、遮断の判断を誰がどの権限で行うかを決めておくことが、被害規模を左右します。
第四に、公表の段取りです。個人情報保護委員会は、個人データの漏えい等が発生し個人の権利利益を害するおそれがあるときの報告と本人通知を義務としており、速報は事態を知ってから概ね3〜5日以内が目安、確報は原則30日以内(不正の目的で行われたおそれがある事態は60日以内)とされています。今回のように「可能性」の第1報と「確認」の第2報を分ける段階的な公表は、この枠組みのもとで調査と告知を両立させる現実的な進め方です。自社の対応手順書に、第1報で出す内容・出さない内容の線引きと、続報の公表条件まで書いておくと、発生時の判断が速くなります。
次に取るべき行動
利用者は、公式発表ページを情報源に固定し、個別連絡を待ちつつ、パスワードの使い回し解消と、免許証画像の流出に対する相談先(警察署・信用情報機関)の確認まで進めておくのが現実的です。原因と再発防止策は続報で公表予定とされているため、確定情報は一次情報で追いかけてください。事業者側は、本人確認書類の保管方法と退会後データの保持期間を、この機会に自社で棚卸ししておくとよいでしょう。
出典
- タイムズカー: 「タイムズカーWebサイト」への不正アクセスによる個人情報漏えいの可能性について(第1報)
- タイムズカー: 「タイムズカーWebサイト」への不正アクセスに関する調査結果および今後の対応について(第2報)
- パーク24: タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)
- WESTERポータル(JR西日本): タイムズカーWebサイトへの不正アクセスについて
- IPA: 安易に運転免許証など本人確認書類の写真を送信しないで
- 日本信用情報機構(JICC): 運転免許証等の現物は手元にあるが画像など情報が流出してしまった場合、本人申告コメントは登録できますか?
- 個人情報保護委員会: 漏えい等報告・本人への通知の義務化について
- 個人情報保護委員会: 漏えい等の対応とお役立ち資料


