この記事のポイント
- いつ:2026年9月25日に不正アクセスを検知。最新の第3報は9月29日
- 何が:第三者に取得されたアカウント情報は約660万件(第2報)。うち運転免許証画像などの本人確認書類が漏えいしたのは約160万件(第3報)
- 誰に:現会員のほか、退会済みの人と入会を申し込んで完了しなかった人も約660万件に含まれる。本人確認書類が漏えいした会員には、9月29日からメールで個別案内が始まった
- 重要な理由:クレジットカード番号は変えれば止められるが、氏名・生年月日・顔写真付きの免許証画像は本人の意思で書き換えられない
- 取るべき行動:個別案内メールの有無を確かめる。免許証画像が対象なら、CIC・JICCなど信用情報機関の本人申告という選択肢がある。タイムズカーを装う連絡にも注意する
パーク24が運営するカーシェア「タイムズカー」のWebシステムへの不正アクセスで、数字が出たのは第2報(9月28日)の約660万件と、第3報(9月29日)の約160万件だ。両者は数える対象が違う別の指標で、自分がどちらに当たるかで取るべき行動は変わってくる。第3報(9月29日)までの内容と、未公表の点を整理する。
約660万件と約160万件は別の数字、自分が当てはまるのはどちらか
結論から言うと、約660万件は「情報が第三者に取得されたアカウントの総数」、約160万件は「そのうち本人確認書類が漏えいしたアカウント数」だ。前者は公式の第2報(9月28日)、後者は公式の第3報(9月29日)で示された。
| 報 | 公表日 | 公表された件数 | 対象範囲・追加で分かったこと |
|---|---|---|---|
| 第1報 | 9月25日 | 件数なし | 9時7分に不正アクセスを検知。個人情報漏えいの「可能性」を公表。9月26日7時25分に経路と攻撃元との通信を遮断し、以降、新たな不正アクセスは確認されていない |
| 第2報 | 9月28日 | 約660万件 | 第三者によるアカウント情報の取得を確認 |
| 第3報 | 9月29日 | うち約160万件 | 本人確認書類(運転免許証画像等)の漏えいを確認 |
自分が対象かは届いたメールで判断する
本人確認書類が漏えいした会員には、9月29日からメールで個別案内が始まっている。個別案内の対象はこの会員であり、メールが届いていれば約160万件側と考えてよい。装う連絡への注意が呼びかけられている時期でもあるので、メールの内容は公式の案内ページと突き合わせて確かめたい。
メールが来ていなくても、約660万件側に含まれている可能性は残る。登録しているメールアドレスの受信を確かめたうえで、不明な点は会員向けの問い合わせ窓口(電話0120-25-8924、24時間)に尋ねたい。会員ごとの詳細は、第3報から2週間程度を目処に改めて案内するという。約160万件に退会者や入会未完了者の書類が含まれるかどうかは、現時点では明らかになっていない。
対象は現会員だけではない、漏えいした可能性のある項目と書類4種
約660万件には、現会員のほか、退会済みの人と、入会を申し込んだが完了しなかった人も含まれる。漏えいした可能性がある項目は、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像等)、パスワード、連携サービスID(連携している外部サービスのID)の9つだ。法人会員の場合は所属部署名も含まれる。対象者によって項目は異なる。
第3報によれば、本人確認書類の画像は4種類ある。運転免許証、現住所確認書類(公共料金の請求書など)、学生証(学生プランの場合)、家族確認書類(家族プランの場合)だ。
カード番号は変えられても、流出した免許証の券面画像は消えない
免許証画像の流出が重いのは、本人が自分の意思で変更できないからだ。クレジットカードは番号を変えれば被害を止められるが、氏名・生年月日・顔写真付きの券面画像は書き換えられないと、Yahoo!ニュースに配信されたアスキーの記事は指摘している。なりすましによる口座開設や各種契約、身分証の偽造といった二次被害の材料になりうるとされる。
立命館大学の上原教授はライブドアニュースの報道で、最も大きなリスクとして、免許証を使ってカードローンや消費者金融で口座を作られ、借金をされてしまうことを挙げた。これは想定されるリスクとしての指摘である。
警視庁が案内する再交付の対象に、画像の流出は挙がっていない
では免許証を再交付すればよいのか。アスキーによれば、警視庁が案内する再交付の対象は紛失・盗難・破損・写真の変更などで、画像の流出だけを理由に必ず再交付できるとは案内されていない。仮に再交付されても、流出した古い券面画像が消えるわけではない。
CIC・JICCに本人申告が集中、9月29日時点で手続きに遅延
本人確認書類の漏えいを受けて実際に利用が集中したのが、信用情報機関への「本人申告」だ。信用情報機関とは、ローンやクレジットカードの契約・返済状況を管理する機関で、CIC、日本信用情報機構(JICC)、全国銀行個人信用情報センター(KSC)などがある。KSCにも本人申告の手続きが用意されている。
ただし9月29日の発表時点で、CICとJICCは、インターネットやスマートフォンアプリからの本人申告・開示の申込が集中し、手続きに遅延が生じているとしていた(ITmedia)。遅延がどの程度なのかは明らかになっていない。免許証画像が対象に含まれる場合は、各機関の案内ページで最新の受付状況を確かめてから申し込むことになる。
CICの本人申告は手数料1,000円(税込)、ネットと郵送で必要なものが違う
CICの案内によれば、本人申告は、運転免許証などの本人確認書類の紛失・盗難、または漏えいによって名義を冒用される可能性がある場合に、本人の申告にもとづき「本人申告情報」を信用情報の一つとして登録する制度だ。手数料は1,000円(税込)で、インターネット申告と郵送の違いは次のとおりだ(インターネット申告・郵送の各ページ)。
| 項目 | インターネット申告 | 郵送 |
|---|---|---|
| 本人確認 | マイナンバーカードでWeb上で確認 | 本人確認書類を同封 |
| 支払い方法 | クレジットカード・PayPay・キャリア決済 | 定額小為替証書(手数料の支払いに使う証書) |
| 必要なもの | マイナンバーカード | 紛失・盗難情報登録用紙、本人確認書類、定額小為替証書の3点 |
公式はカード情報の漏えいなしと説明、パスワードは復元できない形式で保管
公式は、クレジットカード情報の漏えいはないことを確認したとしている。パスワードは漏えいした可能性のある項目に挙がっているが、復元できない形式で保管されており、この情報を使ってアカウントを不正に利用される恐れはないと公式は説明している。ただし、具体的な保管方式は公表されていない。
タイムズカーを装うメール・SMS・電話への注意
起こりうる二次被害として、公式は同社を装ったメール・SMS・電話への注意を呼びかけている。身に覚えのない連絡のリンクや添付は開かず、パスワード・認証コード・カード情報を入力しないこと。公式は、同社からの連絡でパスワードやカード情報を聞かれることはないとも案内している。
困ったときは電話0120-25-8924(24時間)か問い合わせフォーム
会員向けの問い合わせ窓口は電話0120-25-8924(24時間)で、問い合わせフォームもある。
侵入経路も攻撃者も未公表、続報で見たい3点
侵入経路、脆弱性の種類、攻撃者、持ち出し先はいずれも未公表だ。広報は「セキュリティに影響があるため詳細の回答は控える」としていると、Yahoo!ニュース エキスパートの解説は伝えている。
今後の公表や案内で、次の3点が変わるかを見るとよい。
- 会員ごとの漏えい詳細の再案内(第3報から2週間程度を目処)
- 約160万件の内訳(退会者・入会未完了者の書類が含まれるか)
- 侵入経路や原因について、どこまで説明が出るか
まとめ
読者の次の一手は、次の3つに絞れる。
- 個別案内メールが届いていれば、本人確認書類の漏えい対象だ。届いていなくても約660万件側に含まれる可能性は残るため、登録メールアドレスの受信と窓口への問い合わせで確かめる
- 免許証画像が対象なら、本人申告という選択肢がある。CICなどの案内ページで受付状況と遅延を確かめたうえで判断する
- カード情報の漏えいはなく、パスワードもそれ単体でアカウントを不正利用される恐れはないと公式は説明している。一方で、タイムズカーを装う連絡には応じない
再案内が出るまでは、公式の案内ページで最新情報を確認しておきたい。
編集後記
流出した免許証の券面画像は、カード番号のように変えて止めることができない点が、いちばん心に残った印象です。個別案内メールが届くかどうかに加えて、公式の案内ページも落ち着いて確かめていきたいと思います。約660万件と約160万件の違いを整理するうちに、私もつい力が入ってしまいました。
— CODE. 編集部
- Source:パーク24(1)
- Source:パーク24(2)
- Source:タイムズカー(1)
- Source:タイムズカー(2)
- Source:Yahoo!ニュース(1)
- Source:Yahoo!ニュース(2)
- Source:ライブドアニュース
- Source:ITmedia
- Source:CIC(1)
- Source:CIC(2)
- Source:CIC(3)
- Source:全国銀行協会
Photo: Nicole Geri on Unsplash

