タイムズカーへの不正アクセスで運転免許証画像など約160万件が漏えい、本人確認書類を預かる企業が見直すこと

カーシェア「タイムズカー」を運営するパーク24は2026年9月29日、Webシステムへの不正アクセスに関する第3報を公表し、運転免許証画像などの本人確認書類が漏えいしたアカウントが約160万件にのぼると確認した。前日の第2報では、氏名・住所・生年月日・運転免許情報・パスワードなどを含む約660万件の漏えいを公表している。運転免許証の画像はパスワードと違い、漏れたあとに取り替えることができない。会員登録や本人確認で書類の画像を預かっている企業は、自社の保管の仕方を見直す材料にしたい。
背景
パーク24の公表によると、同社は2026年9月25日9時07分にタイムズカーWebシステムへの外部からの不正アクセスを検知し、同日に第1報を出した。9月26日7時25分までに不正アクセスの経路と攻撃元との通信を遮断し、外部の専門機関によるフォレンジック調査を進めている。9月28日の第2報では、タイムズカーの会員・退会者とタイムズビジネスサービスの会員を合わせた約660万件について、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、パスワード等の漏えいを確認したとした。9月29日の第3報では、約160万件のアカウントで本人確認書類の画像も漏えいしたことが分かった。対象は運転免許証画像、公共料金の請求書などの現住所確認書類画像、学生プランの学生証画像、家族プランの家族確認書類画像である。同社は9月29日から対象会員へメールで個別に案内を始め、一人ひとりの漏えい内容は2週間程度をめどに改めて知らせるとしている。侵入の経路や原因は、9月29日時点の公表資料には書かれていない。サービスの提供は通常どおり続いている。
リスクの全体像
今回の漏えいで重いのは、氏名や住所と、本人確認書類の画像が同じ人の分としてそろって外に出た点である。運転免許証の画像には顔写真、氏名、住所、生年月日、免許証番号が写っている。これがあれば、他人になりすまして口座開設やスマートフォンの契約、各種サービスの会員登録を試みることができる。メールアドレスや電話番号も漏えいしているため、会員を狙った「タイムズカーを名乗る」偽メールやSMSが届くおそれがある。パーク24も、同社を装うメール・SMS・電話に注意し、パスワードや認証コード、クレジットカード情報を入力しないよう呼びかけている。漏えい項目にはパスワードも含まれる。同じパスワードを他のサービスで使い回している会員は、別のサービスにも不正ログインされる危険がある。
企業側から見ると、今回の件は「書類の画像を預かっていること」自体が大きなリスクになることを示している。会員登録時の本人確認、取引開始時の書類提出、レンタルやリースの審査などで、免許証やマイナンバーカードの画像を受け取っている中小企業は多い。審査が終わったあとも画像を消さずにWebシステムのサーバーに残していれば、一度の侵入で長年の顧客分がまとめて流出する。
チェックリスト
- 自社のWebフォームや業務システムで、運転免許証・保険証・マイナンバーカードなどの画像を受け取っていないか。受け取っている場合、何件、何年分が残っているか
- 本人確認が終わった画像を、いつ削除するかが決まっているか。決まっていても実際に削除されているか
- 書類画像の保存場所が、インターネットに公開しているWebサーバーと同じ場所になっていないか
- 書類画像を閲覧・ダウンロードできる社員と外部委託先が誰か、一覧にできるか
- 本人確認を外部の確認サービスに任せ、自社では画像を持たない方法を検討したことがあるか
- 漏えいが起きたとき、本人への通知と個人情報保護委員会への報告を誰が行うか決まっているか
打ち手
会員として影響を受けた可能性がある人は、まずパーク24からの個別案内を確認する。タイムズカーと同じパスワードを使っている他のサービスがあれば、そちらのパスワードを変更する。届いたメールやSMSのリンクは開かず、公式サイトやアプリから自分で確認する。社用でタイムズカーを契約している企業は、社員が会社のメールアドレスで登録していないかを確かめ、該当者に偽メールへの注意を伝えておく。
本人確認書類を預かる企業の打ち手は、持つ量を減らすことから始まる。1番目に、書類画像を受け取っている業務とシステムを洗い出す。2番目に、確認後の削除期限を決め、過去の画像を実際に消す。法令で保存が必要な場合も、保存期間と保存項目を最小にする。3番目に、残す画像はWebサーバーから切り離した保管場所に移し、閲覧できる人を絞り、閲覧の記録を残す。4番目に、自社で画像を持たずに済む外部の本人確認サービスへの切り替えを検討する。
漏れて困る書類は、まず持たない
あわせて読みたい
- ムラウチドットコムで771万件の個人情報漏えい — Webシステムの脆弱性1つから複数システムへ広がった経緯
- 23万件が漏えいしたECサイト不正アクセス ― パスワードのハッシュ化では守れないもの
- 採用管理SaaS「ApplyNow」への不正アクセスが自治体6市に波及 — 大阪市106件・入間市約1,200件など職員採用の応募者情報が漏えい
- 【はじめてのセキュリティ 第2回】パスワードと認証 ― 一番身近で一番大事な守り
Omamori AI の結論
- 事実: パーク24は9月25日にタイムズカーWebシステムへの不正アクセスを検知した。第2報で約660万件の氏名・住所・パスワード等、第3報で約160万件の運転免許証画像などの本人確認書類の漏えいを公表した。侵入の経路は9月29日時点で公表されていない。
- 判断軸: パスワードは変えられるが、免許証の画像や生年月日は変えられない。取り替えのきかない情報を何件、何年分持っているかが、漏えい時の被害の大きさを決める。
- 打ち手: 会員は個別案内の確認、使い回したパスワードの変更、偽の連絡への警戒。企業は書類画像の棚卸し、削除期限の設定と実行、保管場所の分離、外部の本人確認サービスの検討。
経営者視点で考えるべきこと
本人確認書類の画像は、審査のために一時的に受け取ったはずが、削除の担当も期限も決まらないまま何年も残っていることが多い。経営者が確認したい点は3つある。自社が預かっている本人確認書類の画像が何件あり、どこに保存されているか。確認が終わった画像を削除するルールがあり、それが実際に守られているか。漏えいが起きたときに、本人への連絡と個人情報保護委員会への報告を誰が何日以内に行うか決まっているか。個人情報保護法では、不正アクセスによる漏えいやそのおそれがあれば、件数にかかわらず委員会への報告と本人への通知が必要になる。預かる書類を減らすことは、セキュリティ対策の費用を増やさずに被害の上限を下げる方法である。


