本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

パスワードは変えられても、免許証は変えられない——タイムズカー不正アクセスで会員が今日やること

タイムズカーの会員情報約660万件が不正アクセスで流出し、運転免許証の画像も含まれていました。運営会社の公式発表をもとに、流出した項目と、なりすまし契約を防ぐために会員が今日できること(信用情報機関への本人申告など)を整理します。

公開日 2026-09-29 更新日 2026-09-29 最終確認 2026-09-29 20分で読める

対象:タイムズカーやタイムズビジネスサービスを使ったことがある人(退会した人・申し込みだけした人を含む)と、本人確認書類を預かるサービスを運営している人。本記事は運営会社の公式発表にもとづく解説で、攻撃手順は扱いません。

会員が今日やること

1

自分が対象かを確かめる——退会した人・申し込みだけの人も含まれる

対象はタイムズカーの会員と退会済みの人(入会を申し込んで手続きが完了していない人を含む)、タイムズビジネスサービスの会員と退会済みの人です。昔使っていただけの人、免許証の画像を送ったものの登録を最後まで進めなかった人も含まれます。同社は対象者に順次、個別に案内するとしています。案内を待つ間も、以下の手順は対象の可能性がある人なら先に進めて構いません。

2

同社を名乗るメール・SMS・電話のリンクや指示に従わない

流出したのは氏名・住所・生年月日・電話番号・メールアドレスがそろった情報です。これだけそろうと、本物らしく見える連絡が作れます。「お詫びの返金手続き」「本人確認のため免許証を再提出してください」「クレジットカードの再登録」といった名目の連絡が来ても、本文のリンクは開かず、必要なら自分で公式アプリか公式サイトを開いて確認してください。同社も、同社を装った連絡でパスワード・認証コード・カード情報を入力しないよう呼びかけています(見分け方は フィッシングとは)。

3

信用情報機関3つに「本人申告」を登録する

本人確認書類の紛失・盗難・漏えいなどで名義を悪用されるおそれがあるときに使える制度です。登録すると、ローンやクレジットカードの審査で加盟会社がその情報を見て、より慎重に審査します。国内の信用情報機関はCIC、JICC、全国銀行個人信用情報センターの3つで、加盟している会社が異なるため、3つとも登録するのが確実です。インターネットか郵送で申し込めます(手数料や方法は機関ごとに異なります。末尾の出典を参照)。

4

自分の信用情報を開示して、身に覚えのない契約がないか見る

本人申告は審査を止めるものではなく、慎重にしてもらうものです。なので、実際に自分の名義で何か作られていないかを確かめる手段も持っておきます。各信用情報機関では自分の信用情報を開示できます。今すぐ1回と、数か月後にもう1回見て、申し込んだ覚えのないカードやローンがないかを確認してください。身に覚えのない契約や督促状、見知らぬ事業者からの郵便物が届いたら、その事業者と最寄りの警察署に相談します。

5

もう使っていないなら、自分のデータの消去を請求する

個人情報保護法は、漏えい等の報告対象になる事態が起きたときや、事業者がその個人データを利用する必要がなくなったとき、本人が利用停止や消去を請求できると定めています(第35条第5項)。退会済みの人、申し込みだけで終わった人、今後使う予定のない人は、公式サイトの問い合わせフォームから、免許証画像を含む自分のデータの消去を求められます。法令で保存が求められる記録などは残る場合がありますが、何が残り、いつ消えるのかを回答として受け取るだけでも意味があります。

6

パスワードの使い回しを解消する(タイムズカーの変更は必須ではない)

同社は、パスワードは復元できない形式で保管しており、流出した情報でアカウントが不正に使われる恐れはないとしています。そのためタイムズカー側の変更は求められていません。ただし、同じパスワードを他のサービスでも使っているなら、この機会に分けておきます。棚卸しは パスワードマネージャー に任せるのが現実解です。

7

法人会員の担当者は、社内に「取引先を装うメール」への注意を回す

法人会員は所属部署名も流出項目に含まれます。氏名・部署・メールアドレスがそろうと、取引先や社内の人物を装ったメールが作りやすくなります。「請求先口座が変わった」「至急この書類を確認して」といったメールは、メール以外の手段(電話など)で送り主に確かめるルールを、今のうちに周知しておきます(自社ドメインの守り方は なりすましメール対策(SPF・DKIM・DMARC))。

何が起きたのか(タイムズモビリティの発表より)

タイムズモビリティ株式会社は、親会社のパーク24株式会社とともに、2026年9月25日に第1報、9月28日に第2報を公表しました。以下はすべて同社の公式発表に記載された内容です。

  1. 2026年9月25日 9時07分

    自社システムへの不正アクセスを検知し、調査を開始。第三者がシステムにアクセスした形跡を確認。
  2. 9月25日

    個人情報漏えいの可能性について第1報を公表。
  3. 9月26日 7時25分まで

    不正アクセスの経路と、攻撃元との通信を遮断。遮断後はアクセスできないことを確認し、監視を継続。
  4. 9月28日

    第2報。外部専門機関の協力による調査で、一部の会員情報が第三者に取得されたことを確認したと公表。個人情報保護委員会と警察に報告。
約660万件
流出したアカウント数(退会者・申込未完了者を含む=人数とは限らない)
免許証画像
本人確認書類の画像が流出項目に含まれる
流出なし
クレジットカード情報
約1日
検知から経路遮断まで(9/25 9:07 → 9/26 7:25)
流出した情報(タイムズモビリティの第2報より)
対象
タイムズカーの会員と退会済みの人(入会申込済みで未完了の人を含む)、タイムズビジネスサービスの会員と退会済みの人。約660万アカウント
流出した項目
氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像 等)、法人会員の所属部署名、連携サービスID
クレジットカード情報
流出していないことを確認
パスワード
復元できない形式で保管しており、当該情報でアカウントが不正に利用される恐れはないとしている
二次被害
公表時点で、情報が不特定多数に公開された事実や不正利用の事実は確認されていない
原因
公表されていない。外部専門機関によるフォレンジック調査を実施中。再発防止策は実施時期とあわせて続報で公表予定
問い合わせ
専用窓口 0120-25-8924(24時間)と、公式サイトの問い合わせフォーム

読み方の注意:「不正利用は確認されていない」は「安全」ではない

同社は現時点で情報の公開や不正利用は確認されていないとしています。これは今のところ見つかっていないという意味で、これから使われないという意味ではありません。取得された情報がいつ・どこで使われるかは、取得した側が決めます。とくに本人確認書類の画像は、何年たっても価値が落ちにくい情報です。備えは短期ではなく、年単位で考えてください(CICとJICCの本人申告の登録期間は5年です)。

なぜ「免許証の画像」が一番重いのか

免許証画像+氏名・住所・生年月日

↓

なりすましの契約・登録

→ 信用情報機関3つに本人申告/信用情報の開示

氏名+電話番号+メールアドレス

↓

本物らしい便乗メール・SMS・電話

→ 連絡のリンクは開かず、公式アプリから確認

氏名+所属部署名(法人会員)

↓

取引先や社内を装うメール

→ 口座変更などはメール以外で確認するルール

流出した項目は単独より組み合わせで意味を持つ。組み合わせごとに、使われ得る場面と、それに対応する手順を並べた。

変えれば終わるもの

  • パスワード(今回は復元できない形式。使い回しだけ解消)
  • クレジットカード(今回は流出していない。流出しても再発行できる)
  • メールアドレス・電話番号(手間はかかるが変えられる)

自分では変えられないもの

  • 氏名・生年月日
  • 免許証の番号と顔写真
  • 住所(引っ越さない限り変わらない)

パスワードの流出なら、変更した瞬間に古い情報は価値を失います。本人確認書類の画像はそうなりません。そして、ネットで契約するときの本人確認には、免許証を撮った画像と自撮りを送るだけの方式が広く使われてきました。

当サイトの視点:画像だけの本人確認は廃止に向かっているが、まだ終わっていない

警察庁は2025年6月、銀行口座の開設などで使われる非対面の本人確認のうち、本人確認書類の画像を送る方式を廃止する規則改正を公布しました。偽造された書類の画像によるなりすましのリスクが高いためで、今後は書類のICチップを読み取る方式などに移ります。施行は2027年4月の予定と案内されています。

つまり、「免許証の画像だけで本人確認を通せる」状態は、制度の側でも危ないと判断され、なくなる途中です。逆に言えば、施行までの間と、この規則の対象外のサービス(年齢確認や会員登録に免許証画像を求めるサービスは多くあります)では、画像がまだ本人確認として通用し得ます。本人申告と信用情報の確認を勧めるのは、この隙間があるからです。

本人確認書類を預かるサービスを運営している人へ

今回の流出項目には退会済みの人と入会申込が未完了の人が含まれていました。同社がどの情報をどう保管していたか、なぜ保持していたかは公表されていません。カーシェアは貸し出しのたびに有効な免許を確認する必要があるなど、事業上の理由もあり得ます。そのうえで、本人確認書類を預かる側が一般に見直せる点は3つあります。

1

「確認した結果」と「確認に使った画像」を分けて考える

審査が終わったあとに業務で必要なのは、多くの場合「いつ・どの書類で・誰が確認したか」と免許の有効期限です。画像そのものを持ち続ける理由が法令や監査の要件にあるのか、それとも「消す仕組みを作っていないだけ」なのかを、項目ごとに分けて確認します。

2

退会者と申込未完了者の画像に、消す期限を決める

個人情報保護法は、利用する必要がなくなった個人データは遅滞なく消去するよう努めることを求めています(第22条。努力義務)。そして漏えいが起きれば、本人は消去を請求できます(第35条第5項)。退会した人、手続きを途中でやめた人の書類画像は、業務で使われないのに漏えい時の対象には入るデータです。法令で求められる保存期間があるならその期間を、なければ短い期限を決め、期限が来たら自動で消えるようにします。手作業の削除は続きません。

3

画像の保管場所を、Webから届く場所と分ける

会員登録や予約を受けるWebのシステムと、本人確認書類の画像の保管場所が同じ権限で読める状態だと、Web側が破られたときに画像までまとめて持ち出されます。画像は別の保管場所・別の鍵に置き、Web側からは「確認済み」という結果だけが見える構成にするのが基本です。考え方は 組織のセキュリティ対策、最低限はどこか と 認証と認可の違い で扱っています。

同じ年に公表された国内の大型事案との比較は 2026年の大型情報漏えいの比較、流出したのが画像そのものではなく付随情報だった例は Gyazoの情報漏えい にまとめています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の手口や原因は推測していません。

更新履歴

2026-09-29:初版。タイムズモビリティの9月25日(第1報)・9月28日(第2報)の公表内容にもとづく。同社はフォレンジック調査を継続中で、原因と再発防止策を続報で公表するとしているため、公表され次第更新します。

次に読む

よくある質問

Qタイムズカーの不正アクセスで何が流出したのですか?
A

運営会社タイムズモビリティ株式会社の2026年9月28日の発表(第2報)によれば、約660万件のアカウントについて、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像等)、法人会員の所属部署名、連携サービスIDが第三者に取得されました。クレジットカード情報は流出していないことが確認されています。

Q自分は対象ですか?
A

同社の発表では、タイムズカーの会員と退会済みの人(入会を申し込んだが手続きが完了していない人を含む)、タイムズビジネスサービスの会員と退会済みの人が対象です。すでに退会した人や、申し込みだけで終わった人も含まれる点に注意してください。同社は対象者に順次個別に案内するとしています。

Qパスワードは変えたほうがいいですか?
A

同社は、パスワードは復元できない形式で保管しており、流出した情報でアカウントが不正に利用される恐れはないと説明しており、パスワード変更は求めていません。ただし、タイムズカーと同じパスワードを他のサービスでも使っているなら、この機会に使い回しを解消しておくことを勧めます。

Q運転免許証の画像が漏れると何が危ないのですか?
A

運転免許証の画像は、ネット上の契約やサービス登録で本人確認書類として使われます。氏名・住所・生年月日・顔写真がそろった画像は、他人があなたになりすまして契約を申し込む材料になり得ます。パスワードと違って、免許証の番号や顔写真、生年月日は自分では変えられません。同社は現時点で情報の公開や不正利用は確認されていないとしていますが、備えとして信用情報機関への本人申告を検討してください。

Q信用情報機関への本人申告とは何ですか?
A

本人確認書類の紛失・盗難・漏えいなどで名義を悪用されるおそれがあるとき、本人の申告にもとづいて信用情報機関にその旨を登録する制度です。ローンやクレジットカードの審査で加盟会社がこの情報を見て、より慎重に審査できるようになります。国内の信用情報機関はCIC、JICC、全国銀行個人信用情報センターの3つで、加盟している会社がそれぞれ異なるため、3つとも登録すると効果が広がります。ただし審査を止める効力はなく、預金口座の開設時には照会されない機関もあります。

Q退会した人のデータは消さなければならないのではないですか?
A

個人情報保護法第22条は、利用する必要がなくなった個人データを遅滞なく消去するよう『努めなければならない』と定めており、義務ではなく努力義務です。事業によっては法令で記録の保存が求められるものもあり、同社がなぜ退会者の情報を保持していたかは公表されていません。一方で同法第35条第5項により、漏えい等の報告対象となる事態が起きた場合や事業者が利用する必要がなくなった場合、本人は利用停止や消去を請求できます。退会済みの人は、公式サイトの問い合わせフォームから消去を求められます。

Q原因は何ですか?
A

2026年9月28日時点で、不正アクセスの具体的な手口や原因は公表されていません。同社は外部の専門機関によるフォレンジック調査を実施しており、再発防止策は実施時期とあわせて続報で公表するとしています。