タイムズカー約660万アカウントの個人情報漏えいを確認 免許証画像も第三者が取得、退会者・入会未完了者も対象

タイムズカーの不正アクセスで約660万アカウントの個人情報漏えいが確認され、運転免許証画像や退会者・入会未完了者の情報も第三者に取得されたことを伝えるニュース画像 一般ニュース

タイムズカーで発生した不正アクセス問題が、「個人情報が漏えいした可能性がある」という段階から大きく進みました。

パーク24は2026年9月28日、「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」を公表し、不正アクセスを受けたシステムに保存されていた一部の会員情報を、第三者が実際に取得していたことを確認したと発表しました。

現時点で漏えいが確認されたアカウント数は約660万件。さらに、氏名や住所、電話番号、メールアドレスだけでなく、運転免許情報や運転免許証画像などの本人確認書類情報も含まれています。

9月25日の第1報では「漏えいした可能性」とされていましたが、今回の第2報によって、実際に第三者が情報を取得していたことまで確認された形です。

約660万アカウントの情報を第三者が取得

パーク24によると、タイムズカーのWebシステムが外部からの不正アクセスを検知したのは、9月25日午前9時7分です。

その後、外部の専門機関と調査を進め、第三者による不正アクセスを確認。9月26日午前7時25分までに、不正アクセス経路と攻撃元との通信を遮断し、遮断後にアクセスできないことも確認したとしています。

さらに調査した結果、不正アクセスを受けたシステムに保存されていた一部の会員情報について、第三者によって取得されていたことが判明しました。

漏えいしたアカウント数は約660万件です。

現会員だけではない 退会者や「入会未完了」の人も対象

今回、特に注意したいのが対象者の範囲です。

  • 現在のタイムズカー会員
  • すでにタイムズカーを退会した人
  • 入会を申し込んだものの、何らかの理由で入会が完了しなかった人
  • タイムズビジネスサービスの現在の会員
  • タイムズビジネスサービスを退会した人

つまり、「今はタイムズカーを使っていないから関係ない」とは限りません。

過去に利用していた人だけでなく、入会手続きの途中で利用をやめた人についても対象に含まれています。

運転免許証画像なども漏えい対象

漏えいした情報は対象者によって異なりますが、パーク24が第2報で公表した情報は次の通りです。

  • 氏名
  • 法人会員の所属部署名
  • 住所
  • 生年月日
  • 電話番号
  • メールアドレス
  • 運転免許情報
  • 本人確認書類情報(運転免許証画像など)
  • パスワード
  • 連携サービスID

一般的な連絡先だけではなく、本人確認に利用される情報まで含まれている点は重要です。

特に運転免許証画像は、氏名や生年月日などを含む本人確認書類そのものです。

ただし、現時点でこれらの情報が実際になりすましなどに利用された事実が確認されたわけではありません。「漏えいした情報」と「確認済みの被害」は分けて考える必要があります。

パスワードも対象だが「復元できない形式」で保存

漏えいした情報の一覧には「パスワード」も含まれています。

ただしパーク24は、パスワードについて復元できない形式で保存していたと説明しています。

そのため、漏えいした情報からパスワードそのものを第三者が認識し、タイムズカーのアカウントを不正利用する恐れはないとしています。

一方で、氏名やメールアドレス、電話番号など複数の個人情報が漏えいしているため、タイムズカーやパーク24を装ったフィッシングメール、SMS、電話などには警戒が必要です。

クレジットカード情報の漏えいは確認されず

一方、クレジットカード情報については漏えいしていないことが確認されています。

また9月28日時点では、流出した情報が不特定多数に公開された事実や、今回の不正アクセスによって取得された個人情報が実際に不正利用された事実も確認されていません。

ここは重要で、「660万アカウントの情報を第三者が取得した」ことは確認されていますが、「660万人全員に金銭的被害などが発生した」という話ではありません。

第1報からわずか3日で状況が大きく変化

パーク24が最初に問題を公表したのは9月25日でした。

第1報の段階では、第三者がシステムへアクセスした形跡が確認され、個人情報が外部へ漏えいした「可能性」があるという内容でした。

ところが9月28日の第2報では、

  • 第三者による不正アクセスを確認
  • 一部の会員情報を第三者が実際に取得
  • 漏えいしたアカウント数は約660万件
  • 退会済み会員も対象
  • 入会未完了者も対象
  • 運転免許証画像などの本人確認書類も対象

と、影響範囲がかなり具体化しました。

「漏えいの可能性」から「第三者による取得確認」へ変わったことが、今回の第2報で最も大きなポイントです。

発表後、パーク24株は下げ幅を拡大

市場も今回の情報漏えいを材料視しました。

パーク24株は9月28日、タイムズカーの個人情報漏えいに関する発表後、後場に下げ幅を拡大。終値は1,953円となり、前営業日比で約3.0%下落しました。

ただし、株価はさまざまな材料によって動くため、その日の値動き全体を情報漏えいだけで説明できるわけではありません。

対象者はタイムズカーを装ったメール・SMSに注意

パーク24は利用者に対し、同社を装ったメール、SMS、電話などに注意するよう呼びかけています。

特に、

  • 身に覚えのないメールやSMSのリンクを開かない
  • 不審な添付ファイルを開かない
  • パスワードや認証コードを入力しない
  • クレジットカード情報を入力しない

といった対応が重要です。

パーク24は、メールやSMS、電話で利用者のパスワードやクレジットカード情報を尋ねることはないとしています。

今回漏えいした情報を利用して、本物らしく見せた偽メールやSMSが送られてくる可能性も考えられるため、「タイムズカーから来たように見える」という理由だけで信用しないことが重要です。

フォレンジック調査は継続中 さらに情報が増える可能性も

今回の第2報で全容が確定したわけではありません。

パーク24は現在も外部専門機関によるフォレンジック調査を続けており、個人情報保護委員会や警察への報告も進めています。

また、今回の対象者には順次個別に案内するとしています。

現時点ではタイムズカーのサービス提供自体への影響は確認されておらず、各種サービスは通常通り継続されています。

再発防止策については、すでに実施した対策と今後行う中長期的な対策、実施予定時期を整理した上で、今後の続報で公表する予定です。

まとめ

今回のタイムズカーの不正アクセスは、9月25日時点の「個人情報漏えいの可能性」から、わずか3日で状況が大きく変わりました。

約660万アカウントの情報が第三者によって実際に取得され、その中には運転免許証画像などの本人確認書類も含まれています。

一方、クレジットカード情報の漏えいは確認されておらず、現時点で情報の不特定多数への公開や、本件に起因する不正利用も確認されていません。

今後焦点になるのは、不正アクセスがどのような経路で行われたのか、実際に取得された情報の詳細、そしてパーク24がどのような再発防止策を講じるのかです。

フォレンジック調査は現在も続いており、第3報など新たな発表があれば、引き続き確認する必要があります。

コメント

タイトルとURLをコピーしました