【緊急】タイムズカーに不正アクセス、運転免許証画像など約660万件が漏えい|対象者が今すぐ確認すべきこと

公開日 : 

share :

タイムズカーを運営するタイムズモビリティ株式会社(パーク24グループ)は2026年9月28日、タイムズカーWebシステムへの不正アクセスにより、氏名・住所・生年月日に加え、運転免許証画像などの本人確認書類情報を含む約660万件のアカウント情報が漏えいしたと公式発表しました。現時点で、情報の不特定多数への公開や、漏えいに起因する不正利用の事実は確認されていません。

この通知は、DXportal編集長のもとにも届いています。編集長自身もタイムズカー会員であり、本人確認書類情報の漏えい対象者として、公式サイトの発表とは別に個別の通知メールを受け取りました。

同じ通知を受け取って不安を感じている方に向けて、本記事では確認されている事実と、今すぐ行うべき対応、そしてこの種の事案に便乗するフィッシングの見分け方を整理します。あわせて、企業のデータ管理という観点からも本件を考えます。

【本記事の要点】

  • タイムズカーWebシステムへの不正アクセスにより、運転免許証画像などの本人確認書類情報を含む約660万件のアカウント情報が漏えいした(タイムズモビリティ公式発表・2026年9月28日)
  • 現時点で、不正利用の事実は確認されていない(同社発表)
  • 対象者が今すぐやるべきことは、パスワードの変更と使い回しの確認、そして「この事故を装った連絡」への警戒である
  • 企業にとっての教訓は、攻撃対策だけでなく「本人確認に使った書類画像を、確認後も保存し続けているか」という、データを持ち続けること自体のリスクである

何が起きたのか|時系列

日時出来事
2026年9月25日 9:07タイムズカーWebシステムへの不正アクセスを検知
2026年9月26日 7:25不正アクセス経路・攻撃元との通信を遮断、アクセス不能を確認
2026年9月28日対象約660万件、漏えい情報の内訳を公表(第2報)

対象は現在のタイムズカー会員・タイムズビジネスサービス会員に加え、退会済みの顧客、入会を申し込んだが完了していない人も含まれます。同社は外部専門機関によるフォレンジック調査を進め、個人情報保護委員会・警察へも報告済みとしています。

出典・参照:
タイムズモビリティ株式会社/不正アクセスに関するお知らせ(2026-09-30確認) https://corp.timescar.jp/mail/announce.html
パーク24株式会社/情報漏えいについて(2026年9月28日・2026-09-30確認) https://www.park24.co.jp/news/2026/09/20260928-1.html

何が漏えいしたのか

区分漏えいした・確認された情報
公式発表氏名/住所/生年月日/電話番号/メールアドレス/運転免許情報/本人確認書類情報(運転免許証画像等)/パスワード(復元不可能な形式)/連携サービスID(法人会員は所属部署名も)
編集長が受信した個別通知(未公開・公式サイトには記載なし)免許証画像/現住所確認書類画像/学生証画像(学生プラン)/家族確認書類画像(家族プラン)

クレジットカード情報は漏えいしていないことを確認済みとされています。上記の個別通知の内訳は公式サイトには記載がなく、編集長が2026年9月に受信した通知メール本文にのみあるものです。ご自身が対象かどうかは、公式の問い合わせ窓口、またはご自身に届いた通知メールでご確認ください。

出典・参照:
タイムズモビリティ株式会社/不正アクセスに関するお知らせ(公式発表分・2026-09-30確認) https://corp.timescar.jp/mail/announce.html

本人確認書類の漏えいは、何が問題なのか

運転免許証などの本人確認書類の画像には、氏名・住所・生年月日・顔写真・免許証番号など、本人であることを証明する情報がまとまって写っています。IPA(情報処理推進機構)は、こうした書類の画像が外部に渡った場合の相談先として、次を挙げています。

懸念相談先
運転免許証の盗難・不正取得最寄りの警察署
マイナンバーカード・パスポートの盗難・不正取得交付元の自治体
なりすまし契約の懸念全国銀行個人信用情報センター/日本信用情報機構(JICC)/シー・アイ・シー(CIC)

「免許証画像が漏えいした=必ずなりすまし被害に遭う」わけではありません。タイムズモビリティは現時点で不正利用の事実は確認されていないとしています。一方、本人確認書類はなりすましの土台になり得る情報でもあるため、「実害は確認されていないが、警戒は続ける」という前提で読み進めてください。

出典・参照:
IPA/安易に運転免許証など本人確認書類の写真を送信しないで https://www.ipa.go.jp/security/anshin/attention/2021/mgdayori20210623.html

対象者が今すぐ行うべきこと

  • タイムズカーのパスワードを変更する(漏えいしたパスワードは復元不可能な形式とされているが、念のため変更する)
  • 同じパスワードを他のサービスで使い回している場合は、それらも変更する
  • クレジットカード・銀行口座・携帯電話契約に、身に覚えのない利用や通知がないか確認する
  • 届いた通知メール、および今後タイムズモビリティから届く続報を保存しておく
  • タイムズモビリティが予告している個別の続報を確認する

「免許証をすぐ再発行すべきか」については、公式発表・IPA・警察庁のいずれにも、今回の漏えいを理由に一律の再発行を推奨する記載はありません。不審な利用に気づいた場合の相談先が案内されているに留まり、現時点で再発行が必須と断定する根拠はありません。心配な場合は、最寄りの警察署か、タイムズモビリティの問い合わせ窓口(0120-25-8924・24時間対応)に相談してください。

出典・参照:
タイムズモビリティ株式会社/不正アクセスに関するお知らせ https://corp.timescar.jp/mail/announce.html
IPA/安易に運転免許証など本人確認書類の写真を送信しないで https://www.ipa.go.jp/security/anshin/attention/2021/mgdayori20210623.html

特に警戒したい二次被害|事故に便乗したフィッシング

タイムズモビリティ自身も「当社を装ったメール、SMS、電話等には十分ご注意ください」と注意喚起しています。警察庁も、携帯電話会社・宅配業者・金融機関などをかたる偽サイトへの誘導が多数確認されているとして、フィッシング対策を呼びかけています。

漏えい事案の後には、事故に便乗した詐欺の連絡が増える傾向があります。次のような連絡には特に注意してください。

  • 「情報漏えいに伴う本人確認が必要です」
  • 「補償手続きが必要です」
  • 「免許証の再登録が必要です」
  • 「返金のためカード情報を入力してください」

共通して呼びかけられているのは、メールやSMS内のリンクから直接ログインしない、パスワードや認証コード、クレジットカード情報をその場で入力しないという基本です。真偽に迷ったら、リンクではなく公式サイトを自分で検索し直すか、公式の問い合わせ窓口に電話で確認してください。

出典・参照:
タイムズモビリティ株式会社/不正アクセスに関するお知らせ https://corp.timescar.jp/mail/announce.html
警察庁/フィッシング対策 https://www.npa.go.jp/bureau/cyber/countermeasures/phishing.html

企業・DX担当者が学ぶべきこと|データを持ち続けるリスク

今回の事案から考えるべきなのは、「不正アクセスをどう防ぐか」だけではありません。DXが進むほど、企業は顧客データや本人確認情報を大量に、しかも長期間保有することになります。

本人確認が完了した後も、確認に使った書類の画像そのものを保存し続ける必要があるのか。保存期間は適切か。アクセス権限は必要最小限か。万一漏えいした場合、自社がどれだけ重大な情報をまとめて抱えているのかを、平時から把握できているか。

これは、タイムズモビリティが不要なデータを保存していたと断定する話ではありません。同社の対応の適否は、今後の調査や個人情報保護委員会への報告を踏まえて判断されるべきものです。ここで提起したいのは、今回の事案をきっかけに、自社のデータ保有方針を点検する企業が増えてほしい、という一般論です。

DXとは、データを集め、活用することだけを指すのではありません。集めたデータを守り、適切に管理し、不要になったデータを持ち続けないことまで含めて、はじめてDXだといえます。

まとめ:便乗を防ぎ、持ち続けない

タイムズカーへの不正アクセスにより、運転免許証画像を含む本人確認書類情報が、約660万件のアカウントに関わる情報とともに漏えいしました。現時点で不正利用の事実は確認されていませんが、対象者は今すぐ、パスワードの変更と使い回しの確認、そして「この事故を装った連絡」への警戒を行ってください。

そして、これはタイムズカーだけの問題ではありません。自社が今、どんな本人確認情報を、なぜ、いつまで保存しているのか。DXを進めるすべての企業にとって、一度立ち止まって点検する価値のある問いです。

本件は現在進行中の事案です。公式サイトで続報が発表され次第、本記事も更新します。

町田 英伸

執筆者

DXportal編集長

町田 英伸

自営での店舗運営を含め26年間の飲食業界にてマネージャー職を歴任後、Webライターとして独立。現在はIT系を中心に各種メディアで執筆の傍ら、飲食店のDX導入に関してのアドバイザーとしても活動中。『DXportal®』では、編集長としてすべての記事の企画、及び執筆管理を担当。特に店舗型ビジネスのデジタル変革に関しての取り組みを得意とする。「50s.YOKOHAMA」所属。