要点:タイムズカーは2026年9月28日、9月25日に検知した不正アクセスについて、会員情報が第三者に取得されたと発表した。対象は約660万アカウントで、漏えい情報には対象者により運転免許情報や本人確認書類情報(運転免許証画像等)が含まれる。ただし、免許証画像の対象件数は公表されておらず、本件に起因する不正利用も確認されていない。画像を本人確認の根拠に使うサービスの事業者は、他社で起きた漏えいとして傍観せず、自社の受付・審査・再認証の手順を点検すべきだ。[1]
タイムズカーの情報漏えいで何が判明したか
タイムズモビリティが運営する「タイムズカー」のWebシステムで、外部からの不正アクセスが確認された。9月25日の第1報では個人情報の「漏えいの可能性」と説明されたが、9月28日の第2報では、一部の会員情報を第三者が取得したことを確認したと発表した。漏えいしたアカウント数は約660万件。対象には現会員だけでなく、退会済みの人、入会を申し込んだものの完了しなかった人、タイムズビジネスサービスの会員・退会者も含まれる。[1][2]
公表された情報の種類は、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像等)、パスワード、連携サービスID、法人会員の所属部署名。全員についてすべての項目が漏れたという発表ではない。また、約660万件はアカウント数であり、免許証画像の件数を示す数字ではない。クレジットカード情報は漏えいしていないことを確認済みで、パスワードは復元できない形式で保管されていたという。9月28日時点で、不特定多数への公開や本件に起因する不正利用は確認されていない。[1]
公式発表に基づくタイムライン
| 日時(日本時間) | 確認された出来事 |
|---|---|
| 2026年9月25日 9時07分 | タイムズカーWebシステムへの外部からの不正アクセスを検知し、調査と対応を開始。侵入が始まった時刻ではない。[1] |
| 2026年9月25日 | 第1報を公表。会員情報が外部に漏えいした「可能性」があると説明。[2] |
| 2026年9月26日 7時25分まで | 不正アクセス経路と攻撃元との通信を遮断し、遮断後にアクセスできないことの確認を完了。この内容は9月26日に第1報へ追記された。[1][2] |
| 2026年9月28日 | 第2報を公表。第三者による会員情報の取得を確認し、約660万アカウントと漏えい項目を発表。外部専門機関による調査、対象者への順次個別案内、監視の継続を説明。[1] |
攻撃手法、侵入開始時刻、免許証画像の対象人数などは、9月28日時点の第2報では明らかにされていない。今後の続報で数字や影響範囲が更新される可能性がある。[1]
なぜ免許証画像の漏えいは重大なのか
運転免許証の画像には、顔写真と氏名・住所・生年月日などが一体で写る。今回のように連絡先情報も漏えい項目に含まれる場合、第三者が本人を装った申込みや、実在する会員に合わせた精巧なメール・SMS・電話を試みる材料になり得る。特に、免許証の画像だけ、または画像と照合しやすい情報だけで申込みを通すサービスには注意が必要だ。これは想定される悪用経路であり、タイムズカー事案でそのような被害が確認されたという意味ではない。[1][3][4]
免許証画像を入手しただけで、どの銀行・通信・決済サービスでも自動的に口座や契約を作れるわけではない。サービスごとに必要な本人確認方法や追加認証は異なる。それでも金融庁は、偽造された運転免許証等を使った口座開設の試みを挙げ、本人確認書類の精査や委託先の管理、検証態勢の強化を求めている。画像が外部に渡り得る時代に、静止画像の見た目だけに本人性を預ける設計は危うい。[4]
本人確認に免許証を使う事業者が、今すぐ確認すべきこと
本件の当事者ではない事業者にも対応が求められる。自社の申込みやアカウント復旧が、流出し得る免許証画像と氏名・生年月日だけで成立するなら、漏えいした資料を持つ第三者に対する防御が足りない可能性がある。金融、通信、カーシェア、レンタル、売買プラットフォームなど、本人確認を行う各社は業種ごとの法令・規則を確認したうえで、次の点を優先したい。[4]
- 受付経路を棚卸しする。 新規登録だけでなく、パスワード再設定、電話番号・送金先の変更、休眠アカウントの再開、サポート窓口での本人確認まで確認する。静止画像の再提出だけで重要な操作ができる経路を特定する。
- 書類の真正性と申請者の本人性を別々に検証する。 写真の目視だけに頼らず、適用される制度と利用環境に応じて、ICチップや公的個人認証などの検証、適切な生体照合・ライブネス確認、既存の信頼できる連絡経路による追加確認を組み合わせる。単一の方法をすべてのサービスに一律に当てはめない。
- 異常な申込みと変更を監視する。 同一書類の使い回し、短時間の大量申請、本人確認直後の連絡先変更や高リスク取引などを検知し、必要に応じて追加審査・一時保留を行う。正当な利用者の救済手順も用意する。
- 委託先と保管を点検する。 eKYCの委託先の審査品質と記録を確認し、収集する画像を必要最小限に絞る。アクセス権、保管期間、削除、監査ログ、事故時の連絡を見直す。金融庁も委託先のモニタリングと検証態勢の高度化を挙げている。[4]
- 利用者への連絡と事故対応を準備する。 不正申請を疑う利用者が申し出られる窓口を示し、調査・凍結・訂正の流れを整える。自社でも漏えい等が生じた場合は、個人情報保護委員会などへの報告・本人通知の要否を事案に応じて判断する。[5]
なお、犯罪収益移転防止法に基づく非対面の本人確認については、本人確認書類の画像を用いる一部の方法の廃止が2027年4月1日施行予定とされている。対象となる事業者は現行制度と施行予定の改正を確認し、期限を待たずに移行を進めたい。すべての業種で免許証画像の利用が直ちに一律禁止されたという意味ではない。[6]
利用者ができること
タイムズカーの現会員だけでなく、退会者や入会未完了者も公式の個別案内を確認したい。ただし、案内を装うフィッシングに注意する。メールやSMSのリンクから認証コード・パスワード・カード情報を入力せず、公式サイトやアプリを自分で開いて確認する。タイムズカーは、メール・SMS・電話でパスワードやクレジットカード情報を尋ねないと説明している。[1]
身に覚えのない契約、本人確認依頼、アカウント変更通知を見つけたら、そのサービスの公式窓口にすぐ連絡して記録を残す。免許証画像の悪用が心配な場合は、居住地の警察署や、必要に応じて信用情報機関の「本人申告」の窓口に相談できる。免許証の再交付が必要かも、警察署に事情を伝えて確認したい。再交付だけで、すでに取得された画像を第三者の手元から消せるわけではない。[3]
よくある質問
免許証画像は約660万件漏れたのですか?
いいえ。約660万件は漏えいしたアカウント数。運転免許証画像等は漏えい項目に含まれるが、画像の件数や対象者ごとの内訳は9月28日時点で公表されていない。[1]
免許証画像だけで他社サービスの本人確認は通りますか?
一律には通らない。各サービスの確認方法や追加認証による。ただし、画像や記載情報を過信する手続きはなりすましの標的になり得るため、事業者側の見直しが必要だ。[4]
クレジットカードやパスワードも漏れましたか?
同社はクレジットカード情報の漏えいは確認されていないとしている。パスワードに関する情報は漏えい項目に挙げたうえで、復元できない形式で保管され、パスワードそのものが第三者に認識可能な状態で漏えいした事実は確認されていないと説明している。[1]
出典
- タイムズカー「不正アクセスに関する調査結果および今後の対応(第2報)」、2026年9月28日
- タイムズモビリティ「個人情報漏えいの可能性について(第1報)※追記あり」、2026年9月25日、26日追記
- IPA「安易に運転免許証など本人確認書類の写真を送信しないで」
- 金融庁「マネー・ローンダリング・テロ資金供与・拡散金融対策の現状と課題」、2023年6月
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」
- 金融庁「マネー・ローンダリング等及び金融犯罪対策の取組と課題」、2025年6月
本記事は2026年9月28日時点の公表内容に基づきます。公開・更新時には公式続報を確認してください。