カーシェア大手「タイムズカー」で、大規模な個人情報漏えいが発生しました。
パーク24は2026年9月28日、タイムズカーのWebシステムが外部から不正アクセスを受け、約660万件のアカウント情報が第三者に取得されたと発表しています。
漏えいした可能性がある情報は、対象者によって異なりますが、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、さらに運転免許証画像などの本人確認書類情報まで含まれています。退会済みの利用者や、申し込みはしたものの入会完了に至らなかった人も対象です。
クレジットカード情報については漏えいしていないことが確認されており、パスワードについても復元できない形式で保管されていたため、現時点でパスワードそのものが第三者に読み取れる状態で漏れた事実は確認されていません。また、9月28日時点では今回の情報を使った不正利用も確認されていないとしています。
しかし今回、個人的に非常に重いと感じるのは「運転免許証画像」が含まれていることです。
目次
運転免許証には非常に多くの情報が詰まっています。
氏名、住所、生年月日、顔写真、免許証番号。
本人を特定するための情報が、ほぼ1枚にまとまっています。
メールアドレスだけが流出した、という話とは性質が違います。
特に怖いのは、複数の情報を組み合わせられることです。
例えば、氏名と生年月日だけなら、それだけで直ちに何かができるわけではありません。
しかし、
氏名
住所
生年月日
顔写真
電話番号
メールアドレス
まで揃えば、詐欺やなりすましを仕掛ける側にとって、非常に精度の高い材料になります。
今回の件で現実的に警戒したいのは、漏れた情報そのものだけではありません。
その情報を利用して、本人からさらに重要な情報を引き出されることです。
例えば、
「タイムズカーの情報流出に伴い、本人確認が必要です」
というSMSやメールが届いたとします。
そこに自分の名前や生年月日、住所の一部まで書いてあったら、信用してしまう人は少なくないでしょう。
そして偽サイトへ誘導され、
「確認のためSMSに届いた6桁の認証コードを入力してください」
「現在のパスワードを確認してください」
などと要求される。
こうなると、漏えいした個人情報が、さらに大きな被害への入口になります。
パーク24自身も、同社を装ったメール、SMS、電話に注意し、パスワードや認証コード、クレジットカード情報などを入力しないよう呼びかけています。
いまだに暗証番号やパスワードの一部を誕生日にしている人もいると思います。
4桁の暗証番号を誕生日にしていたり、パスワードに西暦を含めていたりするケースです。
もちろん、生年月日が分かっただけですべて突破できるわけではありません。
しかし、こうした分かりやすい情報を認証情報に使っていれば、漏えいした個人情報と組み合わせて推測される危険性は高まります。
今回に限らず、
「自分しか知らないと思っている誕生日や住所」
は、もはや秘密情報として扱わない方がいいでしょう。
さらに昔と違うのは、生成AIの存在です。
顔写真そのものが漏れた場合、それを素材に別の画像を作ったり、加工したりする技術は以前より身近になっています。
だからといって、今回流出した免許証画像が実際にAIによる不正認証に利用されたと確認されているわけではありません。
ただ、顔写真と実名、住所、生年月日などが同時に漏れることによって、なりすましの素材が増えることは確かです。
今後の本人確認システムでは、単純な画像提出だけでなく、ICチップや生体確認などを含めた複数の仕組みがますます重要になるでしょう。
ここ数年、オンラインサービスで本人確認するために、運転免許証をスマートフォンで撮影してアップロードする機会が増えました。
カーシェアだけではありません。
金融サービス、通信契約、フリマアプリなど、さまざまな場面で本人確認書類をアップロードします。
利用者としては、
「本人確認に必要だから仕方がない」
と提出します。
しかし、一度アップロードした画像が、
どこに保存されるのか。
いつまで保存されるのか。
本人確認が終わったあとも残るのか。
そこまで意識している人は多くないと思います。
今回の対象には退会済み会員だけでなく、入会が完了しなかった人まで含まれています。
ここはかなり考えさせられます。
本人確認のために一度だけ提出したはずの情報が、サービス利用をやめた後も残り、その後の不正アクセスで取得される可能性がある。
オンライン本人確認が当たり前になった今だからこそ、企業側には「どう集めるか」だけでなく、「いつまで保存するのか」まで強く求められると思います。
今回の対象になっている可能性がある人は、まずパーク24からの正式な案内を確認すること。
そして、タイムズカーを名乗る不審なメールやSMSには注意した方がいいでしょう。
特に、
「本人確認が必要です」
「アカウントを停止します」
「認証コードを入力してください」
といった連絡には慎重になる必要があります。
また、誕生日や電話番号など、他人が推測しやすい情報をパスワードや暗証番号に使っているなら、この機会に見直した方がいいと思います。
今回の問題は「約660万件の情報が漏れた」という数字だけではありません。
本人確認のために預けた運転免許証という、極めて重要な情報まで第三者に取得されたこと。
便利なサービスを使うために、私たちは以前より多くの個人情報を企業へ預けるようになりました。
だからこそ利用者側も、
「この情報が漏れたら何が起きるのか」
を一度考えておく必要がある時代になったのかもしれません。
ガソリンスタンドでアルバイトをはじめ、その後指定整備工場へ就職。
働きながら、3級ガソリンエンジン、2級ガソリン自動車の整備資格を取得。2級整備士の資格を取得後整備主任に任命され、自動車検査員の資格を取得。
以後、自動車整備の現場で日々整備に励んでいます。
現役自動車整備士であり、自動車検査員。YouTuberもやっています。車の整備情報から新車、車にまつわるいろんな情報を365日毎日更新しています。TwitterやInstagram、YouTubeTikTokも更新しているのでフォローお願いします。