タイムズカー情報漏えい660万件|原因と起き得る被害を整理

公開: (情報は同日時点。原因調査は継続中のため、続報で内容が変わる可能性があります)

概要:約660万件、免許証画像は約160万件

2026年9月25日、カーシェアリング「タイムズカー」のWebシステムへの不正アクセスが検知されました。現会員に加え退会済みの会員なども含む約660万件のアカウント情報が取得され、うち約160万件では運転免許証などの本人確認書類の画像も漏えいしています。クレジットカード情報の漏えいはないと公表されています。

原因:確定情報と推測を分けて整理

公表されている確定情報

  • 外部からの不正アクセスであり、侵入経路は9月26日朝までに遮断済み。
  • 具体的な脆弱性や手口は未公表で、外部専門機関が調査中。
  • 退会者の情報は、法人税法上の保管期間として約7年間保管していたと報じられている。

推測(公式発表ではない)

  • サイトに2016年にサポート終了したフレームワーク「Seasar2」が使われているとの指摘があるが、侵入原因と確認されたわけではない。
  • 書類画像が連絡先情報と同じ経路から取り出せる構造だった可能性も指摘されているが、公式の説明はない。

起き得る被害

  • なりすまし:免許証の券面画像は変更できず、携帯回線契約や口座開設などへの不正利用が長期的に懸念されます。
  • フィッシング:氏名・連絡先と「タイムズカー会員」という文脈が揃うため、精巧な偽メール・SMSが届きやすくなります。
  • 企業への影響:補償や調査の費用、行政対応、信用の低下が生じます。

攻撃者の視点でフィッシングや脆弱性の悪用を疑似体験できる、無料の体験型ゲームです。

HAC-9 をプレイする