タイムズカー約660万アカウントの情報漏えい――免許証情報が漏れた後、認証はどう守るべきか

2026年9月29日時点の公表情報に基づく。調査の進展により内容は変わる可能性があります。

タイムズカーのWebシステムへの不正アクセスにより、約660万アカウントの情報が漏えいしたとパーク24が発表しました。対象には現役会員だけでなく、退会済みの会員や入会が完了しなかった人も含まれます。氏名や連絡先に加え、対象者によっては運転免許証の情報や画像も含まれるため、不安を感じている方は多いでしょう。

今回考えたいのは、情報を守るための侵入対策に加えて、情報が知られてしまった後でも、本人以外にアカウントや重要な操作を使わせない仕組みです。

現時点で分かっていること

パーク24の第2報によると、2026年9月25日午前9時7分に外部からの不正アクセスを検知。26日午前7時25分までに侵入経路や攻撃元との通信を遮断し、第三者が一部の会員情報を取得したことを確認しました。

漏えいしたアカウント数は約660万件。対象者により異なりますが、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類の画像、法人会員の所属部署、連携サービスID、復元できない形式で保管されたパスワードが含まれます。「660万人全員の免許証画像が流出した」とは発表されていません。

同社は、クレジットカード情報の漏えいは確認しておらず、パスワードそのものが第三者に分かる状態で漏れた事実や、今回の情報に起因する不正利用も現時点では確認していないとしています。侵入の原因や詳細な影響範囲は調査中です。

なぜ免許証情報の漏えいが気になるのか

運転免許証は、サービスへの登録時などに本人確認資料として使われます。氏名、住所、生年月日、連絡先などが組み合わされると、本人をよく知っているように見せかけたメールや電話を作りやすくなります。免許証画像が含まれる場合は、本人確認手続きへの悪用も懸念されます。ただし、今回そうした二次被害が発生したと確認されたわけではありません。

「登録情報を知っているから本人」と判断する仕組みは、情報が漏れた後に弱くなります。認証は、知識だけに頼らず、利用している端末や操作の状況も見て判断する必要があります。

端末を認証に組み込む考え方は、関連記事「端末認証(Device Binding)とは?MFAとの違い」で詳しく解説しています。

利用者が今できること

  • タイムズカーを名乗るメールやSMSから直接ログインせず、公式アプリや自分で開いた公式サイトからお知らせを確認する。
  • パスワードや認証コード、カード情報を求める連絡には応じない。同社はメール、SMS、電話でパスワードやカード情報を尋ねないと案内しています。
  • 他サービスで同じパスワードを使っている場合は、使い回しを解消する。今回パスワードそのものの漏えいは確認されていませんが、普段からの対策として有効です。
  • 不審な利用通知や身に覚えのない本人確認の連絡がないか注意する。対象者には同社が順次個別に案内するとしています。

認証コードを偽サイトに入力してしまった場合の対処は、「SMS認証コードを入力してしまったら?」も参照してください。

企業側は「ログインできた後」まで考えたい

認証を強めるというと、ログイン時に確認を一つ増やすことを想像しがちです。しかしアプリを提供する企業には、登録端末の変更、本人情報の更新、支払いに関わる操作など、被害につながりやすい場面で追加確認を行う設計も求められます。

検討したいのは、複数要素による認証、端末とアカウントの結び付け、不審な端末や改変されたアプリの検知、重要操作時の再認証、異常な利用の監視です。サーバーやWebシステム側の侵入対策、保存情報の管理、不要になった情報の保管期間も別途見直す必要があります。アプリの認証だけで情報漏えいそのものを防げるわけではありません。

登録済み端末からの操作であっても、マルウェアが端末を操作する場合があります。認証とアプリ保護を組み合わせる理由は、「Androidアクセシビリティ機能はなぜ不正送金に悪用される?」で具体的に扱っています。

モバイルアプリの防御を点検する選択肢

モバイルアプリを提供している企業なら、「認証が成功した」という結果だけでなく、その操作が信頼できるアプリと端末から行われているかも確認したいところです。

V-Keyは、モバイルアプリの保護やデジタルID・認証に関する製品を提供しています。たとえば同社のV-OS App Shieldでは、端末との結び付けやアプリ保護を選択できると案内しています。導入の適否は、既存の認証方式、アプリ構成、守りたい操作に照らして評価する必要があります。

今回のタイムズカーへの侵入経路は調査中であり、V-Key製品を導入していれば今回の漏えいを防げた、という意味ではありません。この事案を機に自社のサービスを点検するなら、「顧客情報が外部に知られた場合でも、アプリ内の重要操作を本人以外が実行しにくいか」を問いにすると、対策の優先順位が見えてきます。

貴社のサービスアプリケーションの防御セルフチェック

次の項目で「分からない」がある場合は、開発・セキュリティ担当者と確認してみてください。

  1. 登録済み端末以外からのログインや端末変更をどう検知・確認するか。
  2. 個人情報の変更や決済などの重要操作で再認証するか。
  3. アプリの改変、不正な実行環境、認証情報の悪用をどう検知するか。
  4. 退会者や入会未完了者の情報を、いつ・どの範囲で削除するか。
  5. 情報漏えいを想定した際、利用者への連絡と不正利用の監視をどう行うか。

※診断結果の判定や資料請求先を設ける場合は、公開前にリンクを追加してください。

参考資料