タイムズカーで約660万件の個人情報漏えい|パーク24が不正アクセスを公表
パーク24株式会社は2026年9月28日、「タイムズカーWebシステム」への不正アクセスに関する調査結果を公表しました。
調査の結果、約660万アカウント分の会員情報が第三者に取得されたことが確認されています。
今回注目すべきなのは、単に「660万件」という規模の大きさだけではありません。
対象者によって異なりますが、漏えいした情報には以下が含まれています。
- 氏名
- 法人会員の所属部署名
- 住所
- 生年月日
- 電話番号
- メールアドレス
- 運転免許情報
- 本人確認書類情報(運転免許証画像など)
- パスワード
- 連携サービスID
特に注意したいのが、運転免許情報や運転免許証画像など、本人確認に利用される情報まで対象に含まれていることです。
なお、パーク24によると、クレジットカード情報の漏えいは確認されていません。
またパスワードについては復元できない形式で保管されており、今回取得された情報を使ってタイムズカーのアカウントが不正利用される恐れはないと説明しています。
パーク24・タイムズカー公式「不正アクセスに関する調査結果および今後の対応について」
タイムズカー660万件情報漏えいの対象者は?退会済みユーザーも含まれる
今回の情報漏えいで対象となるのは、現在タイムズカーを利用している人だけではありません。
パーク24は対象者として、以下を公表しています。
- 現在のタイムズカー会員
- 過去に退会したタイムズカー会員
- 入会を申し込んだものの、何らかの理由で入会完了しなかった人
- タイムズビジネスサービスの会員
- タイムズビジネスサービスを退会した人
つまり、「今はタイムズカーを使っていないから関係ない」とは限りません。
自分がタイムズカー情報漏えいの対象か調べる方法は?
では、自分の情報が今回の約660万件に含まれているか、どのように確認すればよいのでしょうか。
2026年9月28日時点で、パーク24は対象となる人へ順次個別に案内するとしています。
現時点では、会員番号などを入力してその場で対象・非対象を判定できる専用検索ページは公式発表されていません。
そのため、以下の順番で確認するのが現実的です。
- 過去を含めてタイムズカーまたはタイムズビジネスサービスを利用・申請したことがないか確認する
- パーク24・タイムズカーから届く公式案内を確認する
- 対象か判断できない場合は、公式問い合わせ窓口へ確認する
本件専用の会員問い合わせ窓口は0120-25-8924(24時間受付)と案内されています。
なお、個別連絡がまだ届いていないことだけをもって、「自分は対象ではない」と判断しない方がよいでしょう。案内は順次行われる予定です。
※現状非常にアクセスしにくくなっているようです
タイムズカー情報漏えいの対象者が今すぐできる対策
今回のタイムズカー情報漏えいでは、氏名、住所、生年月日、電話番号、メールアドレスだけでなく、対象者によっては運転免許情報や運転免許証画像などの本人確認書類情報も第三者に取得されています。
そのため、対象となった可能性がある人は、フィッシングメールへの注意だけでなく、自分名義でクレジットカードやローンなどを不正に申し込まれる「なりすまし」への対策も検討する価値があります。
1.タイムズカー公式からの個別案内を確認する
まず確認すべきなのは、パーク24・タイムズカーから届く公式案内です。
パーク24は、今回の情報漏えい対象者へ順次個別に案内するとしています。
なお、今回漏えいしたパスワードは復元できない形式で保存されており、パーク24はパスワードそのものが第三者に認識可能な状態で漏えいした事実は確認されていないと説明しています。
そのため「タイムズカーのパスワードがそのまま盗まれた」と考える必要はありません。
ただし、他サービスでも同じパスワードや似たパスワードを長期間使い回している場合は、この機会にサービスごとに異なるパスワードへ変更し、可能であれば多要素認証を設定しておくと安心です。
2.タイムズカーを装ったメール・SMS・電話を疑う
パーク24自身も、今回の情報を悪用したフィッシングメール、SMS、電話などに注意するよう呼びかけています。
今回の漏えい情報には、氏名や電話番号、メールアドレスなどが含まれているため、攻撃者がこれらを組み合わせることで、本物らしい連絡を作ることも可能です。
特に、
- 「情報漏えいの補償手続きが必要です」
- 「本人確認のためカード番号を入力してください」
- 「パスワードを再設定してください」
- 「運転免許証を再登録してください」
といった連絡には注意が必要です。
メールやSMSのリンクから手続きするのではなく、自分でタイムズカー公式サイトや公式アプリを開いて確認することをおすすめします。
3.運転免許証情報が漏えいした人は「本人申告制度」も検討する
今回特に重要なのが、運転免許証番号や運転免許証画像などの本人確認情報が漏えいした可能性がある人です。
日本には、本人確認書類の紛失・盗難・情報漏えいなどによって自分の名義が悪用されることを心配する人が、信用情報機関へその事実を登録できる「本人申告制度」があります。
本人申告を行うと、クレジットカード会社、消費者金融、銀行などがローンやクレジットの審査時に信用情報を確認した際、「本人確認書類の情報が漏えいしており、名義冒用のおそれがある」ことを参考情報として確認できる場合があります。
なりすましによるクレジット契約やローン申込みを完全に防止できる制度ではありませんが、本人確認を慎重に行ってもらうための一つの対策になります。
4.JICCに「本人申告コメント」を登録する
株式会社日本信用情報機構(JICC)では、本人確認書類の紛失や盗難などにより名義を悪用される可能性がある場合に「本人申告コメント」を登録できます。
2026年9月時点では、スマートフォンから申し込む場合の手数料は700円(税込)です。
5.全国銀行個人信用情報センター(KSC)にも本人申告が可能
一般社団法人全国銀行協会が運営する全国銀行個人信用情報センター(KSC)でも、本人申告制度があります。
KSCは公式に、詐欺や情報漏えいによって運転免許証など本人確認書類の画像データが第三者へ漏えいした可能性がある場合でも、本人申告ができると案内しています。
インターネット申告の手数料は500円です。
6.CICにも本人申告制度がある
クレジット会社などが多く加盟する指定信用情報機関CICにも、本人申告制度があります。
運転免許証などの本人確認書類を紛失・盗難した場合や、第三者に名義を悪用されるおそれがある場合に利用できます。
インターネットによる本人申告の手数料は1,000円(税込)です。
7.JICC・KSC・CICの3機関すべてに登録する必要はある?
JICC、KSC、CICの3機関では、本人申告情報など一部の信用情報を相互に交流しています。
一方で、それぞれの信用情報機関に加盟している金融機関・クレジット会社は異なります。
CICも公式FAQで、「信用情報機関により加盟する会員は異なるため、それぞれの信用情報機関に登録することをおすすめする」と案内しています。
運転免許証画像など本人確認に使われる重要情報が実際に漏えいしたと確認された場合は、必要に応じて3機関への本人申告を検討してもよいでしょう。
| 信用情報機関 | オンライン本人申告手数料 | 主な加盟分野 |
|---|---|---|
| JICC | 700円 | 貸金業・クレジット・金融機関など |
| KSC | 500円 | 銀行など |
| CIC | 1,000円 | クレジット会社・信販会社など |
※手数料・申込方法は2026年9月29日時点。制度内容や料金は変更される可能性があるため、申し込み前に各信用情報機関の公式サイトをご確認ください。
本人申告をすれば、なりすましを完全に防げるわけではない
ここは非常に重要です。
本人申告制度は、金融機関やクレジット会社が審査を行う際の参考情報として利用される制度であり、不正契約を100%防止することを保証する制度ではありません。
また、全国銀行個人信用情報センターでは、預金口座開設時には本人申告情報を照会しないと説明しています。
そのため本人申告だけに頼るのではなく、
- 不審なメール・SMS・電話に反応しない
- クレジットカードや銀行の利用明細を定期的に確認する
- 身に覚えのないローン・カード申込み通知を確認する
- 必要に応じて自分の信用情報を開示して確認する
- 不審な契約が判明した場合は金融機関・警察などへ相談する
といった対策を組み合わせることが重要です。
今回のタイムズカー事案では、単なるメールアドレス流出とは異なり、本人確認に利用される運転免許証情報まで対象になっているため、「漏えい後に利用者が何をするべきか」まで考える必要があります。
タイムズカーを装ったメール・SMSに注意|二次被害のリスク
パーク24自身も、今回の情報を悪用したフィッシングメール、SMS、電話などに注意するよう呼びかけています。
今回漏えいした可能性がある情報には、氏名だけでなく、住所、生年月日、電話番号、メールアドレスなどが含まれています。
こうした情報を複数組み合わせることで、
- 本人しか知らないように見える内容を使ったフィッシング
- タイムズカーや関連企業を装ったSMS・メール
- 本人確認を装った電話
- 他サービスのアカウント情報を狙ったソーシャルエンジニアリング
- なりすましを狙った本人確認情報の悪用
などに利用される可能性があります。
特に運転免許証画像などの本人確認書類は、メールアドレスのように簡単に変更できる情報ではありません。
そのため、件数だけではなく「どの種類の情報が漏えいしたのか」を見ることが重要です。
タイムズカー情報漏えいで補償はある?現時点では発表なし
利用者にとって気になるのが「補償はあるのか」という点です。
2026年9月28日に公表された第2報では、金銭補償、ポイント付与、お詫びの品などについての発表はありません。
これは「今後も補償がない」という意味ではありません。
現在も外部専門機関によるフォレンジック調査が続いており、パーク24は新たな事実や影響が判明した場合には追加で公表するとしています。
そのため、補償についても今後の公式発表を確認する必要があります。
タイムズカー約660万件は国内でも過去最大級?主要情報漏えい事案と比較
今回の約660万件という数字は、国内で公表されてきた主要な個人情報漏えい事案と単純に比較すると、非常に大きな規模です。
| 事案 | 公表規模 |
|---|---|
| ベネッセ | 約3,504万件 |
| KDDI ISP向けメールシステム | 約1,223万人分のメールアドレス |
| NTT西日本グループ | 928万件 |
| 大日本印刷 | 約864万件 |
| ムラウチドットコム | 約772万件 |
| パーク24・タイムズカー | 約660万件 |
※これは公表された主要事案を単純に比較したもので、公的な「歴代情報漏えいランキング」ではありません。「件数」「人数」「アカウント数」などの定義や、漏えいした情報の内容、原因は事案ごとに異なります。
この比較からも分かるように、今回のパーク24の事案は国内でも大規模な情報漏えい事案の一つといえます。
しかし、件数以上に注目すべきなのは、運転免許情報や本人確認書類画像まで含まれている点です。
なぜタイムズカーで約660万件の情報漏えいが起きたのか?原因は調査中
2026年9月25日9時07分、タイムズカーWebシステムに対する外部からの不正アクセスが検知されました。
パーク24は外部専門機関と調査を行い、第三者による不正アクセスを確認。
9月26日7時25分までに、不正アクセス経路と攻撃元との通信を遮断し、その後アクセスできないことを確認したとしています。
一方で、不正アクセスが具体的にどの脆弱性・認証情報・経路を悪用して行われたのかについては、現時点では公表されていません。
そのため、「脆弱性対策不足だった」「認証情報が盗まれた」などと現段階で原因を断定することはできません。
パーク24は外部専門機関によるフォレンジック調査を継続し、再発防止策についても続報で公表する予定です。
企業セキュリティ担当者がタイムズカー660万件流出から学ぶべきこと
今回の事案は、会員情報を大量に扱う企業のDX・セキュリティ担当者にとって重要なケースです。
原因が確定していない現段階で個別の技術対策を断定することはできませんが、一般的に企業側では次の観点を確認する必要があります。
1.個人情報を「まとめて持ちすぎていないか」を確認する
サイバー攻撃を100%防ぐことは困難です。
だからこそ、侵入を防ぐだけでなく、侵入された場合の被害範囲を小さくする設計も重要です。
特に本人確認書類については、
- 本当に画像を保存し続ける必要があるのか
- 保管期間を短縮できないか
- 一般会員情報と分離できないか
- アクセス権限を限定できないか
を確認する必要があります。
2.運転免許証など高リスク情報を別レイヤーで管理する
氏名やメールアドレスと、運転免許証画像では情報漏えい時の影響が異なります。
情報の重要度に応じて、保存場所・権限・暗号化・監査ログなどの管理レベルを変えることが重要です。
3.Webシステムの攻撃面を継続的に把握する
Webサービスでは、新機能追加やクラウド移行、外部サービス連携によって、攻撃可能な入口が変化していきます。
定期的な脆弱性診断だけでなく、
- インターネットから公開されている資産の棚卸し
- 使用中ソフトウェア・ライブラリの管理
- 重要パッチの迅速な適用
- 特権アカウント・APIキー管理
- 異常通信・大量データ取得の監視
などを継続的に行う必要があります。
4.侵入防止だけでなく「情報持ち出し」を検知する
攻撃者の侵入を完全に防ぐことが難しい以上、「侵入後に何が起きているか」を検知する仕組みも必要です。
短時間で大量の顧客情報が参照・取得されるなど、通常とは異なる動きを検知できるログ・SIEM・EDR・データ監視体制を整えることが重要です。
5.事故発生後の顧客コミュニケーションまで設計する
大規模な情報漏えいが起きた場合、システム復旧だけで対応は終わりません。
企業は、
- 誰が対象なのか
- 何が漏れたのか
- 顧客は何をすべきなのか
- 補償はどうするのか
- フィッシングへの注意をどう伝えるのか
を迅速に説明する必要があります。
セキュリティ事故対応は「IT部門の復旧作業」だけではなく、法務・広報・経営・顧客対応を含む全社的な危機管理です。
まとめ|タイムズカー660万件漏えいは「件数」以上に情報の中身を見るべき
今回のタイムズカーの情報漏えいは、約660万件という規模だけでも国内有数の大規模事案です。
しかし、本当に注目すべきなのは、
氏名・住所・生年月日だけでなく、運転免許情報や本人確認書類画像まで含まれている
という点ではないでしょうか。
2026年9月28日時点では、クレジットカード情報の漏えいや、本件に起因する個人情報の不正利用は確認されていません。
一方で、本人確認情報は長期間悪用リスクを意識する必要がある情報です。
対象となる可能性がある人はパーク24からの個別案内を確認するとともに、今後増える可能性があるフィッシングメールやSMS、電話などには十分注意する必要があります。
企業側にとっても今回の事案は、「何件の個人情報を持っているか」だけでなく、「その情報を本当に持ち続ける必要があるのか」を見直す機会といえるでしょう。
