パーク24子会社の「タイムズカー」に不正アクセス、約660万件の会員情報が流出 運転免許証画像などの本人確認書類も

パーク24株式会社は2026年9月28日、連結子会社のタイムズモビリティ株式会社が運営するカーシェアリングサービス「タイムズカー」のWebシステムが不正アクセスを受け、約660万件のアカウントに関する会員情報が第三者に取得されたと発表した。9月25日の第1報では「漏えいした可能性」とされていたが、今回の第2報で取得の事実が確認された。流出した情報には氏名や住所、生年月日のほか、運転免許情報や運転免許証画像などの本人確認書類情報が含まれる。クレジットカード情報は漏えいしていないという。

検知から遮断まで約22時間

パーク24の発表によると、同社は9月25日9時07分にタイムズカーWebシステムへの外部からの不正アクセスを検知し、調査と対応を始めた。外部の専門機関と調べた結果、第三者による不正アクセスを確認し、9月26日7時25分までに不正アクセスの経路と攻撃元との通信を遮断し、遮断後にアクセスできないことも確かめた。検知から遮断の完了まで、約22時間かかった計算になる。現在も監視を続けており、新たな不正アクセスは確認されていないとしている。

9月25日にタイムズモビリティが出した第1報は、漏えいの「可能性」を知らせる内容だった。その後の調査で、システムに保存されていた会員情報の一部が実際に第三者に取得されたことが判明した。

侵入の手口や、攻撃者がどの脆弱性や認証情報を使ったのかは公表されていない。原因と影響範囲は、外部専門機関によるフォレンジック調査(コンピューター上の痕跡を分析して被害の実態を明らかにする調査)で引き続き調べている。

退会者や法人会員も対象、パスワードや連携IDも

漏えいしたアカウントは約660万件にのぼる。対象は次のとおりである。

  • タイムズカー会員と退会済みの利用者(入会を申し込んだものの入会が完了していない人を含む)
  • タイムズビジネスサービス会員と退会済みの利用者

漏えいした情報は対象者によって異なるが、氏名、法人会員の所属部署名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像など)、パスワード、連携サービスIDが挙げられている。

パスワードは復元できない形式で保管していたため、アカウントの不正利用につながるおそれはないと同社は説明している。連携サービスIDは、JR西日本グループの会員サービス「WESTER ID」など計9件のサービスのIDである。これを受けて西日本旅客鉄道(JR西日本)も9月25日にWESTERのポータルで告知を出した。同社システムへの不正アクセスは発生しておらず、WESTERのパスワードは同社が管理しているため流出しないとしたうえで、ほかのサービスと同じパスワードを使っている場合は変更を検討するよう呼びかけている。

現時点で、流出した情報が不特定多数に公開された事実や、不正利用された事実は確認されていないという。サービスへの影響も確認されておらず、タイムズカーは通常どおり利用できる。パーク24は個人情報保護委員会と警察に報告しており、対象者には順次個別に連絡する。再発防止策は、実施済みの対策と中長期の対策を整理したうえで続報で公表するとしている。なお報道によると、発表を受けた28日の東京株式市場でパーク24の株価は下落した。

取り替えのきかない本人確認書類が流出したことの重み

今回の事案が重いのは、件数の多さに加えて、流出した情報の中に「後から変えられない情報」が含まれている点にある。パスワードは変更すれば済むが、氏名、生年月日、住所と運転免許証の画像がそろえば、他人になりすまして各種サービスの本人確認を通過しようとする悪用も考えられる。カーシェアのように、非対面で本人確認を済ませるサービスが免許証画像を預かるのは業務上避けられない。そのぶん、保管する側にはより厳しい保護が求められる。

もうひとつの論点は、退会済みの利用者や、入会手続きを終えていない申込者の情報まで対象に含まれていたことだ。サービスを使わなくなった人の本人確認書類をどこまで・いつまで保持するのかという保存期間の設計は、多くの企業にとって他人事ではない。持っていない情報は漏れない。不要になったデータを確実に消す運用は、侵入を防ぐ対策と同じくらい効果がある。

利用者と企業の双方が当面警戒すべきなのは、流出した情報を使ったフィッシングやなりすましの連絡である。法人会員の所属部署名も流出しており、実在の部署名や氏名を添えた巧妙なメールが企業の担当者に届くおそれがある。パーク24とJR西日本はいずれも、メールやSMS、電話でパスワードやクレジットカード情報を尋ねることはないとしている。社内でタイムズビジネスサービスを利用している企業は、従業員への注意喚起を検討したい。

また、今回は検知から遮断まで約22時間を要した。外部に公開しているWebシステムへの侵入は、攻撃者が内部のデータベースに到達して持ち出すまでの時間との勝負になる。不審な通信や操作をいち早く捉え、封じ込めるまでの時間をどこまで縮められるかが、被害の規模を左右する。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク