ニッポンレンタカーアプリに別手法の不正アクセス、新たに会員55人の情報閲覧のおそれ 免許証番号やカード下4桁も対象に

ニッポンレンタカーサービス株式会社は2026年10月1日、「ニッポンレンタカーアプリ」のシステムに対し、9月26日に公表した不正アクセスとは異なる手法による別の不正アクセスがあったと発表した。新たに会員55人の会員情報ページへの不正なアクセスが確認され、氏名や連絡先、利用履歴に加え、登録状況によっては運転免許証情報やクレジットカード番号の下4桁も閲覧されたおそれがある。9月26日公表分の41人と合わせ、閲覧のおそれがある会員は計96人となった。

1件目の調査中に、別の手口による攻撃が見つかった

同社は2026年9月26日、ニッポンレンタカーアプリのシステムが第三者による不正アクセスを受け、会員41人の情報が不正に閲覧されたおそれがあると公表していた。今回の発表は、その調査を進める過程で、1件目とは異なる手法による別の不正アクセスが判明したというものである。

同社によると、今回判明した不正アクセスは2026年9月19日から21日にかけて外部から行われた攻撃で、同社は9月29日にこれを確認した。攻撃の具体的な手法や、1件目とどのように手口が異なるのかについては、現時点で公表されていない。

閲覧されたおそれのある情報

今回の55人について、閲覧された可能性があるとされる情報は、氏名、電話番号、メールアドレス、ログインID、利用履歴、予約情報である。運転免許証情報やクレジットカード情報をアプリに登録していた会員については、運転免許証情報(免許証番号、住所、生年月日)、クレジットカード番号の下4桁、名義人名も閲覧されたおそれがある。項目は、9月26日に公表された1件目と同じである。

同社は、本件に関する案内メールが届いていない会員については、現時点で情報が閲覧されたおそれは確認されていないとしている。

二次被害は現時点で確認されず、封じ込め措置を実施

同社は、今回の不正アクセスについて必要な対策と封じ込め措置を実施しており、現時点で本件に関連する新たな被害や、個人情報の不正利用などの二次被害は確認されていないとしている。

対象の会員には登録メールアドレス宛に個別に連絡しており、法令に基づいて個人情報保護委員会へ報告したほか、警察にも相談している。同社は調査を続け、新たな事実が判明すれば速やかに知らせるとしている。

あわせて同社は、不審なメールや電話、郵便物に注意するよう呼びかけるとともに、同社からメールやSMS、電話でパスワードやクレジットカード情報を尋ねることはないと説明している。

件数が少なくても軽視できない「本人確認情報」の重み

今回の件数は合計96人と、大規模な漏えいと比べれば少ない。ただ、閲覧のおそれがある情報には、運転免許証番号、住所、生年月日といった本人確認に使われる情報が含まれている。レンタカーやカーシェアのように、利用時に運転免許証の登録を求めるサービスでは、アプリやWebの会員ページに、こうした取り扱いに注意が必要な情報が日常的に保管されている。

一般に、氏名や住所、生年月日、電話番号がそろうと、本人になりすました連絡や詐欺の材料に使われやすくなる。カード番号の下4桁と名義人名も、それだけで決済に使われるものではないが、「本物らしさ」を演出するために悪用されるおそれがある。同社が不審な連絡への注意を呼びかけているのも、こうした二次的な悪用を想定したものといえる。

もう一つ注目したいのは、1件目の調査の中で別の手口が見つかった点である。攻撃者は一つの入口だけを試すとは限らず、同じシステムに対して複数の方法で侵入を試みることがある。ひとつの不正アクセスを封じた時点で調査を終えず、アクセスログ(通信や操作の記録)を広く見直して別の痕跡がないかを確かめることの重要性を示す事例でもある。

会員向けアプリやWebサービスを運営する企業にとっては、次のような点をあらためて確認したい。

  • 会員情報ページなど個人情報を表示する画面で、本人以外がデータを参照できてしまう不備がないか
  • 短時間の大量アクセスや、ふだんと異なる参照パターンを検知できる監視の仕組みがあるか
  • 運転免許証番号など取り扱いに注意が必要な情報を、必要以上に画面へ表示したり保持したりしていないか
  • インシデント(セキュリティ上の事故)の発生時に、最初に見つかった痕跡以外の不正アクセスも洗い出す調査の範囲を決めているか

同じ手口に、自社は備えられていますか?

出典・参考リンク