セキュリティ

タイムズカーの不正アクセスと約660万件の流出|免許証画像を退会者まで残さない保管設計

タイムズカーの不正アクセスと約660万件の流出|免許証画像を退会者まで残さない保管設計

カーシェアリングのタイムズカーを運営するタイムズモビリティは2026年9月28日、Webシステムへの不正アクセスにより、会員情報約660万件が第三者に取得されたと公表しました。流出した情報には氏名や住所に加えて、運転免許証画像などの本人確認書類情報が含まれ、対象は退会済みの人や入会手続きを完了しなかった人も含む範囲です。本記事では公式発表をもとに経過と対象範囲を整理し、流出項目の重さを仕分けたうえで、利用者が今日やる点検をまとめます。後半では、本人確認書類の画像を受け付けるサービスが同じ事態を避けるための保管設計を、そのまま使える設定例とSQLで示します。

まとめ:タイムズカーの不正アクセスで確定した事実と利用者・開発者が今やること

確定しているのは、2026年9月25日9時07分に不正アクセスを検知し、9月26日7時25分までに侵入経路と攻撃元との通信を遮断したこと、約660万アカウント分の会員情報が第三者に取得されたことです。クレジットカード情報の漏えいはなく、パスワードは復元できない形式で保管されていたと説明されています。一方、侵入経路の詳細、原因となった脆弱性、パスワードの保管方式は公表されていません。

利用者がまず備えるのは、タイムズカーを装うメール・SMS・電話への対応と、同じパスワードを使っている他サービスの変更です。開発者の側で見るべき論点は別にあります。退会者や申込未完了者の運転免許証画像がシステムに残っていたことで、審査を終えた本人確認書類の画像をいつ消すかという保管期間の設計が問われています。

項目 公表されている内容
検知 2026年9月25日9時07分
遮断完了 2026年9月26日7時25分まで
件数 約660万アカウント
対象 会員・退会者・申込未完了者
本人確認書類 運転免許証画像など
クレジットカード 漏えいなし
侵入経路 未公表

公表内容を時系列で確認する|9月25日の検知から第二報の約660万件まで

9月25日9時07分の検知から9月26日の遮断完了までの経過

タイムズモビリティの第一報(2026年9月25日)によると、同日9時07分に当社システムで不正アクセスを検知し、調査の結果、第三者がシステムにアクセスした形跡を確認しました。この時点の表現は「漏えいした可能性」で、対象はタイムズカー会員と退会済み会員とされていました。

9月26日の追記では、同日7時25分までに不正アクセスがあった経路の侵入を遮断し、攻撃元からの通信の遮断と、遮断後にアクセスできないことの確認を終えたと報告されています。検知から遮断の確認までは約22時間です。外部専門機関の協力を得て原因と影響範囲の調査を進め、個人情報保護委員会へも報告しています。

第二報で確定した件数と対象者の範囲|退会者と申込未完了者まで

9月28日の第二報では、不正アクセスを受けたシステムに保存されていた一部の会員情報について、第三者に取得されたことを確認したと表現が改まりました。漏えいしたアカウント数は約660万件です。対象は次の二つの区分で、それぞれ退会済みの人を含みます。

  • タイムズカー会員と退会済みの人(入会を申し込んだが何らかの事由で完了しなかった人を含む)
  • タイムズビジネスサービス会員と退会済みの人

第一報の段階では対象として明示されていなかった申込未完了者とタイムズビジネスサービスの会員が、第二報で加わりました。退会したから関係ないとは言えず、入会をやめた人も含まれる点が今回の特徴です。

侵入経路と原因が未公表の段階で公式発表から書けることと書けないこと

公表文が示すのは、Webシステムへの外部からの不正アクセスがあり、そのシステムに保存されていた会員情報が取得されたという事実です。侵入経路の詳細、悪用された脆弱性の種類、攻撃者の特定には触れていません。フォレンジック調査を実施中で、再発防止策は実施済みの対策と中長期の対策を整理して続報で公表するとしています。

そのため本記事では、特定の製品や脆弱性に結び付けた推測はしません。読み取れるのは構図だけです。本人確認書類の画像が、会員の連絡先と同じ経路から取り出せる位置に保存されていました。後半で扱う保管設計は、この構図を前提にしています。

流出した項目を種類別に仕分ける|免許証画像・連絡先・パスワードの重さ

運転免許証画像が住所・生年月日と一緒に流出したときに想定される悪用の型

第二報に並ぶ漏えい情報は、氏名、法人会員の所属部署名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像など)、パスワード、連携サービスIDです。対象者によって含まれる項目は異なるとされています。

最も重いのは運転免許証画像です。顔写真、氏名、住所、生年月日、免許証番号が一枚にそろっており、なりすましの材料としてそのまま使える形をしています。住所や電話番号は変えられますが、生年月日と顔写真は変えられず、免許証番号も更新までは同じです。流出した画像を回収する手段はないため、長い期間にわたって悪用を警戒する必要があります。

「復元できない形式」で保管されたパスワードの保管方式とリスクの受け止め方

タイムズモビリティは、パスワードを復元できない形式で保管しており、アカウントが不正に利用される恐れはないと説明しています。ハッシュ化で保管していたと読めますが、方式は明かされていません。解読のしやすさは方式で大きく変わります。OWASPのPassword Storage Cheat Sheetは、Argon2idならメモリ19MiB・反復2回・並列度1、bcryptならwork factor 10以上、PBKDF2-HMAC-SHA256なら60万回以上の反復を推奨値に挙げています。

この水準で利用者ごとのソルトが付いていれば、総当たりの費用は大きく上がります。ただし短い文字列や辞書に載る語は、どの方式でも早く破られます。心当たりがある人は漏えいと同じ扱いにしてください。ハッシュと暗号化の違いはハッシュ化とはで整理しています。

連携サービスID9件と法人会員の所属部署名が示す悪用リスクの範囲

連携サービスIDについて、第二報は「JR西日本グループの会員サービスWESTER ID」など計9件と記しています。連携先のIDそのものはパスワードではないため、単独で連携先へログインされるものではありません。ただしどのサービスを併用しているかが分かるため、連携先を名乗るフィッシングの文面に使われる余地があります。

法人会員の所属部署名も見落とされがちです。社名、部署名、氏名、メールアドレスがそろえば、取引先や社内の担当を装う標的型メールを作りやすくなります。タイムズビジネスサービスを社用車代わりに使っている企業は、従業員への注意喚起まで範囲に入れてください。

流出項目 想定される悪用 取り消し
免許証画像 なりすましの本人確認 不可
生年月日 本人確認の突破 不可
住所・電話番号 詐欺の連絡・郵送 変更で一部可能
メールアドレス フィッシング 変更で可能
パスワード 解読後の使い回し攻撃 変更で可能
連携サービスID 連携先を装う連絡 連携解除で一部可能
所属部署名 標的型メール 不可

利用者が今日やる点検手順|なりすまし連絡の見分けと使い回しの解消

タイムズカーを装うメール・SMS・電話に対して先に決めておく対応

第二報は、当社を装ったメール・SMS・電話に注意するよう呼びかけ、身に覚えのない連絡のリンクや添付ファイルを開かないこと、パスワードや認証コード、クレジットカード情報を入力しないことを求めています。同社がこれらの手段でパスワードやカード情報を尋ねることはないとも明記しています。

実際の判断は、連絡の中のリンクや電話番号を使わず、自分で公式サイトを開いて確かめる、の一点に絞ると迷いません。お詫びや補償を名目にした連絡は、今回のような事案の直後に増える典型です。同社は対象者へ順次個別に案内するとしているため、案内が届いても、中身の確認は公式サイトの新着情報で行ってください。

パスワードの使い回し先と連携サービスを利用者が優先度に沿って確認する順番

タイムズカーのパスワードを他サービスでも使っている場合は、使い回し先から先に変更します。優先度は、パスワード再設定の受け口になるメールアカウント、決済や送金に関わるサービス、連携サービスIDとして登録していたサービスの順です。変更と同時に二要素認証を有効にしておくと、パスワードが知られても単独では入れなくなります。方式の違いは二段階認証とはを参照してください。

運転免許証画像は取り消せないため、利用者の手でできることは限られます。身に覚えのない契約の請求書や郵便物、利用していないサービスからの登録完了通知が届いたときに、今回の流出と結び付けて早めに相談できるよう、発表日と問い合わせ窓口(0120-25-8924・24時間)を控えておくのが現実的な備えです。

本人確認書類の画像はいつ消すか|保存期間を決める考え方と削除のSQL

審査が終わった免許証画像を持ち続ける理由と保存期間の根拠の洗い出し

会員登録で免許証画像を受け取る目的は、多くの場合、入会時の本人確認と運転資格の確認です。審査が終われば、画像そのものを持ち続ける理由は薄くなります。残すべきは、確認した日時、確認した担当や方式、免許証の有効期限など、審査の結果を示す情報で足りる場面が大半です。

個人情報保護法第22条は、利用する必要がなくなった個人データを遅滞なく消去するよう努めることを求めています。個人情報保護委員会のガイドライン(通則編)3-4-1は、利用目的が達成されて保有する合理的な理由がなくなった場合をその典型に挙げ、法令で保存期間が定められている場合は除くとしています。業法で保存が義務付けられている項目は別として、画像を残す期間は根拠とセットで決めておくことが必要です。

入会が完了しなかった申込の本人確認データを保存期間で抽出するSQL

今回の対象に申込未完了者が含まれていたことは、途中で止まった申込のデータにも期限が必要なことを示しています。次はPostgreSQLで、申込から30日を過ぎても完了していない申込と、その本人確認画像の保存先キーを抽出する例です。テーブル名と列名は自社の設計に合わせて読み替えてください。

-- 申込から30日を過ぎても入会が完了していない申込を抽出する(PostgreSQL)
SELECT id, kyc_object_key, created_at
FROM applications
WHERE status = 'pending'
  AND created_at < now() - interval '30 days'
ORDER BY created_at;

抽出したキーの画像を削除し、申込行は削除済みの印だけを残すか、行ごと消します。退会者も同じ考え方で、退会日から一定期間を過ぎたら本人確認画像と連絡先を消すジョブを定期で回します。期間を30日にするか90日にするかは、返金や問い合わせへの対応に必要な日数から逆算してください。

S3ライフサイクルで本人確認画像を自動で消す|タグ条件と旧バージョンの削除

S3で審査済みの本人確認画像にタグを付けて期限切れで削除する設定例

画像をAmazon S3に置いている場合、削除をアプリのジョブだけに頼らず、ストレージ側の規則でも期限を切っておくと取りこぼしが減ります。S3ライフサイクルの公式ガイドによると、ライフサイクル設定の適用対象は、既存のオブジェクトと後から追加するオブジェクトの両方です。次の設定は、審査済みの印としてタグを付けた画像を1日後に、印の有無にかかわらず本人確認用の画像すべてを作成から90日後に削除します。

{
  "Rules": [
    {
      "ID": "expire-kyc-after-review",
      "Filter": {
        "And": {
          "Prefix": "kyc/",
          "Tags": [{ "Key": "retention", "Value": "expire" }]
        }
      },
      "Status": "Enabled",
      "Expiration": { "Days": 1 },
      "NoncurrentVersionExpiration": { "NoncurrentDays": 1 }
    },
    {
      "ID": "expire-kyc-hard-limit",
      "Filter": { "Prefix": "kyc/" },
      "Status": "Enabled",
      "Expiration": { "Days": 90 },
      "NoncurrentVersionExpiration": { "NoncurrentDays": 1 }
    }
  ]
}

この内容をlifecycle.jsonとして保存し、put-bucket-lifecycle-configurationでバケットに設定します。審査が終わった時点で、アプリから対象の画像にタグを付けます。

aws s3api put-bucket-lifecycle-configuration \
  --bucket example-kyc-images \
  --lifecycle-configuration file://lifecycle.json

aws s3api put-object-tagging \
  --bucket example-kyc-images \
  --key kyc/a1b2c3.jpg \
  --tagging 'TagSet=[{Key=retention,Value=expire}]'

aws s3api get-bucket-lifecycle-configuration --bucket example-kyc-images

put-object-taggingはタグの集合を丸ごと置き換える操作です。ほかのタグを付けている場合は、既存のタグも含めて指定してください。

バージョニングが有効なバケットで本人確認画像が消えずに残る落とし穴

設定例にNoncurrentVersionExpirationを入れているのは、バージョニングを有効にしたバケットではExpirationだけでは消えないためです。Expiring objectsの公式説明によると、バージョニング有効のバケットで期限が来ると、S3は削除マーカーを追加して現行バージョンを非現行にするだけです。非現行バージョンは、この要素で日数を指定しない限り残り続けます。

画面上は消えたように見えても、旧バージョンとして画像が丸ごと残っている状態です。削除したつもりのデータが侵害時にまとめて持ち出される構図は、削除済み画像のメタデータ約1.74億件が流出したGyazoの不正アクセスと同じ形をしています。同じページには、期限から実際の削除までに遅れが出る場合があること、規則の変更前にListObjectVersionsなどで削除の実行を確かめるよう書かれています。設定したら、非現行バージョンの件数が減っているかを一度確認してください。

本人確認画像を会員DBと分けて置く|公開遮断と暗号鍵による経路の分離

パブリックアクセスの遮断とKMS鍵で本人確認画像を読める主体を絞る設定

本人確認画像のバケットは、まず外部公開の経路を閉じます。S3のBlock Public Accessは、ACLとバケットポリシーによる公開をまとめて拒否する設定です。次の1行で四つの項目をすべて有効にします。

aws s3api put-public-access-block \
  --bucket example-kyc-images \
  --public-access-block-configuration \
  BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true

次に、画像をSSE-KMSで暗号化し、鍵の利用を審査用の役割に限定します。S3の読み取り権限を持つだけでは復号できないため、Webアプリの実行権限が奪われても、画像の中身までは届かない構成を作れます。会員の氏名や住所を読むWebアプリと、免許証画像を読む審査担当の画面で、使う権限を分けるのが要点です。

本人確認画像の保管と権限の分離を採用する条件と過剰になる場面の見極め

会員数が数万を超える、本人確認書類の画像を受け付けている、または退会者のデータを残す運用になっているなら、保管期限と権限分離の両方を入れる価値があります。流出したときの被害は件数と保持期間の掛け算で決まり、期限を切ることがいちばん効く対策だからです。

社内向けの数十人規模のシステムで、画像は受け取らず免許証番号の確認だけで済んでいるなら、ここまでの分離は過剰です。その場合は画像を保存しない設計を守り、アクセス権の棚卸しとログの確認を先に固めるのが順序です。本人確認の方式そのものを見直すなら、画像を送らせる方式とICチップを読み取る方式の違いをeKYCとはで比べられます。DBまで侵害が届いた事例としてPeakManagerの個人情報漏えい、事業者の管理基盤が起点になったさくらインターネットの不正アクセスも比較の材料になります。

漏えい等報告と社内対応の段取り|本人確認書類を扱う事業者の備え

個人情報保護委員会への報告対象となる四つの類型と速報・確報の提出期限

個人情報保護委員会の案内では、報告の対象は要配慮個人情報の漏えい等、財産的被害のおそれがある個人データ、不正の目的をもって行われたおそれがある行為による漏えい等、本人の数が1,000人を超える漏えい等(民間事業者)の四類型です。速報は発覚から3〜5日以内、確報は30日以内、不正目的の場合は60日以内とされています。

今回は第三者による不正アクセスで、件数も1,000人を大きく超えるため、報告の対象に当たります。タイムズモビリティは第一報の時点で委員会へ報告し、第二報では警察への報告も明記しました。類型の見分け方と速報の書き方は個人情報保護委員会への報告義務で詳しく解説しています。

次の侵害に備えて自社の会員システムの保存件数・権限・削除を点検する順番

自社が本人確認書類の画像を受け付けるサービスを運営しているなら、点検は三つの順で進めます。最初に、保存している画像の件数と、退会者・申込未完了者の分がどれだけ含まれるかを数えます。次の確認対象は、画像の保存先へ届く権限をWebアプリと審査用で分けているかどうかです。最後に、削除の規則が旧バージョンやバックアップまで及んでいるかを確認します。侵害の痕跡を遡る手順は不正アクセスのログ確認・解析方法が使えます。

外部からの入口と、破られた後に何が読めるかを第三者の目で確かめたい場合は、脆弱性診断・セキュリティ診断で、Webアプリから画像ストレージや会員DBまでの経路を含めて点検できます。

よくある質問

タイムズカーの不正アクセスについて、利用者と開発者から出やすい質問をまとめました。

タイムズカーを退会していても流出の対象になりますか?

対象になりえます。第二報は、タイムズカー会員とタイムズビジネスサービス会員それぞれについて、退会済みの人を対象に含めています。入会を申し込んだものの手続きが完了しなかった人も対象です。対象者には順次個別に案内するとしているため、届いた案内の内容は公式サイトの新着情報と照らし合わせてください。

運転免許証の画像が流出した場合、何に気を付ければよいですか?

免許証画像には顔写真、氏名、住所、生年月日、免許証番号がそろっており、なりすましの材料になりえます。回収はできないため、身に覚えのない契約の請求や郵便物、登録完了の通知に注意してください。タイムズカーを装う連絡には応じず、公式サイトの案内だけを確認先にします。現時点では、不正利用の事実は確認されていないと公表されています。

パスワードは変更したほうがよいですか?

同社は復元できない形式で保管していたため不正利用の恐れはないと説明していますが、保管方式は公表されていません。同じパスワードを他サービスでも使っている場合は、他サービス側を先に変更するのが安全です。短い文字列や辞書に載る語を使っていた場合は、漏えいと同じ扱いにしてください。

クレジットカードの停止や再発行は必要ですか?

第二報では、クレジットカード情報は漏えいしていないことを確認したとされています。現時点で停止や再発行を急ぐ根拠はありません。ただし、カード会社や同社を名乗ってカード番号を聞き出そうとする連絡には注意が必要です。同社はメールやSMS、電話でカード情報を尋ねないと明記しています。

自社サービスで本人確認画像を扱う場合、何から見直せばよいですか?

最初に行うのは、審査が終わった画像と、退会者・申込未完了者の画像がいくつ残っているかの確認です。次に削除の期限を決め、アプリのジョブとストレージのライフサイクル規則の両方で消します。バージョニングを使っているなら非現行バージョンの削除も設定し、最後に画像を読める権限をWebアプリから切り離します。

関連記事

お気に入りに入れた記事の一覧

この記事は以下の記事からリンクされています

資料請求

今日のトレンド記事 直近 24 時間で、いつもより多く読まれている記事

  1. 2026.09.25 コラム 障害者雇用の助成金一覧:月いくら・支給要件と申請書類を勤怠データで揃える方法
  2. 2026.09.25 コラム 最低賃金引き上げ【令和8年度】47都道府県の改定額・発効日と企業の対応手順
  3. 2026.04.03 テックブログ マイナビ情報漏洩11万件|不正アクセスの経緯・対象確認と「登録は危険か」の判断材料
  4. 2026.09.27 コラム 営業利益率の目安は?業種別・規模別の平均を最新統計で比べ、自社の目標を決める方法【2026年版】
  5. 2026.07.21 テックブログ Apache Tomcatの脆弱性一覧【2026年9月】15件の修正版9.0.122・10.1.60・11.0.26と影響確認・対応手順

RELATED POSTS 関連記事

目次