2026年9月25日、カーシェアリング「タイムズカー」を運営するタイムズモビリティ(パーク24グループ)のWebシステムが外部から不正アクセスを受けました。9月28日の第2報で、漏えいしたアカウント数は約660万件と公表されています。対象には、現在の会員に加えて退会済みの方や入会手続きが完了していない方も含まれ、情報には運転免許証画像などの本人確認書類が含まれます。9月29日の第3報では、本人確認書類が漏えいしたアカウント数が約160万件であると公表されました。
この記事では、パーク24とタイムズモビリティの公式発表(第1報〜第3報)、パーク24の適時開示、連携先であるJR西日本の告知だけを根拠に、事案の時系列と対象情報を整理します。そのうえで、公表されていないことを明確に分け、企業が自社に置き換えて確認すべき点をまとめました。侵入経路や原因は現時点で公表されていないため、推測は書いていません。記事の内容は2026年9月30日時点の公表情報に基づきます。
タイムズカー不正アクセス事案の概要:9月25日検知、約660万件
まず全体像を1枚にまとめます。件数や情報項目は、いずれも第2報(2026年9月28日)と第3報(9月29日)の表現をそのまま使っています。
項目 | 公式発表の内容 |
|---|---|
対象システム | タイムズカーWebシステム(タイムズモビリティ株式会社が運営) |
検知 | 2026年9月25日 9時07分に外部からの不正アクセスを検知し、調査を開始 |
遮断 | 9月26日 7時25分までに経路の遮断、攻撃元との通信遮断、遮断後のアクセス不能確認を完了 |
漏えいしたアカウント数 | 約660万件(第2報時点。内訳は非公表) |
本人確認書類が漏えいしたアカウント数 | 約160万件(第3報)。運転免許証画像、現住所確認書類画像(公共料金の請求書 等)、学生証画像(学生プランの場合)、家族確認書類画像(家族プランの場合) |
対象者 | タイムズカー会員および退会済みの方(入会申込後に未完了の方を含む)、タイムズビジネスサービス会員および退会済みの方 |
主な情報項目 | 氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像 等)、パスワード、連携サービスID など |
漏えいしていないもの | クレジットカード情報(漏えいしていないことを確認、と公表) |
二次被害 | 不特定多数への公開や不正利用の事実は、現時点で確認されていない |
当局対応 | 個人情報保護委員会および警察へ報告。外部専門機関によるフォレンジック調査を実施中 |
サービス影響 | 各種サービスは通常どおり継続 |
件数の単位は「アカウント数」です。実人数ではありません。タイムズモビリティは2026年8月17日に会員数400万人突破を発表しています。約660万件がそれを上回るのは、退会済みの方や入会未完了の方、タイムズビジネスサービスの会員を含むためです。ただし区分ごとの件数は公表されていません。
時系列:検知から22時間で遮断、3日後に第2報
公表文から読み取れる時系列を並べます。検知から遮断完了までが約22時間、第1報が検知当日、件数を伴う第2報が3日後という流れです。
日時 | 出来事 | 出典 |
|---|---|---|
9月25日 9:07 | 不正アクセスを検知し、調査を開始。第三者がシステムにアクセスした形跡を確認 | 第1報 |
9月25日 | 第1報を公表(漏えいの「可能性」として)。個人情報保護委員会へ報告 | 第1報 |
9月25日 | JR西日本が「WESTER ID が含まれる可能性」を告知。自社システムへの不正アクセスは発生していないと説明 | JR西日本 |
9月26日 7:25 まで | 不正アクセス経路の遮断、攻撃元との通信遮断、遮断後のアクセス不能確認を完了。第1報に追記 | 第1報追記 |
9月28日 | 第2報を公表。第三者に取得されたことを「確認」、約660万件、情報項目を確定。警察への報告に言及。パーク24が適時開示 | 第2報・適時開示 |
9月29日 | 第3報を公表。本人確認書類が漏えいしたアカウント数を約160万件と確認。同日から該当する会員へメールで個別の案内を開始 | 第3報 |
9月30日 時点 | 会員ごとの漏えい内容は2週間程度を目処に改めて案内する予定。再発防止策は「続報にて公表する予定」のまま | 当社確認 |
遮断完了の追記は第1報に翌日付で加えられました。検知当日に公表し、翌日に封じ込め完了を追記し、3日後に件数を出し、4日後に本人確認書類の件数を出す。この順序は、後述する個人情報保護法の速報・確報の考え方とも整合しています。
漏えいした情報と対象者:退会者と入会未完了者も含まれる
第2報が列挙した情報項目は次のとおりです。「対象者により異なります」という注記が付いています。
- 氏名
- 法人会員の所属部署名
- 住所
- 生年月日
- 電話番号
- メールアドレス
- 運転免許情報
- 本人確認書類情報(運転免許証画像 等)。第3報で約160万件と判明。運転免許証画像、現住所確認書類画像(公共料金の請求書 等)、学生証画像(学生プランの場合)、家族確認書類画像(家族プランの場合)
- パスワード(復元できない形式で保管、と注記)
- 連携サービスID(JR西日本グループの WESTER ID 等、計9件)
本人確認書類が漏えいした約160万件は、約660万件のおよそ4分の1にあたります。運転免許証だけでなく、住所確認のために提出された公共料金の請求書などの画像や、学生プラン・家族プランの確認書類まで含まれていました。
パスワードについて公式は「復元できない形式で保管しており、当該情報を用いてお客様アカウントが不正に利用される恐れはありません」としています。「ハッシュ化」や「暗号化」といった方式名は公表文にありません。クレジットカード情報は「漏えいしていないことを確認」と明記されました。
対象者の範囲が広い点が、この事案の特徴です。現在の会員に加えて、退会済みの方と、入会を申し込んだものの何らかの事由で入会が完了しなかった方が含まれます。法人向けのタイムズビジネスサービスの会員と退会者も対象です。使い終わったはずのデータが、漏えい件数として数えられています。
連携サービスIDは9件のうち WESTER ID だけが公式に名前を出しています。JR西日本は同日に、自社システムへの不正アクセスは発生しておらず、WESTER のパスワードは同社が管理しているため流出しないと告知しました。あわせて、他のサービスと同じパスワードを使っている場合は変更を検討するよう呼びかけています。
第1報から第2報で何が変わったか
第1報と第2報を並べると、公表の進み方が分かります。表現が「可能性」から「確認」へ変わり、件数と項目が具体化され、「など」が外れました。
項目 | 第1報(9月25日、26日追記) | 第2報(9月28日) |
|---|---|---|
事象の表現 | 個人情報が外部に漏えいした可能性があることが判明 | 一部の会員様情報について、第三者に取得されたことを確認 |
件数 | 記載なし | 漏えいしたアカウント数:約660万件 |
対象者 | 会員および退会済みの会員 | 入会未完了の方とタイムズビジネスサービスの会員・退会者を追加 |
情報項目 | 「免許情報」「本人確認書類」「法人会員情報」など(「など」付き) | 「運転免許情報」「本人確認書類情報(運転免許証画像 等)」「法人会員様の所属部署名」に具体化。パスワードを追加 |
カード情報・パスワード | 言及なし | カード情報は漏えいなし。パスワードは復元できない形式 |
当局 | 個人情報保護委員会へ報告 | 個人情報保護委員会および警察へ報告 |
対象者への連絡 | 新たな事実が判明したら速やかに公表 | 対象となる方に順次、個別に案内 |
9月29日の第3報は、第2報で件数が示されていなかった本人確認書類について、漏えいしたアカウント数(約160万件)と書類の種類を明らかにしました。あわせて、該当する会員へのメールでの個別案内を同日に始めたと報告しています。
公表されていないこと:侵入経路・内訳・保管期間
報道や解説記事には推測が混じりやすいので、公式発表に書かれていないことを先に確認しておきます。次の点は、2026年9月30日時点でいずれも公表されていません。
- 侵入経路と原因。公表文は「不正アクセス経路の遮断」と書くのみで、脆弱性なのか認証情報なのか委託先なのかには触れていない。外部専門機関によるフォレンジック調査中
- 約660万件の内訳(会員、退会済み、入会未完了、タイムズビジネスサービスの各区分)
- 本人確認書類の種類ごとの件数(約160万件の合計のみ公表)と、「運転免許情報」との関係(文字情報か画像かの説明はない)
- いつ以降の会員・退会者が対象か。退会者や入会未完了者の情報を保持していた理由と期間
- 本人確認書類以外の情報だけが漏えいした方への個別案内の方法と時期(本人確認書類の対象者には9月29日からメールで案内)
- 再発防止策の中身(実施済みの対策と中長期の対策を整理して続報で公表予定、とのみ)
- 業績への影響額(適時開示では「精査中」)
攻撃の主体についても公式の言及はなく、本記事では扱いません。経路が公表されていない以上、「VPNだった」「委託先経由だった」といった類推で対策を語ることはできません。この記事で扱う教訓は、経路に依存しない部分に絞っています。
2026年の他の大規模漏えいとの比較:単位が違うことに注意
2026年に国内で公表された大規模な漏えいと並べると、この事案の規模感がつかめます。ただし各社の件数は単位が異なるため、数字の大小をそのまま比べることはできません。
事案(公表時期) | 公式の件数表現 | 単位・注記 |
|---|---|---|
タイムズカー(2026年9月) | 約660万件 | アカウント数。退会者・入会未完了者を含む |
Eストアー「ショップサーブ」(2026年8月) | 最大で延べ8,853,839件 | 延べ件数。同一人物の複数登録を含む可能性があり、人数ではないと注記 |
アフラック生命保険(2026年6〜7月) | 約440万人 | 契約者の人数。うち口座情報を含むのは約22万人 |
学校法人東海大学(2026年2月) | 最大で延べ193,118人 | 委託先へのランサムウェア攻撃が原因 |
タイムズカーの件数は「約」が付くだけで「最大」や「延べ」はありません。一方で、運転免許証画像を含む本人確認書類が対象になった点は、金額や口座よりも長く影響が残る可能性があります。免許証番号や住所は、パスワードのように変更できないためです。アフラックや金融機関の事案は金融機関のサイバー攻撃事例【2026年版】、ショップサーブなどEC基盤の事案はECサイト・小売のサイバー攻撃事例【2026年版】で整理しています。
利用者と法人会員が今すぐ確認すること
本人確認書類が漏えいした会員へのメール案内は9月29日に始まり、会員ごとの漏えい内容は2週間程度を目処に改めて案内される予定です。案内を待つ間にできることがあります。公式の依頼事項と、連携先の呼びかけを分けて整理します。
公式が依頼しているのは、なりすまし連絡への警戒です。タイムズカーを装ったメール・SMS・電話に注意し、身に覚えのない連絡のリンクや添付ファイルを開かないこと、パスワード・認証コード・クレジットカード情報を入力しないことを求めています。公式がこれらを電話やメールで尋ねることはない、とも明記されています。氏名・住所・生年月日・電話番号がそろって漏えいしているため、本人しか知らないはずの情報を織り込んだ精巧な連絡が届く前提で構えてください。
パスワードの変更は、公式発表では求められていません。復元できない形式で保管されていたためです。ただしJR西日本は、他のサービスと同じパスワードを使っている場合は変更を検討するよう呼びかけています。連携サービスIDが対象に含まれる以上、同じIDとパスワードの組み合わせを他のサービスでも使っている方は、この機会に変えておくのが無難です。
法人会員は、所属部署名が対象項目に入っている点に注意が必要です。氏名・部署・メールアドレス・電話番号がそろうと、取引先や社内を装った標的型メールの材料になります。利用者本人に注意を促すとともに、情報システム部門は自社ドメイン宛てのなりすましメールの監視を一段強めておくと安心です。
企業が学ぶ5つの教訓:退会者データ、本人確認書類、初動と公表
ここからは、カーシェア以外の企業にも当てはまる教訓を5つに絞ります。いずれも侵入経路が分からなくても検討できるものです。
1. 退会者データと申込未完了データが「漏えい件数」になる
約660万件のうち、どれだけが現会員でどれだけが退会者かは分かりません。しかし対象者の定義に退会済みの方と入会未完了の方が明示された事実は、多くの企業に同じ問いを突きつけます。使い終わった個人データを、なぜ、いつまで持っているのか。個人情報保護法は、個人データを利用する必要がなくなったときは遅滞なく消去するよう努めることを事業者に求めています(第22条)。退会後の保持期間、申込途中で離脱した方のデータの扱い、法人契約終了後の担当者情報の扱いを、業務上の必要と法令の要請から決めて文書化しておくべきです。保持していなければ、漏えい件数にも通知対象にもなりません。
2. 本人確認書類の画像は「確認が終わったら要らない」データになりやすい
運転免許証画像は、カーシェアでは運転資格の確認に必要です。確認が済んだ後も画像を持ち続けるかどうかは、別の判断になります。法令で確認記録の保存が求められる業種を除けば、画像を保持し続ける理由を説明できるかを問い直す価値があります。保持する場合は、会員情報とは別の領域に置き、閲覧できる人と用途を絞り、保持期限を決めて自動で消す設計が基本です。本件で「運転免許情報」と「本人確認書類情報(運転免許証画像 等)」が別項目として列挙されたことは、文字情報と画像の両方が対象だったことを示しています。第3報では、画像の漏えいが約160万件に及び、運転免許証のほか学生証、家族確認書類、住所確認用の公共料金の請求書まで含まれていたことが分かりました。
3. 初動対応の型:検知から22時間で遮断、同日に第1報
公表文からは、検知、調査開始、経路の遮断、攻撃元との通信遮断、遮断後のアクセス不能確認、継続監視、という手順が読み取れます。遮断後にアクセス不能を確認する工程を明示している点は、封じ込めの型として参考になります。時間で見ると、検知から遮断完了まで約22時間、公表は検知当日です。不正アクセスによる漏えいは個人情報保護法の報告対象で、個人情報保護委員会への速報(概ね3〜5日以内)と確報(不正の目的による漏えいは60日以内)、本人への通知が義務です。本件は検知当日に公表と速報を済ませ、3日後に件数を出しました。自社で同じ動きができるかは、初動対応の手順書に「誰が」「何時間以内に」「何を決めるか」が書いてあるかで決まります。手順の作り方はインシデントレスポンスの初動対応・手順・体制構築ガイドを参照してください。
4. 公表の型:「可能性」で速く出し、「確認」で具体化する
第1報は「漏えいした可能性」と「など」付きの項目、第2報は「取得されたことを確認」と「など」なしの項目、件数、カード情報とパスワードの安全性、当局への報告を示しました。不確定な部分を不確定なまま速く出し、確認できた段階で具体化する。この二段構えは、報告期限を守りつつ、後から訂正が生じる余地を減らします。公表文の中で「クレジットカード情報は漏えいしていない」「パスワードは復元できない形式」と、安心材料を先に確定させている点も、利用者の問い合わせを減らす効果があります。
5. 連携サービスIDの漏えいは自社だけの問題ではない
連携サービスIDが9件対象になり、そのうちJR西日本は第1報と同じ日に自社の告知を出しました。連携先が自社のシステムは無事だと説明し、利用者にパスワードの使い回しを見直すよう呼びかけるまでを、同日に済ませています。ID連携を提供している企業は、連携先との連絡ルート、共同で公表する場合の役割分担、連携先側で講じられる対策(トークンの失効や再認証の要求など)を事前に決めておく必要があります。自社の事故が連携先の利用者にも及ぶことを、契約と手順の両方で織り込んでおくことが求められます。
自社に置き換えて確認する5つの質問
最後に、この事案を自社の点検に使うための質問を挙げます。すべて「はい」と答えられれば、経路が何であれ被害の範囲と対応の速さは一定水準に収まります。
- 退会者・申込未完了者・契約終了先の個人データについて、保持期間と消去の手順が決まっていて、実際に消えているか
- 本人確認書類の画像を保持する必要があるか説明できるか。保持するなら、会員情報と分離し、閲覧者と期限を限定しているか
- 外部から不正アクセスを受けたとき、検知から遮断まで何時間で動けるか。遮断後にアクセス不能を確認する工程があるか
- 速報を出すまでの意思決定者と期限が手順書に書かれているか。第1報の雛形があるか
- ID連携やAPI連携をしている相手と、事故時の連絡ルートと共同対応の手順を取り決めているか
とくに1つ目と2つ目は、攻撃を受ける前に「漏れる量」を減らす対策です。守りを固める投資と同じくらい、持たない設計の効果は大きいと考えます。情報の持ち方から見直す手順は情報漏洩対策ガイド【2026年版】で解説しています。
参考情報(一次情報)
- パーク24株式会社「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について(第1報)※追記あり」(2026年9月25日、26日追記)https://www.park24.co.jp/news/2026/09/web1.html
- パーク24株式会社「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」(2026年9月28日)https://www.park24.co.jp/news/2026/09/20260928-1.html
- パーク24株式会社「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第3報)」(2026年9月29日)https://www.park24.co.jp/news/2026/09/20260929-1.html
- パーク24株式会社 適時開示「連結子会社における不正アクセスの発生および個人情報漏えいに関するお知らせ」(2026年9月28日)
- タイムズモビリティ株式会社(タイムズカーサイト)第1報・第2報 https://share.timescar.jp/news/2026/0925/1814.html / https://share.timescar.jp/news/2026/0928/1815.html
- 西日本旅客鉄道株式会社「タイムズカーWebサイトへの不正アクセスについて」(2026年9月25日)https://wester.jr-odekake.net/news/detail/022026092502/
- タイムズモビリティ株式会社「タイムズカー会員数が400万人突破」(2026年8月17日)
本記事の記述は上記の公表文に基づいており、続報で件数や項目が更新された場合は記事を更新します。
AEVUSの支援:外部公開システムの弱点を攻撃者の視点で確認する
本件の侵入経路は公表されていませんが、会員向けWebシステムのように外部へ公開された入口は、どの企業でも攻撃の起点になります。AEVUSでは、公開Webアプリケーションや会員基盤を対象に、攻撃者の手順で侵入経路を実証するペネトレーションテストを提供しています。診断では、認証・本人確認書類のアップロード機能・管理画面といった、個人情報に直結する機能を重点的に確認します。
あわせて、漏えいした情報が外部で取引されていないかを継続的に確認するダークウェブ監視、検知から遮断・公表までの手順を整える初動対応の支援も行っています。自社の会員基盤に同じ弱点がないか確認したい方は、お気軽にご相談ください。
2026年10月5日には、焼肉きんぐ公式アプリの会員情報10,788,963件(登録数の99.8%)の漏えいが公表されました。会員アプリの流出事案5件の比較は焼肉きんぐアプリ不正アクセス(2026年10月)の漏れた情報と企業が学ぶ教訓で整理しています。
まとめ
タイムズカーの不正アクセス事案は、2026年9月25日に検知され、約22時間で遮断、3日後の第2報で約660万件という規模と情報項目が確定しました。翌29日の第3報で、本人確認書類が漏えいしたのは約160万件と判明しています。対象に退会者と入会未完了者が含まれ、運転免許証画像を含む本人確認書類が漏えいした点が特徴です。侵入経路、件数の内訳、再発防止策は続報待ちで、推測で語れる段階にはありません。
経路に関係なく学べるのは、持たない設計と初動・公表の型です。自社の点検項目に加えたいのは次の4点です。
- 使い終わった退会者データと本人確認書類画像の保持期間を決め、実際に消す
- 検知から遮断までの手順と目標時間を決めておく
- 第1報を「可能性」で速く出し、第2報で件数と項目を具体化する
- ID連携先と、事故時の連絡ルートと共同対応を取り決めておく