タイムズカー不正アクセス事件(2026年)
事件の概要
2026年9月25日、パーク24株式会社が運営するカーシェアリングサービス「タイムズカー」のWebシステムにおいて、外部からの不正アクセスが検知されました。
同社は同日から調査を開始し、外部専門機関の協力のもとで確認を進めた結果、第三者による不正アクセスが行われ、一部の会員情報が取得されていたことを確認したと公表しています。
9月28日に公表された第2報によると、漏えいが確認されたアカウント数は約660万件です。
対象には、タイムズカーの現会員だけでなく、退会済みの会員や、入会を申し込んだものの入会が完了していない人、タイムズビジネスサービスの会員・退会済み会員も含まれています。
漏えいした情報は対象者によって異なりますが、次の情報が含まれると公表されています。
- 氏名
- 法人会員の所属部署名
- 住所
- 生年月日
- 電話番号
- メールアドレス
- 運転免許情報
- 本人確認書類情報
- パスワード
- 連携サービスID
さらに9月29日の第3報では、約160万アカウントについて、運転免許証画像などの本人確認書類の漏えいが確認されたことが公表されました。
本人確認書類には、運転免許証画像のほか、現住所確認書類、学生証画像、家族確認書類画像などが含まれています。
一方、パーク24は、クレジットカード情報については漏えいしていないことを確認したとしています。また、パスワードは復元できない形式で保管されており、9月28日時点では、漏えいした情報が不特定多数に公開された事実や、本件に起因する個人情報の不正利用は確認されていないと発表しています。
原因
パーク24の発表によると、タイムズカーWebシステムに対して外部から第三者による不正アクセスが行われたことが確認されています。
2026年9月25日午前9時7分に不正アクセスを検知し、翌26日午前7時25分までに、不正アクセス経路の遮断、攻撃元との通信遮断、遮断後にアクセスできないことの確認を完了しています。
※本記事は、パーク24株式会社が2026年9月25日、28日、29日に公表した情報をもとに作成しています。今後の調査・発表により内容が更新される可能性があります。
ただし、具体的にどのような手法で侵入されたのか、どのような脆弱性が利用されたのかなど、詳細な原因については現時点で公表されていません。
同社は外部専門機関によるフォレンジック調査を継続しており、原因と影響範囲について調査を進めています。
したがって、現段階で侵入原因を特定のシステムや管理上の問題に結びつけることはできません。
企業対応
不正アクセスを検知したパーク24は、外部専門機関と連携して調査を開始するとともに、不正アクセス経路および攻撃元からの通信を遮断しました。
また、個人情報保護委員会および警察への報告を行い、対象となる会員への個別案内も開始しています。
9月29日からは、本人確認書類の漏えいが確認された会員に対してメールによる案内を開始し、個々に漏えいした情報の詳細については、外部専門機関による調査結果を踏まえて改めて案内するとしています。
また会員に対しては、タイムズカーを装ったメール、SMS、電話などによるフィッシングやなりすましへの注意を呼びかけています。
今後の再発防止策については、実施済みの対策と中長期的な対策、その実施予定時期を整理したうえで続報を公表する予定としています。
影響
今回の事案では、約660万という大規模なアカウント情報の漏えいに加えて、約160万アカウントについて運転免許証画像などの本人確認書類の漏えいが確認されています。
本人確認書類には、氏名や住所、生年月日など本人を特定するための重要な情報が含まれるため、企業には適切な管理が求められます。
パーク24も、同社を装ったメールやSMS、電話などへの注意を呼びかけています。
なお、9月28日時点では、本件に起因する個人情報の不正利用や、不特定多数への公開は確認されていません。また、タイムズカーのサービス提供への影響も確認されておらず、各種サービスは通常どおり継続されています。
※本記事は、パーク24株式会社が2026年9月25日、28日、29日に公表した情報をもとに作成しています。今後の調査・発表により内容が更新される可能性があります。
教訓(中小企業への示唆)
今回の事案は大規模なサービスで発生したものですが、不正アクセスへの備えは企業規模を問わず必要です。
特に、顧客や取引先、従業員などの個人情報をWebシステムで管理している企業にとっては、他人事ではありません。
今回の事案から中小企業が改めて確認しておきたいポイントとして、次のようなものがあります。
- 自社がどのような個人情報を保有しているか把握する
- Webシステムやサーバーへのアクセス権限を適切に管理する
- 不審なアクセスを検知できる仕組みを確認する
- システムやソフトウェアを適切に更新する
- 個人情報を必要以上に長期間保管していないか確認する
- 情報漏えい発生時の連絡・報告体制を決めておく
- フィッシングなど二次被害への対応方法を準備する
重要なのは、「大企業だから狙われる」「小規模企業だから大丈夫」と考えるのではなく、自社が保有する個人情報と、その管理方法を継続的に確認することです。
今回のタイムズカーの事案については、現在も原因や影響範囲について調査が続いています。そのため、今後の公式発表によって新たな事実が明らかになる可能性があります。
個人情報を適切に管理するためには、技術的なセキュリティ対策とあわせて、個人情報の取扱いルール、責任者、アクセス管理、教育、外部サービスの管理などを組織として整備・運用することが重要です。
こうした個人情報管理の体制を整え、第三者の視点から確認する方法の一つが、JAPHICマークです。
JAPHICマークで備える安心
JAPHICマークを取得した事業者には、情報漏えい保険(サイバーリスク保険)が自動付帯されます。
- 賠償責任支払限度額:500万円(免責0円)
- 情報漏えい対応費用支払限度額:200万円(免責0円)
(※売上5億円以下は自動付帯、5億円超は任意加入)
取引先からの「個人情報保護の証明」に応えるだけでなく、万が一のリスクにも備えられるのがJAPHICマークの大きなメリットです。
実際の導入を検討されている場合は、以下のページも参考にしてみてください。
