タイムズカーの情報漏えい、何がそんなに危険なの?初心者でもわかる5つのポイント

2026年9月、カーシェアリングサービス「タイムズカー」で、外部からの不正アクセスによる大規模な情報漏えいが発生しました。
「個人情報が漏れた」と聞くと不安になりますが、
「実際には何が危険なの?」
と思う方も多いのではないでしょうか。
今回の問題をITに詳しくない方にもわかるように解説します。
まず、何が起きたの?
タイムズカーを運営するタイムズモビリティは、2026年9月25日にWebシステムへの不正アクセスを検知しました。
その後の調査で、システムに保存されていた会員情報の一部が第三者に取得されたことが確認されています。
漏えいした可能性がある情報は、対象者によって異なりますが、
・氏名・住所・生年月日・電話番号・メールアドレス・運転免許情報・運転免許証などの本人確認書類画像・パスワード・一部の連携サービスID
などです。
対象となったアカウントは約660万件。
さらに、9月29日の第3報では、運転免許証画像などの本人確認書類が漏えいしたアカウントが約160万件だったことも発表されています。
ただし、タイムズモビリティは、クレジットカード情報は漏えいしていないこと、現時点で今回の情報が不特定多数に公開された事実や、本件に起因する不正利用は確認されていないとしています。
では、なぜこれほど大きな問題なのでしょうか?
危険①「免許証の画像」は簡単に変更できない
今回、特に注意したいのが運転免許証の画像です。
免許証には、
氏名・住所・生年月日・顔写真・免許証番号など
本人を特定するための重要な情報がまとまっています。
例えばパスワードが漏れた場合なら、パスワードを変更することで対策できます。
クレジットカード番号が漏れた場合も、カード会社に連絡してカードを停止・再発行することができます。
しかし、
氏名や生年月日、顔写真などは簡単に変更できません。
つまり、一度流出すると「パスワード変更」のような簡単な対策では済まないのです。
危険②「あなたの情報を知っている詐欺」ができてしまう
今回の情報漏えいで現実的に警戒したいのが、フィッシング詐欺やなりすましです。
例えば、突然こんなSMSが届いたとします。
「タイムズカーの本人確認に問題があります。以下のURLから確認してください」
普通なら「怪しいメールだな」と思うかもしれません。
しかし、相手が自分の
「氏名」
「住所」
「生年月日」
などを知っていたらどうでしょうか。
「本当にタイムズから連絡が来たのかもしれない」
と思ってしまう可能性があります。
さらに、今回のように免許情報や本人確認書類に関する情報まで含まれていると、詐欺の材料として利用される可能性があります。
タイムズモビリティ自身も、今回の情報がなりすましメールやフィッシングメールなどに悪用される可能性があるとして、注意を呼びかけています。
危険③「退会したから大丈夫」とは限らなかった
今回の事案で、もう一つ注目したい点があります。
対象には、現在利用している会員だけではなく、
退会済みの利用者や、入会を申し込んだものの入会が完了していない人
も含まれていました。
これは企業のIT管理を考えるうえでも重要なポイントです。
「サービスを使わなくなった人の情報を、いつまで保存するのか?」
という問題です。
企業が保管している個人情報は、サイバー攻撃を受ければ攻撃者に狙われる可能性があります。
極端に言えば、
持っていない情報は漏えいしません。
そのため、企業には「必要な情報を安全に保管する」だけでなく、「不要になった情報を適切に削除する」という考え方も重要になります。
危険④「パスワードが漏れた」とは少し違う
ここは誤解しやすいところです。
今回、パスワードも漏えいした情報として公表されています。
ただし、タイムズモビリティによれば、パスワードは復元できない形式で保管されており、その情報を使ってアカウントが不正利用されるおそれはないとされています。
つまり、
「パスワード情報が漏えいした」=「そのままパスワードが読まれている」
という意味ではありません。
一方で、他のサービスでも同じパスワードを使い回している場合は注意が必要です。
今回の情報漏えいとは別に、パスワードの使い回しは以前から大きなセキュリティリスクです。
サービスごとに異なるパスワードを使用し、可能であれば多要素認証も利用することが重要です。
では、利用者は何をすればいい?
まず大切なのは、慌ててメールやSMSのリンクをクリックしないことです。
今回の件をきっかけに、
「あなたの免許証が流出しました」
「本人確認が必要です」
「補償金を受け取るために手続きしてください」
など、本物を装った詐欺連絡が来る可能性があります。
タイムズモビリティは、メール・SMS・電話などでパスワードやクレジットカード情報を尋ねることはないと明記しています。
怪しい連絡が来た場合は、メールに書かれているリンクをクリックするのではなく、公式サイトや公式アプリを自分で開いて確認するのが基本です。
また、他のサービスで同じパスワードを使っている場合は、パスワードを変更することも検討しましょう。
実は、このニュースは「企業のIT担当者」にとっても重要
今回の事件は、タイムズカーを利用している人だけの問題ではありません。
企業側から見ると、
「顧客情報をどこに保存しているのか?」
「不要になった情報を削除しているか?」
「不正アクセスを検知できるか?」
「侵入された場合、どれだけ早く遮断できるか?」
という、非常に重要な問題が含まれています。
今回、タイムズモビリティは9月25日9時07分に不正アクセスを検知し、翌26日7時25分までに不正アクセス経路や攻撃元との通信を遮断したと公表しています。
サイバー攻撃は「絶対に侵入されないシステム」を作ることだけが対策ではありません。
侵入されたことを早く発見すること。
被害を広げないこと。
漏えいした情報を把握すること。
これらも非常に重要です。

まとめ:本当に怖いのは「個人を特定できる情報」が組み合わさること
今回のタイムズカーの情報漏えいで重要なのは、単純に「660万件という数字が大きい」ということだけではありません。
特に注意したいのは、
氏名+住所+生年月日+電話番号+メールアドレス+免許情報+本人確認書類
といった情報が組み合わさっている点です。
一つひとつの情報だけなら、それほど危険に感じないかもしれません。
しかし、それらが大量に組み合わされることで、
「この人は誰なのか」
をかなり具体的に特定できる情報になります。
そして、その情報を使って、本人になりすました連絡やフィッシング詐欺などに利用される可能性があります。
今回、現時点では本件に起因する個人情報の不正利用は確認されていません。
だからこそ、今すぐパニックになる必要はありません。
ただし、
「自分の名前や住所を知っている相手から連絡が来ても、それだけで本物だとは思わない」
という意識は、これからの時代に非常に重要です。
情報漏えいは、単に「個人情報がネットに公開される」という話ではありません。
漏れた情報を、後から誰かがどう使うか分からない。
これこそが、個人情報漏えいの本当の怖さなのです。


