パーク24は2026年9月28日、カーシェアリングサービス「タイムズカー」のWebシステムが不正アクセスを受け、約660万アカウントの情報が第三者に取得されたことを明らかにした。

9月25日の第1報では「個人情報が漏えいした可能性がある」としていたが、その後の調査で実際に第三者へ取得されたことを確認したという。対象には現在の会員だけでなく、退会した人や、入会を申し込んだものの手続きを完了しなかった人も含まれる。漏えいした情報には、氏名や住所のほか、運転免許証の画像などの本人確認書類も含まれている。

ただし、漏えいした情報の種類は対象者によって異なる。自分への影響を確認するには、現在サービスを利用しているかどうかだけでなく、過去にどの情報を登録し、どの外部サービスと連携していたかも重要になる。

AD

約660万件は「アカウント数」、漏えい項目は人によって異なる

パーク24の第2報によると、対象となるのはタイムズカーの現在の会員と退会済みの利用者、入会を申し込んだものの何らかの理由で手続きを完了しなかった人だ。

さらに、法人向けのタイムズビジネスサービスについても、現在の会員と退会済みの利用者が対象に含まれる。

公表された約660万件は、あくまで漏えいしたアカウントの件数だ。重複を除いた人数として発表された数字ではない。

漏えいした情報として挙げられているのは、氏名、住所、生年月日、電話番号、メールアドレスのほか、法人会員の所属部署名、運転免許情報、運転免許証画像などの本人確認書類情報だ。

パスワードと外部サービスとの連携IDも対象に含まれる。

ただし、パーク24は「対象者により異なる」と明記している。約660万アカウントすべてについて、運転免許証画像を含むすべての項目が漏えいしたという意味ではない。

不正アクセスを検知したのは9月25日9時07分。同社は調査と対応を開始し、翌26日7時25分までに侵入経路の遮断、攻撃元との通信遮断、遮断後にアクセスできないことの確認を終えたという。

ただし、これは不正アクセスを検知してから対策を完了するまでの時刻だ。最初の侵入がいつ行われたのか、情報の取得がいつからいつまで続いていたのかを示すものではない。

クレジットカード情報については、漏えいしていないことを確認したとしている。

また、第2報の公表時点では、取得された情報が不特定多数へ公開された事実や、本件に起因する個人情報の不正利用も確認されていない。

ただし、情報がインターネット上などで公開されていないことと、第三者へ渡っていないことは別である。今回については、第三者による情報の取得そのものは確認済みだ。

退会後も個人情報を「約7年間」保管

タイムズカーの退会に関する公式FAQでは、退会した利用者の個人情報について、「退会後約7年間」保管した後に消去すると説明している。

理由として挙げられているのは、法令上、取引記録を一定期間保存する義務があるためだ。つまり、サービスを退会しても、登録していた情報が直ちにすべて削除されるわけではない。

今回の漏えい対象に退会者が含まれていることを考えるうえで、この保管方針は重要になる。

ただし、FAQに記載された「約7年間」は通常時の一般的な保管方針であり、今回漏えいしたデータが何年間分だったのかを示す数字ではない。

例えば、何年前に退会した利用者まで今回の対象に含まれるのかは、第2報では明らかにされていない。

また、「法令上、取引記録を保管する必要がある」という説明だけから、運転免許証画像を含むすべての個人情報について同じ期間の保存が法的に義務付けられていると判断することもできない。

入会手続きを完了しなかった申込者のデータに、退会者向けのこの保管方針がどのように適用されるのかも明らかではない。

利用者にとって今後重要になるのは、一般的な保管期間だけでなく、自分の情報が何種類保存され、そのうち何が今回第三者に取得されたのかという個別の説明だ。

パスワードであれば変更できるが、本人確認書類の画像など、一度第三者に取得された情報はパスワード変更では無効化できない。

だからといって、免許証画像だけで直ちに他社サービスの契約や本人へのなりすましが成立すると断定できるわけではない。それでも、ログイン情報を守る対策と、本人確認書類の流出に備える対策は分けて考える必要がある。

AD

WESTER IDとパスワードでは、漏えいした範囲が異なる

JR西日本は9月25日の告知で、タイムズカーにWESTER IDを登録していた利用者について、WESTER IDが漏えいした可能性があると発表した。

一方、JR西日本のシステム自体への不正アクセスは発生しておらず、同社が管理するWESTERのパスワードは今回の不正アクセスでは流出しないとしている。

つまり、タイムズカー側に保存されていた「連携サービスID」と、JR西日本側で管理するWESTERのパスワードは、今回の漏えいでは扱いが異なる。

情報の種類 パーク24・JR西日本が公表した状態 利用者が区別したい点
免許証画像などの本人確認書類情報 パーク24の9月28日第2報で漏えい項目に記載 全対象者で同じ情報が漏えいしたわけではない
タイムズカー側のパスワード情報 同第2報で漏えい対象に記載。「復元できない形式」で保存と説明 読み取れるパスワードそのものが漏れたとは確認されていない
タイムズカーに登録したWESTER ID パーク24は連携サービスIDを漏えい対象に記載。JR西日本もWESTER IDが含まれる可能性を案内 WESTER IDの漏えいとJR西日本のシステムへの侵入は別
WESTERのパスワード JR西日本が管理し、本件では流出しないと説明 タイムズカー側のパスワード情報とは保管場所が異なる
クレジットカード情報 パーク24が漏えいしていないことを確認 カード情報が無事でも、他の個人情報への注意は必要

表はパーク24の第2報に記載された「漏えいした情報」「現時点で確認されている影響」と、JR西日本の発表を情報ごとに整理したものだ。公表された時点や確認状況が異なる点にも注意が必要になる。

また、WESTERについての説明を、タイムズカーと連携していた他のサービスすべてに当てはめることはできない。

パーク24によると、漏えい対象となった連携サービスIDはWESTER IDなど計9種類ある。それぞれのサービスについて、パスワードやシステムへの影響まで同じだとは限らない。

JR西日本は、利用者の氏名やWESTER IDが記載された連絡であっても、自社から送られたものとは限らないと注意を呼びかけている。

パスワードそのものが流出していなくても、氏名やIDなど実際の情報を使うことで、偽のメールやSMSを本物らしく見せることはできる。

連携先のパスワードが守られていることと、フィッシングなどのなりすましに悪用されないことは別の問題だ。

「復元できない」パスワードでも、保管方式は重要

パーク24は、パスワードについて「復元できない形式」で保存しており、漏えいした情報を使ってアカウントが不正利用される恐れはないと説明している。

また、パスワードそのものが第三者に読み取れる状態で漏えいした事実も、現時点では確認されていないとしている。

ただし、第2報では具体的なパスワードの保管方式までは明らかにされていない。

一般に、パスワードをハッシュ化して保存する場合、暗号化したパスワードを後から元に戻す方式とは異なり、入力されたパスワードから作った値を保存済みの値と比較して本人確認を行う。

しかし、攻撃者が大量のパスワード候補を計算して保存値と照合する「オフライン攻撃」への耐性は、採用する方式や設定によって変わる。

米国立標準技術研究所(NIST)の認証ガイドラインでは、パスワードを保存する場合、アカウントごとに異なる「ソルト」を加え、パスワード向けの適切なハッシュ方式を使用することを求めている。

さらに、一つの候補を試すために必要な計算量を増やし、攻撃者が大量の候補を高速に試せないようにする「コスト係数」も重要になる。

つまり、「元のパスワードを直接復元する仕組みではない」ことと、「第三者が候補を推測することが十分に困難である」ことは、厳密には同じではない。

ただし、これは一般的なパスワード保管方式についての説明であり、今回漏えいしたタイムズカーのパスワード情報が実際に解析可能だという意味ではない。

パーク24の説明を外部から技術的に評価するには、実際にどの方式や設定でパスワードを保護していたのかという追加情報が必要になる。

AD

個別通知を待つ間も、確認は公式サイトやアプリから

パーク24は、今回の対象者へ順次個別に案内するとしている。

現在タイムズカーを利用していない退会者や、過去に入会を申し込んだものの手続きを完了しなかった人も対象になり得る。

通知を受けた場合でも、メールやSMSに記載されたリンクをそのまま開くのではなく、自分でタイムズカーの公式サイトや公式アプリを開いて情報を確認する方が、フィッシング対策として安全だ。

JR西日本も、WESTERを利用する場合は公式アプリまたは公式サイトからアクセスするよう呼びかけている。

パーク24とJR西日本はいずれも、メール、SMS、電話などでパスワードやクレジットカード情報を尋ねることはないとしている。

JR西日本はさらに、WESTERのパスワード自体は今回流出していないとしたうえで、他のサービスと同じパスワードを使い回している場合には、異なるパスワードへの変更を検討するよう案内している。

これはWESTERのパスワード流出を認めたものではなく、今回を機にパスワードの使い回しを見直すよう促すものだ。

タイムズカーを含む各サービスは、現時点では通常どおり提供されている。

パーク24は外部の専門機関とフォレンジック調査を進めるとともに、個人情報保護委員会と警察へ報告した。すでに実施した対策と、今後予定する中長期的な再発防止策については、実施時期と合わせて続報で公表するとしている。

今後注目したいのは、侵入経路や再発防止策だけではない。

退会者や入会を完了しなかった申込者について、どの情報をどの程度の期間保存していたのか。本人確認書類など重要度の高いデータについて、どのようなアクセス制御を行っていたのか。そして、対象者ごとに具体的にどの情報が取得されたのか。

こうした点が明らかになれば、利用者も「約660万件」という大きな数字だけを見るのではなく、自分にどのような影響があり、どの対応が必要なのかを具体的に判断しやすくなる。