日本のカーシェアリングサービス「タイムズカー」は、先週末に公表したサイバー攻撃により、約660万件のユーザーアカウントが侵害されたことを確認しました。
同社は9月25日にインシデントを公表し、月初に第三者が同社のシステムにアクセスしたと説明していました。タイムズカーは9月26日に、不正アクセスを遮断する措置を講じています。
公表時点では、攻撃者が会員の個人情報にアクセスしたかどうかを調査中としていましたが、本日発表した続報で、データが窃取されたことを確認しました。
同社によると、今回の侵入による影響は、タイムズカーの現会員・元会員のほか、法人向けアカウントプログラム「タイムズビジネスサービス」の現会員・元会員を合わせた660万人に及びます。
続報によると、漏えいした情報は次のとおりです。
- 氏名
- 法人会員の場合は部署名
- 住所
- 生年月日
- 電話番号
- メールアドレス
- 運転免許証情報
- 運転免許証の画像など、本人確認書類の情報
- アカウントのパスワード
- 連携サービスID
同社は、パスワードは「復元できない形」で保存されていたと説明しています。暗号化またはハッシュ化されていたことをうかがわせますが、詳細は明らかにしていません。
調査の結果、クレジットカード情報には影響がないことも確認されました。現時点で、窃取されたデータがインターネット上で流通している形跡はありません。
タイムズカーは、パーク24グループのタイムズモビリティが運営する、レンタカー・モビリティサービスの大手です。
2026年8月時点で400万人のアクティブ会員を抱えるとされる大規模事業で、日本の全47都道府県に展開する2万9,000カ所のステーションで、8万4,000台の車両をオンライン予約して利用できます。
同社は会員に対し、タイムズカーを名乗るメールやSMS、電話に注意するよう呼びかけています。添付ファイルを開いたり、パスワードやクレジットカード情報を入力したりしないよう求めています。
現在、外部の専門家の協力を得て、インシデントの原因と影響範囲についてフォレンジック調査を進めています。
タイムズカーは、影響を受けた顧客に個別に通知する方針ですが、通知は段階的に送付するとしています。
同社は、今回のサイバーセキュリティインシデントにもかかわらず、すべてのサービスは通常どおり稼働していると説明しています。