ニッポンレンタカーサービス「ニッポンレンタカーアプリ」の情報漏えい
「ニッポンレンタカーアプリ」のシステムが不正アクセスを受け、会員の氏名・連絡先のほか、登録されていた運転免許証情報やクレジットカード番号下4桁などが漏えいした可能性がある。初報(41名報道)の調査中に、異なる手法による別の不正アクセス(55名分)が判明した。
一つの侵入経路だけでなくシステム全体の脆弱性を洗い出し、運転免許証などの重要データを厳格に分離保護する。
公表された内容
- 規模
- 55名(10月1日公表分)。9月26日の初報では41名と報道されている
- 情報
- 氏名、電話番号、メールアドレス、ログインID、利用履歴、予約情報。登録していた人は運転免許証情報(免許証番号、住所、生年月日)、クレジットカード番号下4桁と名義人名も
- 原因
- アプリのシステムへの不正アクセス。9月26日の初報の調査中に、初報とは異なる手法による別の不正アクセス(9月19日〜21日)が9月29日に判明した。手法は公表されていない。個人情報保護委員会に報告し、警察に相談している。
経緯
- 2026.09.19アプリのシステムに対する不正アクセスが発生(〜9月21日、後に判明)
- 2026.09.26不正アクセスの初報を公表(報道では41名分)
- 2026.09.29初報の調査中に、初報とは異なる手法による別の不正アクセス(9月19日〜21日発生分)が判明
- 2026.10.019月29日に判明した不正アクセス(55名分)について公表。個人情報保護委員会への報告と警察への相談を発表
何が起きたのか
ニッポンレンタカーアプリのシステムに対し、9月19日から21日にかけて不正アクセスが行われていた。
9月26日の初報に関する調査を進める中で、初報とは異なる手法による不正アクセスであることが9月29日に判明した。手法は公表されていない。
漏えいした可能性があるのは55名分の情報で、氏名、電話番号、メールアドレス、ログインID、利用履歴、予約情報のほか、登録していた人については運転免許証情報(免許証番号、住所、生年月日)やクレジットカード番号下4桁、名義人名が含まれる。
初報では41名と報道されていた。個人情報保護委員会に報告し、警察に相談している。
一般に、アプリのシステムに対して短期間に異なる手法で不正アクセスが行われる事案では、APIや認証の脆弱性が複数存在していたり、外部公開されているシステムの探索を網羅的に受けて複数の侵入経路を突かれたりするケースが考えられる。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
システム全体の包括的な脆弱性診断を実施する
一つの侵入経路をふさいだ後も、アプリのAPI、認証基盤、サーバー設定など全体にわたるペネトレーションテストやセキュリティ診断を定期的に行い、ほかの経路が残っていないか確かめる。
早く気づく
異なる手法やIPからの不審なアクセスを横断監視する
APIアクセスログやWAFログを統合管理し、攻撃者が様々なエンドポイントやパラメータを探索・試行する予兆を早期に検知する。
入られても被害を小さくする
運転免許証などの重要情報は暗号化し閲覧を分離する
運転免許証番号や生年月日などのなりすましに悪用されやすい情報は、データベース内で強力に暗号化し、通常の予約照会画面などから平文で参照できないよう権限を厳格に分離する。
利用者として、渡す情報を減らす
レンタカーの利用には運転免許証の提示や本人確認、決済が不可欠であり、氏名や免許証情報を偽ることはできない。
免許証番号や住所、生年月日は一度漏えいすると変更が難しく、なりすまし等に悪用されるリスクがある。
利用しなくなったレンタカーアプリやサービスは、放置せずに退会手続きを行い、登録されていた免許証情報やクレジットカード情報の削除を依頼しておくことで、預けっぱなしによるリスクを低減できる。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。