パーク24「タイムズカー」の情報漏えい
カーシェアの会員登録で預かった運転免許証などの画像が、約160万アカウント分漏えいした。退会した人や入会手続きを終えていない人の情報も対象に含まれている。
変えられない情報ほど「持たない」ことが一番の対策になる。
公表された内容
- 規模
- 本人確認書類の漏えいを確認したアカウント 約160万件
- 情報
- 運転免許証画像、現住所確認書類画像、学生証画像(学生プラン)、家族確認書類画像(家族プラン)
- 原因
- Webシステムへの不正アクセス。侵入経路は第3報時点で記載なし。
経緯
- 2026.09.25 09:07タイムズカーWebシステムへの外部からの不正アクセスを検知し、調査を開始
- 2026.09.26 07:25不正アクセス経路と攻撃元との通信の遮断を完了
- 2026.09.29第3報。本人確認書類の画像が漏えいしたアカウントが約160万件と確認
何が起きたのか
侵入経路は第3報の時点で公表されていない。報道では、退会者や入会未完了者を含む約660万件のアカウント情報が取得されたとされている。
この事案の重さは、漏れたものが「本人確認書類の画像」だという点にある。運転免許証の画像には氏名・住所・生年月日・顔写真・免許証番号がそろっており、パスワードのように変更できない。なりすましの口座開設や契約に悪用されやすい種類の情報だ。
もう一つの論点は、すでに退会した人や入会を終えていない人の書類も残っていたことだ。サービスを使っていない人の情報は、持っていても事業の役に立たず、漏れたときの被害だけが残る。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
早く気づく
画像の取り出し件数を監視する
審査業務で1時間に見る画像の枚数には上限があるはずだ。その数を大きく超える取得があれば止める・知らせる仕組みを置く。この事案では検知から遮断完了まで約22時間かかっており、自動で止める仕組みがあれば流出量を抑えられる。
入られても被害を小さくする
本人確認が済んだ画像は、長く持たない
審査に必要なのは「確認した結果」で、画像そのものを持ち続ける必要がない場合が多い。法令や約款で保存が必要な期間を洗い出し、それを過ぎた画像は自動で消す。保存が必要なら、確認済みの項目と確認日時だけを残す設計も検討する。
退会・入会未完了のデータに削除期限を設ける
退会から何日後に消すか、入会手続きが止まったまま何日で消すかを決め、バッチで実行する。「消したつもり」を防ぐため、削除件数を定期的に数えて記録する。
書類画像はWebシステムと別の保管庫に置く
画像は会員情報のDBやWebサーバーとは別のストレージに、暗号化して置く。取り出せるのは審査担当の画面だけにし、期限付きのURLで1枚ずつ出す。Webシステムが乗っ取られても、まとめて取り出せない構成にする。
利用者として、渡す情報を減らす
カーシェアは運転免許証の確認が欠かせず、ここで偽ることはできない。本当の情報を渡すしかないサービスで利用者にできるのは、預ける期間を短くすることだ。
この事案では、退会した人や入会手続きを終えていない人の書類画像も対象に含まれていた。使わなくなったサービスや、途中でやめた登録は、退会したうえで、預けた書類やデータの削除を求めておく。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。