Times Car へのサイバー攻撃:ユーザー・アカウント 660 万件の侵害を確認

Times Car confirms data breach affecting 6.6 million user accounts

2026/09/29 BleepingComputer — 日本のカーシェアリング・サービス Times Car は、先週公表したサイバー攻撃により、約 660 万件のユーザー・アカウントの情報が侵害されたことを確認した。同社は、9月初旬に第三者による不正アクセスが発生したと 9月25日の公表時点で説明し、翌 9月26日には不正アクセスを遮断するための措置を講じた。

当時、同社は攻撃者による会員の個人情報へのアクセスの有無を調査中としていたが、最新情報では情報の窃取が確認されている。今回の侵入は、Times Car の現会員および元会員約 660 万人に加えて、法人向けアカウント・プログラムである Times Business Service の現会員および元会員にも影響するという。

流出した情報には、以下の項目が含まれる。

  • 氏名
  • 法人会員の所属部署名
  • 住所
  • 生年月日
  • 電話番号
  • メールアドレス
  • 運転免許証情報
  • 運転免許証の画像などの本人確認書類情報
  • アカウントのパスワード
  • 連携サービス ID

同社によると、パスワードは「復元できない形式」で保存されているという。具体的には、暗号化またはハッシュ化されていた可能性があるが、それ以上の詳細は明らかにされていない。また、クレジットカード情報は影響を受けていないことが確認されており、現時点では、窃取されたデータがインターネット上に流出・拡散した証拠も確認されていない。

Times Car は、Park 24 グループのタイムズ・モビリティが運営するカーシェアリング/モビリティ・サービスであり、2026年8月時点のアクティブ会員数は 400 万人である。同サービスでは、84,000 台の車両をオンラインで予約でき、日本全国 47 都道府県の 29,000カ所のステーションで利用できる。

同社は会員に対し、Times Car を名乗るメール/SMS/電話に注意し、添付ファイルの開封やパスワード、クレジットカード情報の入力を避けるよう呼びかけている。また、外部の専門家の協力を得て、インシデントの原因および影響範囲に関するフォレンジック調査を実施するとともに、影響を受けた顧客への個別通知を段階的に進める方針である。

なお、今回のインシデント発生後も、すべてのサービスは通常どおり稼働しているという。