今回の記事の重要ポイント(三点)
・2026年9月から10月にかけて、身近なサービスで会員情報の流出の公表が相次いだ。この記事で取り上げるタイムズカー、焼肉きんぐ、Gyazoの3社は、いずれもクレジットカード情報は含まれないと公表している。
・漏れたのは氏名や連絡先が中心で、タイムズカーでは免許証画像などの本人確認書類、Gyazoでは削除済み画像の記録も含まれた。流出した生年月日や顔写真は回収できない。
・入り口は事件ごとに違い、一つの対策では塞げない。氏名や連絡先も他の情報と結びつくと詐欺の材料になり、企業には集めてから消すまでの管理が、利用者には漏れた項目に応じた備えが残る。
相次ぐ会員情報の流出、国内3社の例
2026年9月以降、日常的に使うサービスで会員情報の流出の公表が相次いでいる。ここでは国内の3社と海外の3件を取り上げる。
カーシェア大手のタイムズカー(パーク24グループ)は9月25日に第三者による不正アクセスを検知し、28日に約660万件のアカウント情報が漏えいしたと公表した。対象には現会員のほか退会済みの会員、入会手続きを完了しなかった人も含まれる。項目は氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報などで、29日には運転免許証や住所確認書類などの画像が約160万件のアカウントで漏えいしたと追加で発表した。
パスワードは復元できない形式で保管していたと説明し、クレジットカード情報は保有していないため対象に含まれないとしている。
焼肉きんぐを運営する物語コーポレーションは10月5日、公式アプリの会員管理システムへの不正アクセスで、登録数約1,081万件のうち約1,079万件の会員情報が漏えいしたと公表した。項目は会員番号、アプリの登録名、メールアドレス、電話番号で、パスワード、生年月日、利用履歴は漏えいしていない。決済情報は自社で保持していない。原因は調査中で、個人情報保護委員会への報告と警察への被害届の手続きを進めている。
スクリーンショット共有サービスのGyazoを運営するHelpfeelは9月16日、ユーザーに関するデータ約2,362万件と、画像に関する記録約4.9億件が流出したと公表した。ユーザーデータにはメールアドレス、パスワードのハッシュ値(元に戻せない形に変換した値)、X連携用のトークンが含まれ、画像の記録には位置情報や画像内の文字が含まれる。ユーザーデータの約76%はメールアドレスを登録していない匿名の利用者で、全件にメールアドレスが含まれたわけではない。
9月25日の第二報では、削除済み画像の記録約1.74億件も対象になったと公表した。画像ファイルそのものは流出しておらず、連携の認証情報は無効化した。全利用者にパスワードの変更を求め、サービスは27日に再開した。決済情報は含まれず、二次被害は確認されていないとしている。
海外でも同じ時期に大規模な流出が公表された。デンマークの研究・教育・デジタル化省は10月5日、国民登録番号(CPR番号)を含む約880万人分の氏名と住所が、民間企業に与えられていた正規の照会権限の悪用でアクセスされたと発表した。死亡者や国外へ移った人の記録も含まれる。
米国防総省の人事データセンター(DMDC)はファイル共有システムの脆弱性で、現役・退役の軍人らの社会保障番号などが約300万人分漏えいしたと報じられている。米アリゾナ州の裁判所システムはフィッシングによる侵入で、債務回収プログラムの対象者ら130万人超の記録が流出した可能性があると報じられている。
関連記事
何が漏れて、何が残っていたのか
カード情報を持たない仕組み
3社とも、クレジットカード情報は漏えいの対象に含まれないと説明しています。カード番号は決済代行会社が預かり、サービス側には残さない形が広がっているためです。クレジット業界の安全対策の指針は、加盟店がカード情報を保持しないか、保持するなら国際的な安全基準に従うかのどちらかを求めています。
カード番号は、不正があれば止めて作り直せます。カード情報が含まれていなくても、生年月日や顔写真など、流出後に回収できない情報が残ります。
漏れた情報
同じ「情報流出」でも、中身は事件ごとに違います。今回の3社を比べると、次のようになります。
| タイムズカー | 焼肉きんぐ | Gyazo | |
|---|---|---|---|
| 氏名・連絡先 | ○ | ○ | ○(登録者のメール) |
| 生年月日・住所 | ○ | × | × |
| パスワード | 復元できない形式 | × | ハッシュ値 |
| 本人確認書類の画像 | ○ | × | × |
| 位置情報・画像の記録 | × | × | ○ |
| 退会者・削除済み分 | ○ | 公表なし | ○ |
(2026年10月7日時点。各社の公表資料による)
どの会員だったかで、起こり得ることと備えの中身が変わります。
退会後の記録
タイムズカーの流出には、すでに退会した人の情報も含まれていました。同社のよくある質問によると、氏名・住所・生年月日は税法などに基づいて退会後7年間保管し、運転免許の情報と画像も、なりすまし対策や問い合わせ対応のために7年間保管していました。Gyazoでも、削除された画像の記録が対象に入っていました。
個人情報保護法は、必要のなくなった個人データの消去を努力義務にとどめ、他の法令で保存が求められる場合はそちらが優先されます。同じ法律は、データの安全管理と、一定の漏えいでは国への報告と本人への通知を義務づけています。取引の記録を残す必要と、免許証の画像を長く残す必要は、別々に考えることができます。
海外の反応
日本の暮らしを扱う英語コミュニティ r/japanlife では、タイムズカーから流出の通知メールを受け取った利用者が「身を守るためにできることはあるか」と問いかけ、120件を超えるコメントが集まりました。
「どうせどこも漏れている」と冷めた見方をする声と、企業の管理責任を問う声がぶつかり、信用情報機関への届け出など具体的な助言も出ています。
以下はスレッド内のユーザーコメントの抜粋・翻訳です。
初めて?
そう、たいていの人には初めてだろう。でも免許証の画像まで漏れている。それを使えば借金をされたり、電話番号を乗っ取られてネット銀行の口座まで破られたりしかねない。甘く見ないほうがいい。
退会した利用者のデータまで漏れてるんだよな。
心配するな、世の中のサービスのほとんどはもう侵害されていて、ただ気づいていないだけ。自分の身を守るためにできることをやろう。
(投稿主)
でも免許証は他のどこにも登録していないんだよ。クレジットカードやメールならどうにでもなる。でも顔と名前は変えられない。
正直、今回なら自分も訴える。考えうる最高レベルの過失だよ。
どうして過失だと分かる? 何でも即座に反応して、即座にアクセスできることを求める今のつながった世界は、ハッカーにとって無数の標的を生んでいる。完璧なセキュリティなんて存在しない。今回の件で、はっきり過失の結果だと言えるものは何だ?
データの扱いという単純な観点から見ても、あれだけの機微な情報が、おそらく同じ場所に、攻撃者が丸ごと持ち出せるような形で置かれていたのはおかしい。データを分けて保管するのはよくあるやり方で、効率のためでもあるけど、安全の面でも利点がある。
正直、過失かどうかはあまり関係ないと思う。
企業は個人情報を有害廃棄物のように扱わない。本来はそう扱うべきなのに。データ保護をきちんとやっても、企業の側に得がないから。
企業はデータ流出に賠償責任を負い、それを保険でまかなう形にすべきだ。やれることを全部やっているかどうかは、企業と保険会社の間で詰めればいい。被害を受けた消費者の側がそれを証明しなければならないのはおかしい。
この件を今になって初めて聞いたのは、発覚したのが4日前だからだよ。民間企業としては異例の早さで状況をつかんで公表している。もちろん最悪の事態だけど、対応はちゃんとしているように見える。
少なくともパスワードは、ハッカーが元に戻せない形できちんと保存されていた。こういう流出では、パスワードを簡単に解読できる形式で保存していた、という結末がものすごく多い。
お気の毒に。自分もこの件で困っている。
調べた限りでは、日本信用情報機構(JICC)、シー・アイ・シー(CIC)、全国銀行協会の個人信用情報センターに届け出ておけば、盗まれた免許証の画像でローンやクレジットカードを作られるのを、少なくとも難しくできる。できるだけ早くやっておくことを勧める。
(中略)
とにかく警戒を怠らないで。これから私たちの個人情報や身分証を悪用しようとする人が増える。幸運を祈る。
ニュースで触れたデンマークの件は、死亡者や国外へ移った人の記録も含む約880万人分でした。欧州の話題を扱う r/europe のスレッドでは、システムの欠陥なのか権限の悪用なのか、番号だけで何ができるのかをめぐって議論が続いています。
以下はスレッド内のユーザーコメントの抜粋・翻訳です。
記事を読む限り、データベースが丸ごと流出したというより、正規の権限を持つ誰かがそのアクセスを悪用した、ということらしい。
そう、これはシステム自体の欠陥とは言いにくい種類の話だ。
誰かが正規の認証手段を手に入れて、認証で許された範囲の中で悪事に使った。
鍵を盗まれて空き巣に入られても錠前のせいにはしないのと同じで、システムの欠陥には見えない。
じゃあ代わりにどうする? CPRをなくすのか? CPRは一人ひとりを把握して、医療や失業手当のような行政サービスを届けるための仕組みなんだ。
まあ、扉には小さな南京錠しかかかっていなかったのかもしれない。でも、880万人分が持ち出されるのに気づかなかったのか? どんな企業にも、どんな理由でも、880万人分のデータを引き出せるようにしておくのは妥当だったのか?
CPR番号だけで何かできるとは思えないけどね。
銀行ローンだよ。いつだって銀行ローンさ。
番号だけではそれは無理だよ。ローンを組むには普通デジタルID(電子的な本人認証)が必要で、そっちは一切漏れていない。ただ、漏れた情報を使えば本人になりすましやすくなるから、弱い立場の人がだまされやすくなる、ということはある。
自分に何が起こり得るか、どう備えるか
なぜ続くのか
今回取り上げた6件の入り口はばらばらです。Gyazoはシステムの弱点、米国防総省はファイル共有の弱点、デンマークは正規の照会権限の悪用、アリゾナは職員が偽のリンクを開いたことと報じられ、タイムズカーと焼肉きんぐは調査中です。入り口が違えば塞ぎ方も違い、一つの対策で全部を防ぐことはできません。
攻める側の道具も変わっています。Googleの脅威情報チームが2026年2月に公表した報告では、国家の支援を受けた攻撃集団が、生成AIを相手に合わせた偽メールの作成や翻訳、攻撃用プログラムの作成の手伝いに実際に使っていたとされています。Anthropicの2026年9月の報告には、人が標的を決めたうえで、AIエージェントが偵察からフィッシングの基盤づくり、数百ギガバイトのデータの持ち出しまで複数の工程を進めた事例が載っています。
攻撃にかかる手間が減れば、より多くの相手を狙えます。守る側は、古いシステムや退会者の記録まで含めて全部を守り続ける必要があり、この差が流出の続く背景にあります。今回取り上げた6件でAIが使われたかは確認されていません。
だからこそ、企業の管理は「入られないようにする」だけでは終わりません。何を集め、誰が見られるようにし、どこへ渡し、いつ消すか。この一つひとつが、入られたときに漏れ得る情報の上限を決めます。実際にどこまで持ち出されるかは、データの分け方や暗号化といった守り方にも左右されます。
企業側にも持ち続ける理由はあります。タイムズカーは免許証画像の保管をなりすまし対策と問い合わせ対応のためと説明し、記録を消しすぎればトラブルの検証や不正利用者の再登録防止が難しくなります。日本経済新聞によると、同業のオリックス自動車は入会審査のあと免許証画像を速やかに削除していると報じられています。確認のために一度見ることと、何年も持ち続けることを分けて考える余地が、各社の設計に残っています。
カードが無事でも何が起こり得るか
危険が大きくなるのは、漏れた情報が他の情報と結びついたときです。メールアドレスや電話番号だけでも詐欺の宛先になり、氏名・住所・生年月日がそろえば、別の流出や公開情報と突き合わせて精度の高い個人像を作れます。免許証の顔写真まで加われば、本人確認書類を使ったなりすましの材料になります。Gyazoの位置情報や文字の記録は、行動や私的な内容を推測する手がかりになり得ます。
もう一つ見落としやすいのが、「本物の会員情報を知っている相手」からの連絡です。利用していたサービス名、登録した電話番号やメールアドレスを正しく言い当てる相手は、本物の企業に見えます。流出した情報は何年たっても使えるため、こうした連絡は時間をおいて届くこともあります。
Gyazoは二次被害を確認していないとし、米国防総省の通知も悪用の形跡はないと説明していると報じられています。各社が警戒を呼びかけているのは、不審なメールやSMS、パスワードやカード情報を聞き出す連絡で、タイムズカーは警察をかたる詐欺への注意も求めています。デンマーク政府も、相手が自分の氏名や住所を知っていても、パスワードなどを電話やメールで伝えないよう呼びかけました。
私たちの備え
漏れた項目によって、できることは変わります。
連絡先が中心の焼肉きんぐのような場合、今日できるのは連絡の受け止め方を変えることです。会員情報を知っている相手からの連絡でも、届いたリンクではなく公式アプリや公式サイトで確認する。もし偽の連絡に情報を入力してしまったら、警察庁の案内どおりサービスの窓口と警察に相談し、同じIDとパスワードを使うすべてのサービスで変更します。
パスワードのハッシュ値が含まれたGyazoのような場合は、公式が求めているとおりパスワードを変更し、同じパスワードを他のサービスで使っていればそちらも変えます。ハッシュ値は元に戻しにくい形ですが、単純なパスワードは推測されることがあります。情報処理推進機構(IPA)は、長く複雑なパスワードを使い回さないこと、多要素認証やパスキーの利用を勧めています。
免許証の画像が含まれたタイムズカーのような場合は、信用情報機関への本人申告という選択肢があります。CIC、JICC、全国銀行協会の個人信用情報センターには、本人確認書類の情報が漏れた人が登録できる制度があり、ローンやクレジットなどの審査で注意を促します。契約を一律に止めるものではなく、審査は各社が判断します。免許証の再交付については、広島県公安委員会が希望者向けの特例措置を設けたと中国新聞が報じており、扱いは都道府県で異なります。
そして、個人では防げない範囲があります。流出した生年月日や顔写真は回収できず、提出が必須だった情報は利用者が選んで減らせるものではありませんでした。退会した人には通知が届きにくく、タイムズカーは専用フォームで対象かを確認できるようにしています。企業には、必要な保存期間と保管方法を見直す責任があります。
回収できないものと、変えられるもの
三つの答え
情報流出が続くのは、入り口が事件ごとに違い、一つの対策では塞ぎきれないためです。危険の大きさは、カードが無事かどうかより、回収できない情報が何と結びつくかで決まります。
利用者にできることは三つあります。知っているはずの相手からの連絡を公式の窓口で確かめること、パスワードを使い回さないこと、本人確認書類が漏れた人は信用情報機関への申告を検討することです。何を持ち、いつ消すかを見える形で示す企業が増えるかどうかは、これからの各社の設計にかかっています。
それではまた、次回の記事でお会いしましょう。
YouTubeでも配信中
せかはんでは、記事の内容をまとめた解説動画とショート動画を配信しています。動画で振り返りたい方はこちらからどうぞ。
▼記事が面白かったら応援クリックお願いします!▼
▲更新の励みになります!▲
関連書籍紹介
『プライバシーという権利 個人情報はなぜ守られるべきか』
宮下紘著(岩波書店/2021年2月刊)
デジタル環境の変化で個人情報がビッグデータとして使われる時代に、プライバシーをなぜ権利として守るのかを、国内外の法制度や判例の流れをたどって問い直した岩波新書です。ケンブリッジ・アナリティカ事件を入口に、プライバシー権の来歴と個人情報保護法の新しい段階まで扱っています。
今回の記事で扱った、氏名や連絡先でも他の情報と結びつくと問題になる点や、企業が何をどこまで持つべきかという論点を、法と権利の側から考えたい方に向きます。
『闇ウェブ』
セキュリティ集団スプラウト著(文藝春秋/2016年7月刊)
匿名化技術を使った闇市場で、偽造書類や盗まれた個人情報などがどう取引されているのかを、シルクロード事件などの事例とともに解説した文春新書です。刊行は2016年で、現在の状況とは違う部分があります。
今回の記事で扱った、流出したデータは回収できず、時間がたってからも悪用の材料になり得るという点の背景を知りたい方に向きます。
参考リンク
- 不正アクセスによる個人情報漏えいに関するお知らせとお詫び|タイムズカー
- 不正アクセスによる個人情報漏えいに関するお知らせとお詫び(続報)|タイムズカー
- 個人情報漏えいに関するよくあるご質問(PDF)|タイムズカー
- 不正アクセスによる個人情報漏えいに関するお知らせとお詫び|物語コーポレーション
- Gyazoへの不正アクセスに関するお知らせとお詫び(第一報)|Helpfeel
- Gyazoへの不正アクセスに関する調査結果のご報告(第二報)|Helpfeel
- Omfattende uautoriseret adgang til borgeres CPR-oplysninger|デンマーク研究・教育・デジタル化省
- Hackers access data of 8.8 million people in Denmark|Euronews
- Pentagon Personnel Agency Data Breach Impacts 3 Million People|SecurityWeek
- Arizona court system cyberattack potentially exposes over 1 million|FOX 10 Phoenix
- 個人情報の保護に関する法律|e-Gov法令検索
- 漏えい等の対応とお役立ち資料|個人情報保護委員会
- クレジットカード・セキュリティガイドライン【6.1版】(PDF)|クレジット取引セキュリティ対策協議会
- 本人申告|株式会社シー・アイ・シー(CIC)
- 本人申告コメント情報の登録|日本信用情報機構(JICC)
- 本人申告|全国銀行個人信用情報センター
- タイムズカーの免許証画像流出、退会後も7年保管 同業他社はすぐ削除|日本経済新聞
- 広島県公安委員会、「タイムズカー」免許証情報流出問題で運転免許証を再交付 希望者に特例措置|中国新聞
- Distillation, Experimentation, and Integration: Adversarial Use of AI|Google Threat Intelligence Group
- Threat Intelligence Report: September 2026|Anthropic
- フィッシング対策|警察庁
- 今月の呼びかけ「パスワードの管理」|情報処理推進機構(IPA)


