免許証の画像まで盗まれた ─ 9月末10日間11社が連鎖した2026年の現実

免許証の画像まで盗まれた ― 9月末10日間11社が連鎖した2026年の現実|サイバーレジリエンス株式会社

免許証の画像まで盗まれた
─ 9月末10日間11社が連鎖した2026年の現実

タイムズカー660万件・免許証画像160万件、Gyazo2362万件、焼肉きんぐ1078万件。
9月末の10日間で11社超のインシデントが連鎖した。なぜこれほど集中したのか。

📋 今回の3行まとめ

  • 1 タイムズカーで約660万アカウントが漏洩、うち約160万件では運転免許証・学生証などの本人確認書類の画像ファイルそのものが流出。集団訴訟サイトへの登録者は10月5日時点で4万人超。
  • 2 9月20〜29日の10日間で国内11社超のインシデントが連続公表。Gyazo2362万件、焼肉きんぐ1078万件、セイコーマート57万件など多業種に拡大。
  • 3 「なぜ10日間に集中したのか」は明確な単一原因が特定されていない。専門家は共通基盤への攻撃・特定脅威アクターの活発化・AI支援飽和攻撃・連鎖公表など4つの可能性を指摘する(EnterpriseZine, 2026年9月29日)。

🔴 最重要インシデント:タイムズカー(パーク24)

📅 事案の経緯(公式発表に基づく)
9月25日 9:07 ─ 不正アクセスを検知
9月26日 7:25 ─ 侵入経路・攻撃元との通信を遮断
9月28日 ─ 第2報:約660万アカウントの情報が第三者に取得されたことを公表
9月29日 ─ 第3報:うち約160万アカウントで本人確認書類の画像が漏洩と判明。該当者への個別メール案内を開始
10月5日 ─ 集団訴訟サイトへの登録者が4万人超に

漏洩した情報の内訳

⚠️ 全660万アカウント対象(対象者によって異なる)
氏名 / 住所 / 生年月日 / 電話番号 / メールアドレス / 法人会員の所属部署名 / 運転免許情報 / パスワード(復元不可形式)/ 連携サービスID(WESTER IDなど計9件)
※クレジットカード情報の漏洩なし。パスワードは復元不可のため不正利用のおそれなし。
🪪
約160万アカウント:本人確認書類の「画像ファイル」が流出
運転免許証画像・現住所確認書類(公共料金請求書等)・学生証画像・家族確認書類の4種類。
メールアドレスは再設定できる。しかし免許証の顔写真・住所・免許番号はセットで変えられない。
出典:パーク24株式会社 公式発表(2026年9月29日)

免許証画像が漏洩した場合の後続リスク

※ 以下はセキュリティ専門機関が一般的に指摘するリスクです。今回の事件で実際に発生した被害とは区別してご覧ください。

🔴 「変えられない情報」が流出したとき、何が起きるか

🎭
なりすまし
他社サービスの本人確認突破に悪用される。顔写真・住所・免許番号がセットで揃っている
🎣
精度の高いフィッシング
実名・実住所を使った「本物そっくり」の詐欺メール・SMSが届く可能性
🏦
不正口座・ローン
新規口座開設・消費者ローン申込への転用。本人が気づかないまま進む
♾️
永続的なリスク
パスワードと違い、免許証番号は更新しても過去番号は残る。リスクは消えない

🗓️ 9月末10日間で何が起きたか ── 主要インシデント一覧

2026年9月20〜29日、国内企業・団体のインシデント公表が11件を超えた。主な事案を時系列で整理する。

公表日 企業・サービス 漏洩件数 主な漏洩情報 原因
9/15 ムラウチドットコム 771万件 氏名・住所・電話番号・メールアドレス 不正アクセス
9/16 Gyazo(Helpfeel)第1報 2,362万件 メールアドレス・パスワードハッシュ・画像メタデータ約4.9億件 アップロードサーバーの脆弱性
9/25 Gyazo(Helpfeel)第2報 +1.74億件 削除済み画像のメタデータが追加判明 同上
9/25〜29 タイムズカー(パーク24)最重要 660万件
うち免許証画像160万件
氏名・住所・免許情報・本人確認書類画像 Webシステムへの不正アクセス
9/26 京王電鉄グループランサム 調査中 グループ会社の営業システム停止 ランサムウェア攻撃
9/29 セイコーマート(セコマ) 57万件 氏名・住所・電話番号・メールアドレス アプリサーバー経由で侵入
9月末 東京メトロ「メトポ」 5.9万件 メールアドレス等 不正アクセス
9月末 OZmall(スターツ出版) 44.8万件 メールアドレス・氏名・住所(都道府県) 不正アクセス
10/5 焼肉きんぐ(物語コーポレーション) 1,078万件 会員番号・登録名・メールアドレス・電話番号 アプリ会員管理システムへの不正アクセス
出典:マイナビニュース TECH+、EnterpriseZine、LabMemo(各社公式発表に基づく)
🤔
なぜ10日間に集中したのか
明確な単一原因は特定されていない。専門家は4つの可能性を指摘する:①共通のシステム基盤が攻撃された、②特定の脅威アクターが集中活動した、③AI支援による大規模飽和攻撃、④1社の公表をきっかけに各社が連鎖公表した。いずれにせよ「検知から公表まで2〜4週間かかる」という構造上、8〜9月に侵入されたものが一斉に9月末〜10月に表面化した可能性が高い。
📖 知識コラム:なぜ「本人確認書類の画像」は特に危険なのか

パスワードは変えられます。メールアドレスも変えられます。しかし運転免許証・パスポートの番号や顔写真は、基本的に変えることができません。

  • 流出した免許証情報は、なりすまし・偽造に半永久的に悪用できる
  • 本人確認が必要な金融サービス・携帯契約の不正開設に使われる可能性がある
  • フィッシングメールや電話詐欺で「あなたの本名・住所・免許番号を知っている」と信頼させる材料になる
  • 本人確認書類を預かる事業者には、確認後の速やかな削除と、保管する場合の暗号化・アクセス制限が求められる

今回のタイムズカーの事案は、「本人確認書類の画像を長期間・大量に保存することのリスク」を改めて示しました。

✅ 今月のインシデントから学ぶ ── 今週やること

  1. タイムズカーを利用したことがあるか確認する
    退会済みの会員も対象に含まれています。アカウントを持っていた場合、本人確認書類を提出していたか確認し、公式サイトの案内に従って対応してください。不審なSMS・メールには十分注意してください。
    ⏱ 今日中に確認
  2. 自社サービスで「本人確認書類の画像」を保管している場合、保存ルールを確認する
    本人確認書類の画像(免許証・パスポート等)は、確認後に削除するルールが原則です。いつまで保管するか、誰がアクセスできるか、暗号化されているかを確認してください。「とりあえず全部保存」が最大のリスクです。
    ⏱ 今月中に棚卸し
  3. 自社のWebシステム・アプリの脆弱性診断の実施時期を確認する
    今回のインシデントの多くはWebシステム・アプリサーバーへの不正アクセスが起点です。「最後に脆弱性診断をしたのはいつか?」を確認し、1年以上経過している場合は実施を検討してください。
    ⏱ 今月中に確認
  4. 外部からのコード実行要求・採用面接の「テスト課題」に注意する(WaterPlum対策)
    先月お伝えした北朝鮮WaterPlumの偽採用攻撃は継続中です。IT技術者や採用担当者に、LinkedInや求人サイト経由で来たコード実行要求は必ず隔離環境で行うルールを周知してください。
    ⏱ ルール確認:30分

📅 2026年9月〜10月第1週 セキュリティまとめ

  • 9月中旬 Gyazo 2,362万件・ムラウチドットコム 771万件の漏洩公表が相次ぐ
  • 9月下旬 タイムズカー660万件(免許証画像160万件)・セイコーマート57万件・東京メトロ・OZmall・京王電鉄ランサム
  • 10月第1週 焼肉きんぐ1,078万件の漏洩公表(物語コーポレーション、10月5日)
  • 総括 「本人確認書類を預かるサービス」が集中攻撃を受けた。変えられない情報の流出リスクを直視し、保管ルールと脆弱性診断の見直しが急務。

🛡️ 自社のWebシステム・アプリ、いつ診断しましたか?

「大丈夫だと思う」が最も危険な状態です。
現状確認から始める無料相談をご活用ください。

無料相談はこちら →

© 2026 サイバーレジリエンス株式会社|トップページ|お問い合わせ

本記事は公開情報に基づき作成しています。掲載情報の正確性には万全を期していますが、最新情報は各公式発表をご確認ください。

投稿者プロフィール

サイバーレジリエンス
サイバーレジリエンス