免許証の画像まで盗まれた ─ 9月末10日間11社が連鎖した2026年の現実
免許証の画像まで盗まれた
─ 9月末10日間11社が連鎖した2026年の現実
タイムズカー660万件・免許証画像160万件、Gyazo2362万件、焼肉きんぐ1078万件。
9月末の10日間で11社超のインシデントが連鎖した。なぜこれほど集中したのか。
📋 今回の3行まとめ
- 1 タイムズカーで約660万アカウントが漏洩、うち約160万件では運転免許証・学生証などの本人確認書類の画像ファイルそのものが流出。集団訴訟サイトへの登録者は10月5日時点で4万人超。
- 2 9月20〜29日の10日間で国内11社超のインシデントが連続公表。Gyazo2362万件、焼肉きんぐ1078万件、セイコーマート57万件など多業種に拡大。
- 3 「なぜ10日間に集中したのか」は明確な単一原因が特定されていない。専門家は共通基盤への攻撃・特定脅威アクターの活発化・AI支援飽和攻撃・連鎖公表など4つの可能性を指摘する(EnterpriseZine, 2026年9月29日)。
🔴 最重要インシデント:タイムズカー(パーク24)
📅 事案の経緯(公式発表に基づく)
9月25日 9:07 ─ 不正アクセスを検知9月26日 7:25 ─ 侵入経路・攻撃元との通信を遮断
9月28日 ─ 第2報:約660万アカウントの情報が第三者に取得されたことを公表
9月29日 ─ 第3報:うち約160万アカウントで本人確認書類の画像が漏洩と判明。該当者への個別メール案内を開始
10月5日 ─ 集団訴訟サイトへの登録者が4万人超に
漏洩した情報の内訳
⚠️ 全660万アカウント対象(対象者によって異なる)
氏名 / 住所 / 生年月日 / 電話番号 / メールアドレス / 法人会員の所属部署名 / 運転免許情報 / パスワード(復元不可形式)/ 連携サービスID(WESTER IDなど計9件)※クレジットカード情報の漏洩なし。パスワードは復元不可のため不正利用のおそれなし。
免許証画像が漏洩した場合の後続リスク
※ 以下はセキュリティ専門機関が一般的に指摘するリスクです。今回の事件で実際に発生した被害とは区別してご覧ください。
🔴 「変えられない情報」が流出したとき、何が起きるか
なりすまし
他社サービスの本人確認突破に悪用される。顔写真・住所・免許番号がセットで揃っている
精度の高いフィッシング
実名・実住所を使った「本物そっくり」の詐欺メール・SMSが届く可能性
不正口座・ローン
新規口座開設・消費者ローン申込への転用。本人が気づかないまま進む
永続的なリスク
パスワードと違い、免許証番号は更新しても過去番号は残る。リスクは消えない
🗓️ 9月末10日間で何が起きたか ── 主要インシデント一覧
2026年9月20〜29日、国内企業・団体のインシデント公表が11件を超えた。主な事案を時系列で整理する。
| 公表日 | 企業・サービス | 漏洩件数 | 主な漏洩情報 | 原因 |
|---|---|---|---|---|
| 9/15 | ムラウチドットコム | 771万件 | 氏名・住所・電話番号・メールアドレス | 不正アクセス |
| 9/16 | Gyazo(Helpfeel)第1報 | 2,362万件 | メールアドレス・パスワードハッシュ・画像メタデータ約4.9億件 | アップロードサーバーの脆弱性 |
| 9/25 | Gyazo(Helpfeel)第2報 | +1.74億件 | 削除済み画像のメタデータが追加判明 | 同上 |
| 9/25〜29 | タイムズカー(パーク24)最重要 | 660万件 うち免許証画像160万件 |
氏名・住所・免許情報・本人確認書類画像 | Webシステムへの不正アクセス |
| 9/26 | 京王電鉄グループランサム | 調査中 | グループ会社の営業システム停止 | ランサムウェア攻撃 |
| 9/29 | セイコーマート(セコマ) | 57万件 | 氏名・住所・電話番号・メールアドレス | アプリサーバー経由で侵入 |
| 9月末 | 東京メトロ「メトポ」 | 5.9万件 | メールアドレス等 | 不正アクセス |
| 9月末 | OZmall(スターツ出版) | 44.8万件 | メールアドレス・氏名・住所(都道府県) | 不正アクセス |
| 10/5 | 焼肉きんぐ(物語コーポレーション) | 1,078万件 | 会員番号・登録名・メールアドレス・電話番号 | アプリ会員管理システムへの不正アクセス |
📖 知識コラム:なぜ「本人確認書類の画像」は特に危険なのか
パスワードは変えられます。メールアドレスも変えられます。しかし運転免許証・パスポートの番号や顔写真は、基本的に変えることができません。
- 流出した免許証情報は、なりすまし・偽造に半永久的に悪用できる
- 本人確認が必要な金融サービス・携帯契約の不正開設に使われる可能性がある
- フィッシングメールや電話詐欺で「あなたの本名・住所・免許番号を知っている」と信頼させる材料になる
- 本人確認書類を預かる事業者には、確認後の速やかな削除と、保管する場合の暗号化・アクセス制限が求められる
今回のタイムズカーの事案は、「本人確認書類の画像を長期間・大量に保存することのリスク」を改めて示しました。
✅ 今月のインシデントから学ぶ ── 今週やること
-
タイムズカーを利用したことがあるか確認する退会済みの会員も対象に含まれています。アカウントを持っていた場合、本人確認書類を提出していたか確認し、公式サイトの案内に従って対応してください。不審なSMS・メールには十分注意してください。⏱ 今日中に確認
-
自社サービスで「本人確認書類の画像」を保管している場合、保存ルールを確認する本人確認書類の画像(免許証・パスポート等)は、確認後に削除するルールが原則です。いつまで保管するか、誰がアクセスできるか、暗号化されているかを確認してください。「とりあえず全部保存」が最大のリスクです。⏱ 今月中に棚卸し
-
自社のWebシステム・アプリの脆弱性診断の実施時期を確認する今回のインシデントの多くはWebシステム・アプリサーバーへの不正アクセスが起点です。「最後に脆弱性診断をしたのはいつか?」を確認し、1年以上経過している場合は実施を検討してください。⏱ 今月中に確認
-
外部からのコード実行要求・採用面接の「テスト課題」に注意する(WaterPlum対策)先月お伝えした北朝鮮WaterPlumの偽採用攻撃は継続中です。IT技術者や採用担当者に、LinkedInや求人サイト経由で来たコード実行要求は必ず隔離環境で行うルールを周知してください。⏱ ルール確認:30分
📅 2026年9月〜10月第1週 セキュリティまとめ
- 9月中旬 Gyazo 2,362万件・ムラウチドットコム 771万件の漏洩公表が相次ぐ
- 9月下旬 タイムズカー660万件(免許証画像160万件)・セイコーマート57万件・東京メトロ・OZmall・京王電鉄ランサム
- 10月第1週 焼肉きんぐ1,078万件の漏洩公表(物語コーポレーション、10月5日)
- 総括 「本人確認書類を預かるサービス」が集中攻撃を受けた。変えられない情報の流出リスクを直視し、保管ルールと脆弱性診断の見直しが急務。
投稿者プロフィール




