第2報で変わったこと。約660万件の漏えいを確認
第1報では、第三者がシステムへアクセスした形跡と、会員情報が漏えいした可能性を公表していた。9月26日の追記では、侵入経路と攻撃元からの通信を遮断し、その後のアクセスができないことまで確認したと説明している。[2]
9月28日の第2報は、システムに保存されていた一部の会員情報を第三者が取得したと明らかにした。「アクセスの形跡がある」という段階から、情報が外部に渡ったことを確認した段階へ進んだということだ。[1]
| 日時(日本時間) | 公表された経過 |
|---|---|
| 9月25日9時07分 | 不正アクセスを検知し、調査を開始 |
| 9月25日 | 第1報で個人情報漏えいの可能性を公表 |
| 9月26日7時25分まで | 侵入経路・攻撃元との通信の遮断と、遮断後のアクセス不能確認を完了 |
| 9月28日 | 第2報で第三者による取得と約660万アカウントの漏えいを公表 |
経過は第1報と第2報に基づく。9月25日9時07分は「検知した時刻」であり、侵入が始まった時刻として公表されたものではない。この時刻から漏えいが続いた時間を計算することはできない。[1][2]
退会済みでも対象。漏えいした情報は人によって異なる
対象は、タイムズカーの現会員・退会者・入会未完了者と、タイムズビジネスサービスの現会員・退会者だ。公式発表の約660万件は「アカウント数」であり、重複を除いた人数とは説明されていない。[1]
第2報が挙げた情報は次のとおり。すべての対象者について全項目が漏えいしたという発表ではなく、該当する情報は対象者ごとに異なる。[1]
- 氏名、住所、生年月日、電話番号、メールアドレス
- 法人会員の所属部署名
- 運転免許情報、本人確認書類情報(運転免許証画像など)
- 復元できない形式で保管されたパスワード
- WESTER IDなどの連携サービスID(計9件)
連携サービスIDの「計9件」を、9種類のサービスや全対象者のIDが漏れたという意味に広げて読むべきではない。また、退会者も含まれる以上、現在利用していないことだけでは対象外と判断できない。
同社は対象者へ順次個別に案内するとしている。自分についてどの情報が該当するかは、公式の案内や問い合わせ窓口で確認する必要がある。[1]
カード情報は漏えいなし。パスワードの説明は分けて読む
クレジットカード情報について、同社は漏えいしていないことを確認したと説明している。一方、パスワードは漏えい情報の一覧に含まれるものの、復元できない形式で保管しており、パスワードそのものを第三者が認識できる状態で漏れた事実は確認していないとしている。[1]
同社は、当該パスワード情報を使ってアカウントが不正利用される恐れはないと説明する。ただし、第2報は具体的な保管方式や設定の詳細を示していない。本記事では、特定のハッシュ方式が使われていたなどと推定せず、同社の説明として扱う。[1]
「カード情報は漏れていない」という説明と、「個人情報の漏えいが起きた」という事実は両立する。また、第2報時点では、情報が不特定多数へ公開された事実や、今回の漏えいに起因する不正利用の事実も確認されていない。これは今後の悪用まで否定する説明ではない。[1]
利用者が今確認したいこと
案内は公式サイトから確認する
タイムズモビリティは、同社を装うメール・SMS・電話への注意を呼びかけている。身に覚えのない連絡からリンクや添付ファイルを開いたり、パスワード、認証コード、カード情報を入力したりしないよう求めている。同社がメール・SMS・電話でパスワードやカード情報を尋ねることはない。[1]
「情報漏えいの確認」「アカウント保護」などと書かれていても、連絡の文面だけで本物と判断しない。情報処理推進機構(IPA)も、真偽に迷う場合はメッセージ内のURLや電話番号を使わず、公式サイトや公式アプリから確認するよう案内している。普段使っているアプリや、登録済みのブックマークから確認するのが具体的な方法になる。[3]

図はネットバンキングを例にしたものだが、確認したいのは、連絡のリンクをたどった先で認証情報を入力させる流れだ。本件でも、情報漏えいの案内に見せかけた連絡には同じ注意が必要になる。
不審なサイトへ入力した場合は、入力内容に応じて対応する
IPAは、フィッシングサイトでID・パスワードを入力した場合は速やかにパスワードを変更し、使い回しているサービスでも変更するよう案内している。カード情報を入力した場合はカード会社に相談する。これは「今回カード情報が流出した」という話とは別で、不審な連絡を受けた後に自分で情報を入力してしまった場合の対応だ。[3]
今回の第2報には、全会員へのパスワードの一律変更指示は記載されていない。公式の追加案内を確認しつつ、普段の対策としてサービス間のパスワードの使い回しを見直したい。多要素認証などを使えるかどうかは、各サービスの設定・案内で確認する。[1][3]
対象の確認は専用窓口へ
公式発表に記載された問い合わせ先は、0120-25-8924(24時間)。Webからはタイムズカーの問い合わせページを利用できる。知らない相手からの電話に答える形で情報を渡すのではなく、公式サイトに載っている窓口から確認しよう。[1]
サービスは継続。侵入手法と再発防止策は続報を確認
第2報時点で、同社はサービス提供への影響を確認しておらず、各種サービスを通常どおり継続している。また、経路の遮断後も監視を続け、新たな不正アクセスは確認していないと説明する。外部専門機関による調査を進め、個人情報保護委員会と警察にも報告している。[1]
一方、具体的な侵入手法、悪用された脆弱性、攻撃者については第2報に記載がない。再発防止策は、実施済みの対策と中長期の対策、その予定時期を整理して続報で公表する方針だ。ランサムウェアや特定製品の欠陥が原因だったと断定できる材料は、今回確認した公式発表にはない。[1]
サービスが使えることと、漏えい後の調査・対応が完了したことは別の話だ。利用者にとっては、自分への個別案内と、新たな影響・必要な対応が発表されていないかを確認することが、次の判断につながる。
まとめ
- 第2報で、約660万アカウントの情報を第三者が取得したことが明らかになった。退会者や入会未完了者も含まれ、現在の利用状況だけでは対象外と判断できない。
- カード情報の漏えいはないとされるが、氏名や連絡先、免許証画像などは対象に含まれる。パスワードの保管形式に関する同社の説明と、不審な連絡への警戒を分けて考えたい。
- 公式サイトから個別案内・続報を確認し、不審な連絡先へ認証情報を渡さない。通常どおり利用できることを、原因調査や再発防止の完了と受け取らないことも大切だ。





