
タイムズカーで大規模な情報漏洩が発生し、2026年9月28日の公式第2報で、約660万アカウントの情報が第三者に取得されたことが明らかになりました。
流出した情報には、氏名や住所、電話番号、メールアドレスだけでなく、運転免許情報や運転免許証画像などの本人確認書類も含まれています。
「自分も対象なの?」「免許証画像まで漏れた?」「パスワードは変更した方がいい?」「クレジットカード情報は大丈夫?」と気になっている人も多いと思います。
タイムズカーの公式第2報によると、クレジットカード情報は漏洩していません。また、パスワードは復元できない形式で保管されており、9月28日時点では今回の情報漏洩に起因する個人情報の不正利用も確認されていません。
一方、氏名や連絡先、免許証画像などが第三者に取得されているため、タイムズカーを装ったフィッシングメールやSMS、電話には警戒したい状況です。
タイムズカー情報漏洩で何があった?不正アクセスで約660万アカウントが対象
今回の情報漏洩は、タイムズカーのWebシステムに外部から不正アクセスが行われたことで発生しました。
タイムズカーは2026年9月25日に第1報を発表。当初は個人情報が「漏洩した可能性がある」としていましたが、その後の調査で、システムに保存されていた一部の会員情報が実際に第三者へ取得されていたことが確認されました。
9月25日午前9時7分に不正アクセスを検知
タイムズカーによると、不正アクセスを検知したのは2026年9月25日午前9時7分です。
外部専門機関と調査を進め、第三者による不正アクセスを確認しました。
9月26日午前7時25分までには、不正アクセス経路と攻撃元との通信を遮断し、その後アクセスできないことも確認しています。
9月28日の第2報時点では監視を継続しているものの、新たな不正アクセスは確認されていません。
約660万人ではなく「約660万アカウント」
今回の数字については「660万人の情報流出」と受け取らない方が正確です。
タイムズカーが公式に発表しているのは、約660万件のアカウント情報です。
そのため、本記事でも「約660万アカウント」と表記します。
タイムズカーで流出した個人情報の種類を一覧表で確認
タイムズカーが9月28日に公表した第2報では、第三者に取得された情報の種類が具体的に明らかになりました。
ただし、約660万アカウントすべてについて、以下の情報がすべて漏洩したわけではありません。
公式発表でも、対象者によって流出した項目は異なると説明されています。
タイムズカーから流出した情報一覧
| 情報の種類 | 状況 | 補足 |
|---|---|---|
| 氏名 | 第三者取得を確認 | 対象者によって異なる |
| 法人会員の所属部署名 | 第三者取得を確認 | 法人会員など一部対象 |
| 住所 | 第三者取得を確認 | 登録されていた住所 |
| 生年月日 | 第三者取得を確認 | 対象者によって異なる |
| 電話番号 | 第三者取得を確認 | 登録されていた電話番号 |
| メールアドレス | 第三者取得を確認 | フィッシングなどへの悪用に警戒 |
| 運転免許情報 | 第三者取得を確認 | 対象者によって異なる |
| 本人確認書類情報 | 第三者取得を確認 | 運転免許証画像などを含む |
| 運転免許証画像など | 第三者取得を確認 | 本人確認時に登録した画像など |
| パスワード | 第三者取得を確認 | 復元できない形式で保管 |
| 連携サービスID | 第三者取得を確認 | WESTER IDなど計9種類 |
| クレジットカード情報 | 漏洩なし | タイムズカーが漏洩していないことを確認 |
タイムズカー公式第2報では、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報、パスワード、連携サービスIDなどを漏洩情報として公表しています。
特に気になるのが、単なる連絡先だけではなく、運転免許証画像などの本人確認書類情報まで含まれていることです。
一方、クレジットカード情報については「漏洩していないことを確認しております」と明記されています。
約660万件すべてで免許証画像が流出したわけではない
「約660万アカウントの情報漏洩」という数字を見ると、660万件すべてについて運転免許証画像や住所まで漏れたように感じるかもしれません。
しかし、タイムズカーは流出項目について「対象者により異なる」と説明しています。
つまり、
約660万アカウントすべてから免許証画像が流出したわけではありません。
約660万アカウントが対象となり、その中に運転免許証画像を含む本人確認書類情報などが含まれていた、という内容です。
タイムズカー情報漏洩の対象者は誰?退会済みでも対象
今回の対象は、現在タイムズカーを利用している会員だけではありません。
過去に退会した人や、タイムズカーへの入会手続きを途中まで行った人、タイムズビジネスサービスの会員・退会者も対象に含まれています。
情報漏洩の対象となる人
タイムズカー公式第2報では、対象者を次のように発表しています。
- タイムズカーの現在の会員
- タイムズカーをすでに退会した人
- 入会を申し込んだものの、何らかの理由で入会が完了しなかった人
- タイムズビジネスサービスの現在の会員
- タイムズビジネスサービスをすでに退会した人
「数年前に退会したから今回の情報漏洩とは関係ない」とは限りません。
過去にタイムズカーを利用していた人や、入会申し込みをした覚えがある人も対象になる場合があります。
対象者にはタイムズカーから個別案内
タイムズカーは、本件の対象となった人に対して順次個別に案内するとしています。
ただ、情報漏洩が発生した直後は、その案内を装った偽メールが届くことも考えられます。
「あなたの個人情報が流出しました」などのメールが届いても、記載されたリンクからすぐ手続きをするのではなく、タイムズカー公式サイトや公式アプリから最新情報を確認する方法があります。
タイムズカーで免許証画像が流出!どんな情報が含まれる?
今回の情報漏洩で特に注目されているのが、運転免許情報と本人確認書類情報です。
タイムズカーは第2報で、「本人確認書類情報(運転免許証画像 等)」が漏洩した情報に含まれると発表しています。
運転免許証画像そのものも対象
今回漏洩したのは、免許証番号などの文字情報だけとは限りません。
対象者によっては、入会時などに提出した運転免許証画像そのものが第三者に取得されています。
氏名、住所、生年月日など別の情報も同時に対象となっているため、今後は本人確認を装った連絡やフィッシングなどにも警戒したいところです。
免許証の再発行を求める公式案内は出ていない
2026年9月29日時点で、タイムズカーは今回の情報漏洩を理由として、対象者全員に運転免許証の再発行を求める案内は出していません。
現在も外部専門機関による調査が進められており、新たな影響が判明した場合には対象者への連絡と公式サイトでの発表を行うとしています。
タイムズカーのパスワードは流出した?変更した方がいい?
公式第2報の「漏洩した情報」にはパスワードも含まれています。
この部分だけを見ると、「自分が設定したパスワードがそのまま第三者に知られたのでは」と不安になります。
ただ、タイムズカーはパスワードを復元できない形式で保管していたと説明しています。
パスワードそのものを読み取れる状態ではない
タイムズカーによると、漏洩したパスワード情報は復元できない形式で保管されており、その情報を使って利用者のアカウントが不正利用される恐れはないとしています。
また、9月28日時点で「パスワードそのものが第三者に認識可能な状態で漏洩した事実」も確認されていません。
つまり、利用者が入力している文字列そのものが、そのまま第三者に読める状態で流出したという発表ではありません。
同じパスワードを複数サービスで使っている場合は?
タイムズカーは、第2報で全会員に一律のパスワード変更を求めているわけではありません。
一方、WESTERは今回の事案を受け、WESTERパスワード自体は流出していないとしたうえで、他サービスと同じパスワードを使っている場合には、異なるパスワードへの変更を検討するよう案内しています。
複数のサービスで同じパスワードを使い回している場合は、それぞれ別のパスワードに変更する方法もあります。
タイムズカーのクレジットカード情報は流出した?
今回の情報漏洩で、クレジットカード情報については漏洩していないことが確認されています。
タイムズカー公式第2報でも、この点は明確に記載されています。
カード番号の流出は確認されていない
今回公表された約660万アカウントの漏洩情報に、クレジットカード情報は含まれていません。
9月29日時点で、今回の件を理由に利用者へ一律にクレジットカードの停止や再発行を求める案内も出ていません。
ただし、クレジットカード情報そのものが漏れていなくても、取得された氏名やメールアドレスなどを使って、
「カード情報の再登録が必要です」
「情報漏洩に伴い本人確認をしてください」
と偽サイトへ誘導する手口は考えられます。
タイムズカーは、メール、SMS、電話などでパスワードやクレジットカード情報を尋ねることはないと案内しています。
タイムズカー情報漏洩でWESTER IDも流出?
タイムズカーが公表した漏洩情報には「連携サービスID」も含まれています。
具体例として挙げられているのが、JR西日本グループの会員サービス「WESTER ID」です。
タイムズカーによると、漏洩した連携サービスIDはWESTER IDなど計9種類あります。
WESTER IDは対象になる可能性あり
タイムズカーにWESTER IDを登録していた場合、そのIDが今回の漏洩情報に含まれる可能性があります。
JR西日本も公式に今回の問題について案内を出しており、タイムズカーにWESTER IDを登録している利用者について、IDが対象になる可能性があると説明しています。
WESTERのパスワードは流出していない
ここで区別したいのが、WESTER IDとWESTERパスワードです。
JR西日本は、
- WESTER側のシステムへの不正アクセスは発生していない
- WESTERパスワードはJR西日本側が管理している
- 今回の不正アクセスでWESTERパスワードが流出するものではない
と説明しています。
そのため、「WESTER IDが対象になる可能性がある」ことと、「WESTERのログインパスワードまで流出した」ことは別です。
タイムズカー情報漏洩による不正利用は確認されている?
タイムズカーは、第三者に会員情報を取得されたこと自体は確認しています。
一方、2026年9月28日の第2報時点では、取得された情報が不特定多数に公開された事実や、今回の情報漏洩に起因する個人情報の不正利用は確認されていません。
現時点では不正利用を確認していない
公式発表で確認されていないのは、主に次の2点です。
- 漏洩情報が不特定多数へ公開された事実
- 今回の情報漏洩を原因とする個人情報の不正利用
ただし、これは今後も悪用されないことを保証するものではありません。
タイムズカー自身も、なりすましメールやフィッシングなどへの悪用を想定し、利用者へ注意を呼びかけています。
タイムズカー情報漏洩の注意点は?利用者が確認したい5項目
今回の情報漏洩を受け、タイムズカーが特に警戒を呼びかけているのが、同社を装ったメール、SMS、電話です。
氏名、メールアドレス、電話番号などが第三者に取得されているため、自分の個人情報を知っている相手から連絡が来ても、それだけでタイムズカーからの正式な案内とは限りません。
注意点①メールやSMSのリンクをすぐ開かない
「個人情報が漏洩しました」
「本人確認をしてください」
「アカウントを停止します」
「カード情報を再登録してください」
といった内容でリンクを押させるメールやSMSが届いた場合は、送信元を確認したいところです。
タイムズカーは、身に覚えのない連絡に記載されたリンクや添付ファイルを開かないよう案内しています。
注意点②パスワードや認証コードを入力しない
タイムズカーは、メール、SMS、電話などでパスワードやクレジットカード情報を尋ねることはないと明記しています。
認証コードなどを入力するよう求める連絡にも警戒したいところです。
公式の確認が必要な場合は、届いたメッセージ内のリンクではなく、普段利用している公式サイトや公式アプリからアクセスする方法があります。
注意点③タイムズカーを名乗る電話にも警戒
警戒対象はメールやSMSだけではありません。
タイムズカーは、同社を装った電話についても注意を呼びかけています。
氏名や住所、生年月日などを相手が知っていたとしても、今回漏洩した情報を利用している可能性があります。
パスワードやカード番号などを求められた場合は、その場で伝えず公式窓口から確認できます。
注意点④WESTERは公式アプリ・公式サイトからアクセス
WESTERも、同社を装った不審なメールや電話、SMSへの警戒を呼びかけています。
名前やWESTER IDが記載されているメールであっても、JR西日本からの正式な連絡とは限りません。
WESTERを利用するときは、メール内のリンクではなく、公式アプリや公式サイトからアクセスするよう案内されています。
注意点⑤タイムズカーの個別案内と続報を確認
タイムズカーは今回の対象者に対し、順次個別に案内するとしています。
さらに現在も外部専門機関によるフォレンジック調査を続けており、新たな事実や影響が確認された場合は公式サイトなどで公表する方針です。
2026年9月29日時点でタイムズカー公式サイトに掲載されている最新の不正アクセス関連発表は、9月28日の第2報です。
タイムズカーは今後どう対応する?警察・個人情報保護委員会にも報告
タイムズカーは現在、外部専門機関と原因や影響範囲の調査を続けています。
すでに個人情報保護委員会と警察にも報告しており、今回の不正アクセスがどのように発生したのかについて詳しい調査が進められています。
外部専門機関によるフォレンジック調査を実施
タイムズカーは外部専門機関によるフォレンジック調査を実施しています。
フォレンジック調査では、システムに残された記録などを詳しく確認し、不正アクセスの経路や影響範囲などを調べます。
新たな事実や影響が判明した場合には、関係者への連絡と公式サイトでの発表を行うとしています。
再発防止策は今後の続報で公表予定
再発防止策については、9月28日時点ですべての内容が公表されているわけではありません。
タイムズカーは、
- すでに実施した対策
- 今後実施する中長期的な対策
- 各対策の実施予定時期
を取りまとめたうえで、続報として公表するとしています。
タイムズカーのサービスは通常通り利用可能
今回の不正アクセスによって、タイムズカーのサービスそのものが停止しているわけではありません。
公式第2報では、今回の事象によるサービス提供への影響は確認されておらず、各種サービスは通常通り継続していると説明しています。
タイムズカー情報漏洩で現時点までに分かっていること
タイムズカーでは2026年9月25日、Webシステムへの外部からの不正アクセスを検知しました。
その後の調査で、約660万アカウントの情報が第三者に取得されたことが判明しています。
流出した情報は対象者によって異なりますが、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、運転免許証画像などの本人確認書類情報、パスワード、WESTER IDなどの連携サービスIDが含まれています。
一方、クレジットカード情報は漏洩していません。
パスワードについても復元できない形式で保管されており、パスワードそのものが第三者に読み取れる状態で漏れた事実は確認されていません。
また、9月28日時点では、漏洩した情報が不特定多数に公開された事実や、今回の件に起因する個人情報の不正利用も確認されていません。
WESTERについても、WESTER IDは対象になる可能性がありますが、JR西日本側のシステムへの不正アクセスやWESTERパスワードの流出はないと発表されています。
今回の情報漏洩で特に気を付けたいのは、流出した氏名や連絡先などを使ったフィッシングメール、SMS、なりすまし電話です。
タイムズカーがメールやSMS、電話でパスワードやクレジットカード情報を尋ねることはありません。
「情報漏洩の対象になっています」「カードを再登録してください」といった連絡が届いた場合も、メッセージ内のリンクからではなく、公式サイトや公式アプリから最新情報を確認できます。
タイムズカーは現在も原因と影響範囲を調査しており、具体的な再発防止策も続報で公表するとしています。今後は、新たな流出項目や不正利用の有無、再発防止策について追加発表があるかが焦点となります。

