個人情報漏えいのニュースが多すぎて、最近は「はいはい、またメールアドレスね」と感覚が麻痺しがちだ。
ところが、2026年9月のタイムズカーの件は少し種類が違った。
パーク24の9月28日の発表によると、タイムズカーのWebシステムが不正アクセスを受け、約660万アカウント分の情報が第三者に取得された。対象には現役会員だけでなく、退会済みの利用者、入会を申し込んだものの完了しなかった人、法人会員と退会済み法人会員も含まれる。
しかも情報の中身が、氏名、住所、生年月日、電話番号、メールアドレスだけではない。運転免許情報、本人確認書類情報、運転免許証画像などまで含まれていた。
要するに、「連絡先リスト」ではなく「本人確認セット」に近い。
そして利用者からすると、ここからが地味に一番腹が立つ。
漏らした企業は調査する。利用者は休日を使って後始末する。
1. 660万件より「何がセットで漏れたか」が重要
件数はもちろん大きい。しかし、漏えい事故は件数だけでは測れない。
メールアドレスだけなら、主な面倒は迷惑メールやフィッシング警戒だ。
ところが、氏名、住所、生年月日、電話番号、本人確認書類、免許証画像が結びつくと、第三者が「その人らしい情報」をかなり高い解像度で持てる。
個人情報保護委員会も、住所や電話番号だけの漏えいが直ちに財産的被害につながるとは限らない一方、漏えいデータを利用して本人になりすまし、財産の処分が行われるようなケースを明確にリスクとして挙げている。
だから今回の嫌さは、「660万」という数字より「本人確認に使われる材料がまとまっている」ことにある。
2. 退会済みまで入っているのが、精神的にかなりイヤ
今回の対象には退会済みの利用者まで含まれている。
もちろん、退会した瞬間に企業がすべてのデータを削除しなければ違法、という単純な話ではない。契約、会計、不正対策、紛争対応など、一定期間保存する合理的な理由がある場合もある。
それでも利用者目線では、
「もう使ってないサービスから、数年後に本人確認書類まで漏れました」
と言われると納得しづらい。
大事なのは、企業が「何を、何の目的で、いつまで持つのか」を説明できることだ。集められるから持つ、昔から残っているから持つ、では漏えい時の被害面積だけが広がる。
データは資産であると同時に、漏れた瞬間に負債にもなる。
3. でも「免許証画像が漏れた=即、銀行口座開設」ではない
ここは煽らずに切り分けたい。
現在の日本の非対面本人確認は一種類ではない。サービスによって、本人確認書類の画像、その場で撮影した顔、ICチップ、公的個人認証などを組み合わせる。
つまり、保存済みの免許証画像だけを持っていれば、どこの金融機関でも簡単に口座を作れる、という話ではない。
金融庁も、本人確認書類の偽変造を使ったなりすまし対策として、リスクの高い非対面本人確認方法を廃止する制度改正を進めており、2027年4月1日の施行を予定している。
ライブネス確認やICチップ確認は、まさに「写真を持っているだけの人」を落とすための壁だ。
怖がるなら、怖がる場所を正確にした方がいい。
4. 本当に面倒なのは「本人になりすます材料」として長く使えること
免許証画像が一枚漏れただけで、何でも突破できるわけではない。
しかし、氏名、住所、生年月日、電話番号、本人確認書類がまとまっていると、標的型の詐欺やなりすましの説得力は上がる。
「あなたの名前を知っています」より、 「名前も住所も生年月日も、過去に使っていたサービスも知っています」 の方が、人間は相手を本物だと誤認しやすい。
さらに、クレジットカード番号のように停止して新番号へ交換できる情報と違い、生年月日や過去住所は交換できない。
JICCは、免許証そのものを紛失していなくても、画像などの情報が流出した場合に「名義の悪用防止」の本人申告コメントを登録できるとしている。登録期間は5年間だ。
つまり制度側も、「画像流出はゼロリスクではない」という前提で防御策を用意している。
5. クレカ流出と本人確認セット流出は、地獄の種類が違う
今回、パーク24はクレジットカード情報の漏えいは確認されていないとしている。これはかなり重要な救いだ。
クレジットカード情報が漏れた場合は、短期的な金銭被害の危険が高い。その代わり、カード停止、再発行、新番号への切り替えという「交換」ができる。
ただし利用者側には別の地獄が発生する。
動画配信。 通販。 スマホ決済。 公共料金。 交通。 クラウド。 何年も前に登録して忘れていたサービス。
全部、新しいカード番号へ差し替え祭りである。
一方、本人確認セットは即時課金されるタイプの危険とは限らないが、変更できない情報が多い。短期決戦のクレカ地獄と、長期戦の本人確認地獄。どちらも方向性が違うだけで面倒だ。
6. 本当の被害額は「後始末税」を入れないと見誤る
情報漏えいのニュースでは「現時点で金銭被害は確認されていません」と書かれることが多い。
それは重要な事実だ。
でも利用者側のコストは、銀行口座から抜かれた金だけではない。
カードを止める。 パスワードを確認する。 不審なメールを見分ける。 信用情報の本人申告制度を調べる。 登録先を変更する。 企業の続報を読む。 数か月後も怪しい連絡に神経を使う。
これを全部やったら、普通に休日が消える。
「実害ゼロ」でも、利用者の時間と注意力を数時間から一日単位で燃やしているなら、社会的にはコストが発生している。
漏えい企業が「ご心配をおかけしました」と言っている横で、利用者が「ご作業をさせられています」状態になる。
この後始末税は、ニュースの被害額にはほぼ出てこない。
7. AIでこういう犯罪は増えたのか
「最近、漏えいが多いのはAIのせいなのか」という疑問は自然だ。
ただし、今回のタイムズカー事件について、AIが侵入に使われたと示す公式情報は2026年9月30日時点ではない。原因は引き続き調査中だ。
一方で、一般論としてAIがサイバー犯罪の効率を上げている、という評価はかなり強い。
英国NCSCは2025年の評価で、AIが偵察、脆弱性調査、ソーシャルエンジニアリング、基本的なマルウェア生成、流出データ処理など既存の攻撃工程を効率化し、2027年に向けて攻撃の頻度と影響を高める可能性が高いとしている。
重要なのは「AIが完全自動で天才ハッカーになる」という話ではない。
むしろ、 人が知識を持つ。 AIが調査や整理を速くする。 既存ツールを使う。 流出データを大量に分類する。 詐欺文面を自然にする。
という、人間と道具の組み合わせが強くなる。
NCSCも、高度な攻撃が2027年までに完全自動化される可能性は低く、熟練者が引き続き必要だと評価している。
8. 「安全なAIだけなら大丈夫」でもない
主要なAIサービスに安全対策が入っていても、それで犯罪利用がゼロになるわけではない。
理由は単純で、犯罪者が必要としているのは必ずしも「全部を一つのAIにやらせる能力」ではないからだ。
既にある知識。 公開情報。 盗まれたデータ。 合法用途の一般ツール。 狭い用途に特化したソフト。 人間の判断。
これらを組み合わせれば、個々の工程がそれぞれ高度でなくても全体の効率は上がる。
Europolの2025年IOCTAも、盗まれたデータ自体がサイバー犯罪経済の重要な商品になり、詐欺、恐喝、ランサムウェアなど幅広い犯罪を支えると整理している。
AIは犯罪をゼロから発明するというより、既に存在する犯罪の「面倒くさい工程」を削る増幅器として見る方が近い。
9. 「最近、漏えい多すぎ」は数字で見ると少し複雑
体感として漏えいニュースが多いのは分かる。
ただし、件数が毎年一直線に増えているわけではない。
東京商工リサーチによると、2025年に上場企業とその子会社が公表した個人情報漏えい・紛失事故は180件で、2024年の189件から4.7%減った。
一方、漏えいした人数は約3,064万人分で、前年から93.1%増えた。100万人超の大型事故が6件あったためだ。
個人情報保護委員会の2025年度報告でも、民間事業者等の漏えい報告処理件数は17,139件で前年度19,056件から減っている。ただし、不正目的が疑われる漏えい等は22.3%を占めた。
つまり、「件数が爆増」というより、 大きな事故が目立つ。 漏れるデータ量が大きい。 一件の事故が数百万人を巻き込む。 盗まれたデータの再利用価値も高い。
この組み合わせで「またかよ感」が加速している。
10. 結論――漏らした後の面倒を、利用者だけに背負わせないでほしい
タイムズカーの件で本当にきついのは、「660万」という派手な数字だけではない。
退会済みまで対象。 本人確認書類まで対象。 変更できない情報が多い。 不正利用がなくても今後の警戒コストが残る。
クレカが漏れれば、止めて、再発行して、登録先を全部変更する休日が始まる。
本人確認セットが漏れれば、もっと静かな長期戦が始まる。
企業側から見ればインシデント対応。 利用者側から見れば、突然発生する無給のセキュリティ事務である。
「現時点で不正利用は確認されていません」は大事だ。
でも、その一文の横に本当はもう一行必要なのかもしれない。
「なお、利用者のみなさまには、これから大量の確認作業が発生する可能性があります」
情報漏えいの本当の被害は、盗まれた金だけではない。
失われる休日まで数えた方がいい。
参考資料
- パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」2026-09-28
https://www.park24.co.jp/news/2026/09/20260928-1.html - 個人情報保護委員会「令和7年度個人情報保護委員会 年次報告」
https://www.ppc.go.jp/aboutus/report/annual_report_2025/ - 個人情報保護委員会 FAQ「住所、電話番号、メールアドレス等の漏えいと財産的被害のおそれ」
https://www.ppc.go.jp/all_faq_index/faq1-q6-11_/ - 金融庁「金融行政方針関連資料:本人確認方法の見直し」
https://www.fsa.go.jp/common/ronten/202510/05.pdf - 日本信用情報機構(JICC)「不正利用防止の届け出」
https://www.jicc.co.jp/comment/ - UK National Cyber Security Centre, “Impact of AI on cyber threat from now to 2027,” 2025-05-07
https://www.ncsc.gov.uk/report/impact-ai-cyber-threat-now-2027 - Europol, “Steal, deal and repeat: How cybercriminals trade and exploit your data,” IOCTA 2025
https://www.europol.europa.eu/publication-events/main-reports/steal-deal-and-repeat-how-cybercriminals-trade-and-exploit-your-data - 東京商工リサーチ「2025年 上場企業の個人情報漏えい・紛失事故」2026-01-30
https://www.tsr-net.co.jp/data/detail/1202348_1527.html
