個資外洩新聞多到令人麻木。看到「姓名、Email外洩」,很多人已經只會想:又來了。
但2026年9月的Times Car事件不太一樣。
Park24於9月28日公布,Times Car網站系統遭到未授權存取,約660萬個帳戶的部分資料已被第三方實際取得。受影響者包括現有會員、已退會會員、申請但未完成入會的人,以及企業會員與已退會企業會員。
外洩欄位因人而異,但可能包括姓名、地址、出生日期、電話、Email、駕照資訊、身分確認文件資訊與駕照影像。
這已經不像通訊錄,而更像一包「身分確認資料」。
1. 比660萬更重要的是資料怎麼被綁在一起
單獨的Email外洩,主要增加垃圾信件與釣魚風險。
但姓名、地址、生日、電話與身分文件互相連結,第三方就能更有說服力地冒充真人。
日本個人情報保護委員會也區分一般聯絡資料外洩,以及可能利用外洩資料冒充本人、造成財產損害的情況。
所以這次真正麻煩的是資料組合,不只是數量。
2. 連已退會的人都包含在內,特別令人不舒服
退會後仍保存部分資料,不代表一定違法。契約、會計、防詐或爭議處理都可能構成合理保存理由。
但對使用者來說,早已不用的服務幾年後通知「以前的身分文件也在受影響範圍內」,很難不火大。
真正該問的是:企業保存什麼、為什麼保存、保存多久。
資料是資產;保存過量時,一旦外洩也會變成負債。
3. 駕照影像外洩不等於可以直接開銀行帳戶
這點不能誇大。
日本的遠端身分確認不是單一流程。依服務不同,可能結合證件影像、即時人臉拍攝、IC晶片或公的電子認證。
因此,只有一張儲存過的駕照影像,不代表能輕鬆通過所有金融機構的身分確認。
日本金融主管機關也正在淘汰風險較高的遠端確認方式,改革預定於2027年4月1日施行。
活體確認與晶片驗證,本來就是用來降低靜態被盜圖片的價值。
4. 真正長期的問題,是冒充時更容易取得信任
一張駕照照片不是萬能鑰匙。
但姓名、地址、生日、電話和證件資訊放在一起,定向詐騙或冒充聯絡會變得可信很多。
信用卡號可以停用重發,生日與歷史地址卻很難更換。
JICC明確表示,即使證件本體仍在手上,只要影像等資訊外洩,也可以登錄用來防止名義遭濫用的本人申報資訊,登錄期間可達五年。
這不是說一定會被盜用,而是制度已經把這類外洩當成需要管理的風險。
5. 信用卡外洩與身分資料外洩,是兩種不同的地獄
Park24表示,本次沒有確認信用卡資訊外洩。這是重要的差別。
信用卡外洩可能帶來較直接的金錢風險,但可以停卡、補發、換號。
然後真正煩人的工作開始:串流、購物、手機支付、水電、交通、雲端服務、早已忘記的訂閱,一個個改卡號。
身分資料則不同。它未必立即造成扣款,但許多欄位根本換不了。
信用卡是短時間高強度的善後;身分資料是長時間低強度的警戒。
6. 真正的損失還有一筆「善後稅」
事故公告常寫「目前未確認金錢損失」。
這很重要,但不是全部成本。
使用者仍可能需要檢查密碼、辨認可疑簡訊與郵件、研究信用資訊機構的防護制度、更換付款資料、閱讀後續公告,並在幾個月後繼續提防可疑聯絡。
這些工作完全可能吃掉數小時甚至一整天。
企業處理的是資安事件,使用者得到的卻是一份突然出現、沒有薪水的安全行政工作。
7. AI讓這類犯罪變多了嗎
截至2026年9月30日,沒有公開資訊證明Times Car此次入侵是由AI造成,原因仍在調查。
但一般而言,官方資安評估越來越明確認為AI會提升犯罪效率。
英國NCSC在2025年的評估指出,AI已能提高偵察、漏洞研究、社交工程、基礎惡意程式生成與外洩資料處理等環節的效率,並可能在2027年前提高網路入侵的頻率與影響。
重點不是「AI自己變成超級駭客」。
更現實的是人提供知識與意圖,AI降低搜尋、整理、寫作與重複工作的成本。
NCSC同時認為,到2027年高階攻擊從頭到尾完全自動化仍不太可能,熟練人員仍需參與。
8. 主流AI有安全限制,也不代表問題消失
犯罪者未必需要一個AI完成全部工作。
既有知識、公開資訊、遭竊資料、一般軟體、專用工具與人的判斷可以被組合。
Europol的2025年IOCTA指出,遭竊資料本身已成為犯罪經濟的重要商品,支撐詐騙、勒索與勒索軟體等活動。
AI比較像是把既有犯罪裡麻煩的流程壓縮,而不是憑空發明一種全新的犯罪。
9. 「最近外洩太多」在統計上比感覺更複雜
東京商工調查顯示,2025年日本上市公司及其子公司公開的個資外洩與遺失事故為180件,比2024年的189件減少4.7%。
但受影響人數約3,064萬人,比前一年增加93.1%,因為當年有6起超過100萬人的大型事故。
日本個人情報保護委員會2025年度處理的民間外洩報告也為17,139件,低於前一年度的19,056件。
因此不是單純「事件數每年暴增」。
更貼近現實的描述是:單一大型事件可以一次捲入數百萬人,而且外洩資料的再利用價值很高。
10. 結論——被吃掉的週末也該算進損失
Times Car事件麻煩的地方不只是660萬這個數字。
已退會者也受影響,身分文件被涉及,很多資訊難以更換,而且即使目前沒有確認遭濫用,使用者仍要承擔長期警戒成本。
信用卡外洩,可能讓一個週末變成「全面換卡日」。
身分資料包外洩,則可能變成更長期的背景任務。
對企業來說叫事故應變。
對使用者來說,是突然被分配的一份無薪安全工作。
計算個資外洩的真正損失時,不能只算被偷的錢。
被偷走的週末也要算。
參考資料
- Park24,Times Car未授權存取第二次報告,2026-09-28
https://www.park24.co.jp/news/2026/09/20260928-1.html - 日本個人情報保護委員會2025年度年報
https://www.ppc.go.jp/aboutus/report/annual_report_2025/ - 個人情報保護委員會FAQ
https://www.ppc.go.jp/all_faq_index/faq1-q6-11_/ - 日本金融廳身分確認改革資料
https://www.fsa.go.jp/common/ronten/202510/05.pdf - JICC防止名義濫用申報
https://www.jicc.co.jp/comment/ - UK NCSC, Impact of AI on cyber threat from now to 2027
https://www.ncsc.gov.uk/report/impact-ai-cyber-threat-now-2027 - Europol, IOCTA 2025
https://www.europol.europa.eu/publication-events/main-reports/steal-deal-and-repeat-how-cybercriminals-trade-and-exploit-your-data - 東京商工調查,2025年個資外洩調查
https://www.tsr-net.co.jp/data/detail/1202348_1527.html
