更新
退会済みも対象。タイムズカー情報流出でやること、しなくていいこと

「タイムズカーは何年も前に退会したから、自分には関係ない」
ニュースを見て、そう思った方もいるかもしれません。でも今回の情報流出は、退会済みの人や、入会を申し込んだものの、入会が完了していない人も対象に含まれています。
2026年9月28日、カーシェアリングサービス「タイムズカー」で、約660万件のアカウント情報が漏えいしたと発表されました。免許証の画像まで含まれると聞くと、何から手をつければいいのか分からなくなります。
ただ、落ち着いて整理すると、今すぐやることは多くありません。そのかわり、タイムズカーを名乗る連絡を疑ってかかる期間は、長くなりそうです。
⚠️ この記事は2026年9月30日時点の公式発表(9月29日の第3報まで)をもとにしています。原因は調査中で、続報によって内容が変わる可能性があります。
📝 更新履歴
2026年9月30日: 9月29日公表の第3報を反映。本人確認書類の画像が漏えいしたアカウント数(約160万件)と画像の種類を追記。個別案内がメールで始まったことを反映。
2026年9月29日: 公開
結論
- 今やること
- タイムズカーのパスワードを変え、使い回しを直す
- 二段階認証を設定する
- これから気をつけること
- タイムズカーを名乗る連絡からは操作しない
- 名前や住所が合っている連絡も、公式サイトで確かめる
- しなくてよいこと
- 今回の件だけを理由にしたカードの再発行
- パスワードの定期的な変更
公式発表で分かっていること
不正アクセスが検知されたのは2026年9月25日で、翌26日の朝までに侵入経路の遮断が終わっています。
漏えいしたアカウント数は約660万件で、対象は次の方です。
- タイムズカーの会員と退会済みの人(入会を申し込んだものの、入会が完了していない人を含む)
- 法人向けの「タイムズビジネスサービス」の会員と退会済みの人
「登録した気はするけれど、退会したかどうかも覚えていない」という場合は、対象かもしれない前提で動いて構いません。この記事で挙げる対処は、対象でなくても、やって困るものではないからです。確かめたいときは、公式発表に載っている窓口に問い合わせてください。
漏えいした情報は人によって異なり、項目は次のとおりです。
- 氏名、住所、生年月日、電話番号、メールアドレス
- 法人会員の所属部署名
- 運転免許情報
- 本人確認書類の画像(運転免許証のほか、公共料金の請求書などの現住所確認書類、学生プランの学生証、家族プランの家族確認書類。2026年9月30日更新)
- パスワード(復元できない形式で保管されていたもの)
- 連携サービスID(JR西日本グループの「WESTER ID」など)
このうち、本人確認書類の画像が漏えいしたアカウントは約160万件です(2026年9月30日追記)。
クレジットカード情報は漏えいしていません。9月28日の発表時点で、情報が不特定多数に公開された事実や、不正利用された事実も確認されていません。
パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」
パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第3報)」
今やることは多くない
公式は9月28日の時点で、パスワードの変更を求めていません。パスワードは復元できない形式で保管していた、と説明しています。ただ、パスワードが流出した項目に含まれているのも事実。流出が分かったときは変える、というのが総務省の案内です。タイムズカーのパスワードは変えておきましょう。
変えるときは、届いたメールのリンクからではなく、公式アプリかブックマークから開きます。
同じパスワードを他のサービスでも使っている場合は、そちらも別々のものに直します。1か所から漏れたパスワードで、メールやネットバンキングまで入られてしまうのを防ぐためです。タイムズカーとIDを連携しているJR西日本も、9月25日付の告知で、自社のパスワードは流出していないとしたうえで、使い回しの変更を呼びかけています。
JR西日本「タイムズカーWebサイトへの不正アクセスについて」
パスワードに加えて、スマホに届くコードなどで確認する仕組みで、パスワードを知られてもログインされにくくなります。メールやネットショップなど、設定できるサービスから有効にしておきましょう。
そして、タイムズカーを名乗るメール、SMS、電話が来ても、そこから操作しないこと。
タイムズカーは、メールやSMS、電話でパスワードやクレジットカード情報を尋ねることはないと明言しています。身に覚えのない連絡でパスワードや認証コードを求められても、入力しないでください。
本人確認書類の画像が漏えいした人には、9月29日からメールで個別の案内が始まっています。漏えいした項目の詳細は、2週間程度を目処に改めて案内されるとのことです。本物のメールが届く時期に入ったということは、それを装った偽物が同じ時期に届くことも考えられます(2026年9月30日更新。公開時は「方法や時期は未公表」と書いていました)。
メールやSMSなら、リンクは開かず、公式アプリやブックマークから公式サイトを開いて確認します。電話なら、いったん切って、公式サイトに載っている窓口へ自分からかけ直します。ひと手間かかりますが、この方法なら本物か偽物かをその場で見分ける必要がありません。公式サイトが混み合って開けないときは、時間を置いて開き直してください。
💬 自分が対象かどうかや、届いたメールが本物かどうか判断に迷ったときは、株式会社FREDMANでも相談を受け付けています。
公式LINE、またはお問い合わせフォームから「タイムズカーの件」とお送りください。
名前や住所が合っていても、本物とは限らない
今回流出したのは、氏名、住所、生年月日など、簡単には変えられない情報です。これらを悪用してなりすましやフィッシングの電話やメールが来る可能性があります。
警戒は、数週間では終わらないと考えておいた方がよさそうです。ニュースが落ち着き、この件を忘れた頃に届く連絡の方が、かえって疑いにくいからです。
次のような連絡が来たら、その場で応じずに、いったん手を止めてください。
- 本人確認や再登録を求めるメール、SMS
- 「漏れた個人情報を削除してあげる」という電話
- 身に覚えのない契約、請求、督促
個人情報の削除を持ちかける電話は、国民生活センターが2024年8月に注意を呼びかけたものです。同センターを名乗る電話についての注意喚起で、今回の件で確認された手口ではありません。
身に覚えのない請求や督促が届いたら、そこに書かれた連絡先には電話せず、消費者ホットライン「188」に相談してください。お金の被害など実害が出ている場合の相談先は、都道府県警察のサイバー犯罪相談窓口です。
心配しすぎなくていいこと
「カードを止めて、再発行した方がいい?」
クレジットカード情報は漏えいしていないため、今回の件だけを理由に再発行を急ぐ必要は、今のところ見当たりません。利用明細を確認する普段の習慣を続けてください。偽のメールやサイトにカード番号を入力してしまった場合は別で、すぐにカード会社へ連絡します。
「これを機に、パスワードを定期的に変えた方がいい?」
以前は定期的な変更が勧められていましたが、今は総務省も、流出がなければ変える必要はないと案内しています。定期的に変えると、パスワードが単純になったり、使い回しが増えたりするためです。変えるのは、今回のように流出が分かったとき。求められるのは、使い回しのない、サービスごとに固有のパスワードです。
会社のルールや利用中のサービスで定期的な変更が決められている場合は、そちらに従ってください。
タイムズカーのサービスは、9月28日の発表時点で通常どおり続いています。
会社で使っている場合
法人向けのタイムズビジネスサービスも対象で、流出した項目には法人会員の所属部署名が含まれます。会社名や部署名まで正しく書かれた連絡が届いても、本物とは限りません。
会社として先にやっておきたいのは、次の2点です。
- 今回の件と「届いた連絡のリンクから操作しない」ことを、社員に伝える
- タイムズカーを名乗る連絡が来たとき、誰に報告して、どう確認するかを決めておく
届いた連絡が本物かどうかを、一人ひとりが判断し続けることはリスクが高いです。
まとめ
慌てて全部やらなくていい。パスワードを直し、届いた連絡はリンクから開かない。
続報は、メールではなく公式サイトで確認してください。
詐欺メールの見分け方と、開いてしまったときの対処は、次の記事にまとめています。
連絡が来たときの動き方、一度決めておきませんか
不審な連絡が来たときの報告先や確認の手順は、何も起きていないときの方が落ち着いて整えられます。
株式会社FREDMANでは、メールやパスワードの管理、社内のセキュリティルールづくりまでをまとめてお手伝いする「ITまるごとサポート」を提供しています。
「社員にどう伝えればいいか分からない」「連絡が来たときのルールを作りたい」という方は、弊社の公式LINE、またはお問い合わせフォームより「セキュリティの相談」とお気軽にご連絡ください。



