先日、知人が一通のメールを見せてくれた。件名は「不正アクセスによる本人確認書類情報を含む個人情報の漏えいに関するお詫びとご報告」。差出人はカーシェアのタイムズカーで、知人は会員の一人だった。
メールには、漏えいが確認された情報として免許証画像、現住所確認書類画像、学生証画像、家族確認書類画像が列挙されていた。入会のときに一度だけ提出した書類の画像である。何が漏れたかは書いてあった。だが、一度の本人確認のために出した画像が、その後なぜ、どのくらいの期間、保管され続けていたのかは、メールにも、リンク先の公式ページの本文にも書かれていなかった。保管期間とその理由が示されたのは、10月1日に公開されたFAQの一問の中である。
この記事は、タイムズカーを責めるために書くのではない。9月末に公表が集中した一連の事案を並べると、攻撃の新しさよりも、預かった側が自分の持ち物を説明できていないという古い問題が見えてくる。それは大企業の消費者向けサービスだけの話ではなく、企業サイトを運営しているすべての会社に、同じ形で当てはまる。何が起きたのかを整理し、Web担当者が今週できる確認を三つに絞って書く。
何が変わったのか — 9月末に公表が集中した
9月中旬から下旬にかけて、国内の有名企業で不正アクセスと情報漏えいの公表が相次いだ。EnterpriseZineは9月20日からの10日間だけで10社超と数えている。ここでは、その前後に公表された三つを、侵入された場所の違いで並べる。
ムラウチドットコムは9月15日の第二報で、7,716,811件の顧客情報の漏えいを公表した。氏名、住所、電話番号、メールアドレス、生年月日などで、原因はWebシステムの一部にあった脆弱性を起点に、複数のシステムへ不正アクセスされたことだった。自社のWebシステムが入口だった事例である。
レゴランド・ジャパン・ホテルは9月25日、予約1,557件分の氏名、メールアドレス、電話番号が不正アクセスを受けた可能性があると公表した。侵入されたのは自社のシステムではなく、公式予約サイトに使われているAmadeus社のオンライン予約プラットフォームである。自社の外にある窓口から漏れた事例である。
タイムズカーは9月25日9時07分に不正アクセスを検知し、翌26日7時25分までに遮断した。漏えいしたアカウントは約660万件、そのうち運転免許証画像などの本人確認書類が漏えいしたアカウントは約160万件である。対象には退会済みの会員と、入会申込をしたまま完了しなかった人も含まれている。預かり続けていた画像が漏れた事例である。
この三つが同じ攻撃者によるものだという情報はない。ITmediaの取材に対し、ラックの倉持浩明CTOは「『攻撃が短期間に急増した』というよりも、各社の調査や情報開示の時期が9月末に重なった面が大きいと考えている」と述べている。同時に、「個々の事案を俯瞰すると、攻撃者にとって消費者向けWebサービスやアプリ、複数事業者が利用するSaaSプラットフォームが、効率よく大量の個人情報を取得できる標的になっているという共通の構造は見えてくる」とも述べている。
AIの関与については、同じ記事で倉持氏は、今回の各事案でAIエージェントやオープンなAIモデルが実際に使われたことを示す公表情報は現時点では確認できないとしたうえで、「中長期的には、AIによって攻撃の準備と実行に必要な時間や専門性が引き下げられる影響は無視できない」と見ている。9月の事案から言えるのは、ここまでである。
なぜ事業側が気にする必要があるのか — 三つの影響
三つの事例に共通するのは、入口になったのが社内の基幹ではなく、個人情報を受け取るWebの窓口か、その外側にある基盤だったことだ。企業サイトに引き寄せると、影響は三つある。
① 窓口は、サイト本体の外側に増えていく。 問い合わせフォーム、採用ページの履歴書アップロード、キャンペーンの応募フォーム、セミナーの申込、会員登録、予約。これらは一つひとつ別の時期に、別の目的で、ときには別の制作会社や代理店の手で作られる。送信先も、自社のメール受信箱、CRM、フォームサービス、外部の予約基盤と分かれていく。レゴランドの事例は、自社のシステムが無傷でも、外に置いた窓口から自社の顧客情報が漏れることを示している。
② 取り消せる情報と、取り消せない情報が、同じ棚に置かれている。 パスワードは変えられる。メールアドレスや電話番号も、手間はかかるが変えられる。だが免許証の画像、顔写真、生年月日は変えられない。タイムズカーのFAQによれば、氏名・住所・生年月日は税法等に基づき7年間、運転免許情報と画像はなりすまし対策と問い合わせ対応のために7年間保管していた。保管のルールはあった。ただ、本人確認が終わればその場で役目を終えるはずの画像が、氏名や住所と同じ7年という期間で、退会後も持ち続けられていた。
③ 漏れたあとに問われるのは、守れたかではなく、説明できるかである。 タイムズカーの公式ページには、侵入経路も再発防止策も、現時点では書かれていない。再発防止策は「続報にて公表する予定」、漏えいした本人確認書類への補償はFAQで「調査の結果を踏まえて、全体方針を決定する予定」とあり、なりすましへの注意喚起が添えられている。遮断までは約22時間だった。説明にそれより長い時間がかかっている理由は、公開情報からは分からない。ただ、「何を、どこに、なぜ持っていたか」が一枚にまとまっていれば、少なくとも預かりものの説明は、初報の時点でできたはずである。
「見せる」から「預かる」へ — サイトの役割は公開後に変わっていく
制作のとき、サイトは「見せるもの」として設計される。デザイン、導線、文章、速度。そこに「このサイトは何件の個人情報を、どのくらいの期間、どこに預かるか」という項目はまずない。問い合わせフォームは一つあれば十分で、送信先は担当者のメールである。
ところが公開から年数が経つほど、サイトは預かるものを増やしていく。キャンペーンのたびに応募フォームが足され、採用を強化すればエントリーフォームが増え、イベントをやれば申込と名簿ができる。作ったときにはそれぞれ担当者がいたが、キャンペーンが終わり、担当者が異動し、制作会社が変われば、窓口だけが残る。狙われやすいのは、この忘れられた窓口である。
いま問われているのは、セキュリティ製品を何か導入するかどうかではない。もっと手前の、自社サイトの持ち物を把握しているかどうか、という話である。把握していれば、要らない窓口は閉じられ、取り消せない情報を預かる窓口には重い鍵をかけられ、万一のときにも、何をどこまで預かっていたかをその日のうちに説明できる。把握していなければ、どの対策も優先順位をつけられない。
今週確認する3つのこと
やることは一つで、自社サイトの「預かりもの台帳」を1枚作ることだ。列は7つ。窓口の名前、受け取っている情報の種類、保存先、保存期間、漏れたら取り消せるか、最後に誰かが中身を確認した日、担当者名。埋められない行が出ることが目的で、そこが作ったきりの窓口である。
ある企業サイトを例に、埋めかけの台帳を示す。
| 窓口 | 受け取っている情報 | 保存先 | 保存期間 | 漏れたら取り消せるか | 最終確認日 | 担当者 | |
|---|---|---|---|---|---|---|---|
| 問い合わせフォーム | 氏名、会社名、メールアドレス、相談内容 | 営業部の共有メールボックス、CRM | メール:無期限、CRM:無期限 | 取り消せる | 2026-10-02 | 営業部 A | |
| 採用エントリー | 氏名、住所、生年月日、電話番号、履歴書PDF、顔写真 | 採用管理サービス | 選考終了後1年(規程あり) | 取り消せない(履歴書、顔写真、生年月日) | 2026-09-30 | 人事部 B | |
| セミナー申込 | 氏名、会社名、メールアドレス | フォームサービス → CRM | (不明) | 取り消せる | 2026-07-15 | マーケ C | |
| 2024年春キャンペーン応募 | 氏名、住所、電話番号、購入レシート画像 | (不明。制作会社に確認中) | (不明) | 画像に口座情報が写る場合あり | (記録なし) | (異動済み・後任未定) | |
| 代理店制作のLP上の資料請求 | 氏名、メールアドレス、電話番号 | 代理店のフォームツール | (不明) | 取り消せる | (記録なし) | (不明) | |
| 会員登録(店舗予約) | 氏名、電話番号、メールアドレス、パスワード | 外部の予約基盤 | 退会まで(退会後の扱いは未確認) | 取り消せる(パスワードはハッシュ化を要確認) | 2026-10-01 | 店舗運営 D |
上の2行は担当者がいて、いつでも説明できる。下の4行には空欄や「不明」が並ぶ。とくに、終わったキャンペーンの応募フォームが、取り消せない可能性のある画像を、保存先も担当者も分からないまま預かり続けている。この行が見つかることが、台帳を作る意味である。今週は、この台帳の材料を集める。
1. サイトにあるフォームと受付窓口を全部書き出す。 自社サイトのすべてのページから、何かを入力して送信できる場所を拾う。問い合わせ、資料請求、採用エントリー、キャンペーン応募、セミナー申込、会員登録、予約、ファイルのアップロード。サブドメインや、キャンペーン用に別に立てたサイトも含める。完了状態は、窓口の一覧が1枚になっていて、「これで全部か」を担当者が自分の口で言えること。
2. 制作会社か保守の担当者に、フォームの送信先一覧を出してもらう。 各フォームの送信データが、メールに届くのか、フォームサービスやCRMに溜まるのか、自社のデータベースに入るのか、外部の予約基盤に渡るのかを窓口ごとに書いてもらう。設定を自分で開く必要はなく、依頼の文面は「各フォームの送信先と、データが残る場所を一覧にしてください」でよい。完了状態は、台帳の「保存先」の列がすべて埋まっていること。
3. 取り消せない情報を受け取っている窓口に印をつける。 免許証や保険証の画像、顔写真、履歴書、生年月日、口座情報を受け取っている窓口を台帳の中で色分けする。その窓口については、保存期間と「最後に中身を確認した日」を今週中に埋める。完了状態は、取り消せない情報を預かる窓口の数と場所を、経営層に一文で報告できること。
四半期で整えること
窓口を減らす。 台帳のうち、キャンペーンが終わった応募フォーム、使われていないアップロード、担当者が決まらない窓口は閉じる。閉じた窓口に溜まっていたデータは、保存の理由がなければ削除する。完了状態は、台帳のすべての行に担当者名が入っていること。
取り消せない情報の保存期間を、取り消せる情報と分けて決める。 本人確認が終わった画像を保管し続ける理由があるのか、あるなら何年か、ないなら確認後に消すのかを窓口ごとに決めて台帳に書く。法令上の保管義務がある項目と、業務上の都合で持っている項目を分けて書く。完了状態は、取り消せない情報の行に、保存期間とその理由が書かれていること。
台帳の確認日を決める。 四半期に一度、台帳を開いて「最後に確認した日」を更新し、新しくできた窓口を足す。新しいフォームや外部サービスを導入するときは、台帳に行を足してから公開する。完了状態は、次回の確認日がカレンダーに入っていること。
この先1〜2年で起きること
サイトを訪れる相手は、すでに人間だけではない。Impervaの2026年版Bad Bot Reportによれば、2025年のWebトラフィックの53%以上はボットで、人間は47%だった。AIエージェントが利用者に代わって問い合わせ、予約し、申し込む流れが本格化すれば、サイトの窓口は人間だけでなく機械からも入力を受け取るようになる。窓口が増え、預かるものはさらに増える。
預かりもの台帳を持っているサイトは、新しい窓口を安心して開けられる。何を受け取り、どこに置き、いつ消すかが決まっていれば、AIエージェント向けの受付を一つ足すことも、外部の予約基盤を一つ乗り換えることも、台帳に一行足す作業になる。台帳を持たないサイトは、窓口を足すたびに、説明できないものを一つ増やす。
9月の事案から学ぶべきことは、攻撃の手口ではなく、預かった側が説明できなかったという事実である。今週、自社サイトの窓口を数えるところから始めてほしい。
参照情報
「タイムズカーWebシステム」への不正アクセスに関する調査結果および今後の対応について(第2報)(タイムズモビリティ・2026-09-28、10-01更新) — 検知・遮断の日時、漏えい項目、対象者の範囲、再発防止策は続報予定の出典
同・第2報(パーク24・2026-09-28) — 漏えいアカウント数 約660万件の出典
同・第3報(パーク24・2026-09-29) — 本人確認書類が漏えいしたアカウント数 約160万件の出典
同・よくあるご質問(タイムズモビリティ・2026-10-01、10-06更新) — 保管期間7年とその理由(Q8)、補償は全体方針を決定予定(Q6)、なりすましへの注意喚起(Q9・Q10)の出典
弊社における不正アクセスによるお客様情報漏えいに関するお詫びとご報告(ムラウチドットコム・2026-07-24、09-15更新) — 7,716,811件、漏えい項目(FAQ Q1)の出典
ムラウチドットコム、771万件超の顧客情報漏えい(INTERNET Watch・2026-09-16) — 「Webシステムの一部に存在していた脆弱性を悪用」の表現の出典(二次)
第三者による不正アクセスに関するお知らせとお詫び(レゴランド・ジャパン・2026-09-25) — 「影響を受けた可能性のあるご予約は1,557件」、対象項目、Amadeus社の予約プラットフォームが対象だったことの出典
不正アクセスなぜ急増 原因はAIか、それとも…… 専門家の見解は(ITmedia NEWS・2026-10-06) — ラック 倉持浩明CTOの見解の出典
10日間のうちに国内有名企業10社超で情報漏洩・障害・サイバー攻撃被害(EnterpriseZine・2026-09-29) — 9月20〜29日の公表集中の概観(二次。ムラウチドットコムとレゴランド・ジャパンは集計対象外)
2026 Bad Bot Report(Imperva, a Thales company・2026年4月) — 2025年のWebトラフィックの53%超がボット、人間47%の出典(レポート本体)
AI-driven Bot Attacks Surged 12.5x According to Thales Bad Bot Report(Thales・2026-04-29) — 同レポートの公式プレスリリース。「over 53% of all web traffic」「47%」の表現の出典
関連(unType):セキュリティ!セキュリティ!セキュリティ! — 半年間AI時代のWebを書き続けて、最後に残ったひとつの言葉
この記事をシェアする