パーク24で約660万件の情報流出、タイムズカーに不正アクセス被害が判明

市原 陽葵
经过

タイムズカーのシステム侵入で約660万件の個人データが外部へ流出

パーク24は9月28日、子会社が展開するカーシェアリングサービス「タイムズカー」のシステムが外部から不正にアクセスされ、約660万件の個人情報が漏えいしたと発表した。対象には現在の会員だけでなく、すでにサービスを退会した会員の情報も含まれている。

不正アクセスが確認されたのは9月25日で、システム上で異常を検知したことを受けて調査を開始した。その結果、大量の会員情報が外部へ流出していたことが判明した。

パーク24は駐車場運営に加えてカーシェアリング事業を展開しており、今回の問題はタイムズカーで使用しているシステムで発生した。

氏名や住所に加えて運転免許情報や本人確認用画像も漏えい対象に

外部へ流出したデータには、サービスへの登録時などに利用者が入力した複数の個人情報が含まれている。氏名、住所、生年月日、電話番号、メールアドレスのほか、運転免許に関する情報も漏えいの対象となった。

さらに、本人確認のために登録された運転免許証や学生証の画像も含まれている。カーシェアリングサービスの利用に必要な本人確認に関連する情報まで流出した形となった。

漏えい件数は約660万件に達しており、現在サービスを利用している会員だけを対象としたものではない。退会済みの利用者が過去に登録した個人情報についても今回の流出対象に含まれている。

パスワードも流出する一方でクレジットカード情報は対象外と説明

今回外部へ漏えいした情報にはパスワードも含まれていた。ただし、保存されていたパスワードは第三者が内容を読み取れない形に加工されており、会社はパスワードが不正に利用される恐れはないとしている。

一方、クレジットカード情報は流出したデータには含まれていない。対象となったシステム自体にクレジットカード情報が保存されていなかったため、今回の不正アクセスによる漏えいの対象にはならなかった。

9月28日の発表時点では、外部へ流出した個人情報が第三者によって不正利用された事実も確認されていない。パーク24は調査によって判明した情報の範囲を公表した。

9月25日の異常検知を起点に調査進め個人情報の大量流出を確認

問題が表面化したきっかけは、9月25日にタイムズカーのシステムに対する不正アクセスを検知したことだった。これを受けて調査を行い、約660万件に及ぶ個人情報が外部に漏れていたことを確認した。

流出した情報には利用者を特定できる複数の情報が含まれ、本人確認に使用された書類の画像も対象となった。一方で、決済に関係するクレジットカード情報については対象システムに保管されていなかった。

不正アクセスを検知してから3日後となる9月28日、パーク24は被害の内容を公表した。現時点では流出した情報を使った不正利用について確認されていないとしている。

個人情報保護委員会と警察へ報告し対象となった利用者への連絡を開始

パーク24は今回の情報漏えいを受け、個人情報保護委員会と警察への報告を行った。また、個人情報の流出が確認された利用者に対し、個別に連絡する対応を進めている。

対象となる情報は氏名や連絡先だけでなく、運転免許情報や本人確認書類の画像など幅広い。約660万件という規模で会員と退会会員のデータが外部へ流出したことが確認された。

会社は利用者や取引先をはじめとする関係者に迷惑と心配をかけたとして謝罪した。9月28日時点では不正利用は確認されておらず、クレジットカード情報も今回の漏えいには含まれていない。

この記事をシェア