はじめに
ここ数日、大規模な情報流出のニュースが続いていて、気になっていました。その中にイープラスの名前もありました。
チケットサイトといえば、私の中では「欲しいけど当たらなくて、ライブに行けない」という印象です。ネットでも「いつも当たらないのに、こういう時だけ当たった」という趣旨の投稿を見かけました。いったい何分の1を引いたんだ、という話です(当事者の方には笑い事ではないと思いますが)。
私はイープラスを使っていますが、今回は対象外だったようです。普段は落選が悲しいのに、今回ばかりは落選(対象外)で助かりました。タイムズカーは使っていませんが、イープラスは他人事ではなかったので、より当事者として調べてみました。
「AI や LLM の影響もあるのでは?」という話題も見かけたので、その点も確認しました。行き着いたのは、利用者側は、企業のシステムから情報が抜かれるのを防ぎようがないという当たり前の事実です。では個人は何もできないのか? ということで、個人でできる備えを整理してみました。
※本記事は2026年9月30日時点の公開情報をもとにしており、調査中の内容も多く、続報で変わる可能性があります。
こんな方におすすめ
- タイムズカーやイープラスの漏洩ニュースを見て、自分も対象か不安になった方
- 「個人情報を入れないサービス選び」には限界があると感じている方
- 漏洩を前提にした、現実的な個人の備え方を知りたい方
- 「AI の発展で情報漏洩が増えるのでは?」という話が気になっている方
今回のニュース
タイムズカー
タイムズモビリティは9月28日、不正アクセスにより会員情報約660万件が漏えいしたと発表しました。対象は会員と退会済みの人、入会申込をしたものの完了していない人などを含む計660万アカウントとされています。漏えいした情報は対象者によって異なり、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報、パスワードなどが含まれるとのことです[1]。
その後、9月29日の第3報で、運転免許証画像などの本人確認書類が漏えいしたアカウントは約160万件と公表されました。免許証のほか、公共料金の請求書などの現住所確認書類、学生証、家族確認書類の画像も含まれるとされています[2]。
免許証画像は、利用者がマイページで自分でアップロードしたものだそうです。保管理由について、運営側は「なりすまし対策や問い合わせへの備え」と説明していると報じられています[3]。原因と影響範囲は外部専門機関のフォレンジック調査中で、個人情報保護委員会と警察にも報告済みとされています[1][4]。
イープラス
イープラスは9月29日、電子チケット「スマチケ」の払い戻し情報を管理するシステムが不正アクセスを受け、個人情報1,463件が漏えいしたと発表しました。対象は2022年6月30日から2026年9月11日までに、スマチケで払い戻し申請をした一部の顧客です[7]。
内訳は、銀行振込751件(メールアドレス、カナ氏名、振込先口座情報)、クレジットカード返金644件(メールアドレス、カナ氏名)、郵便振替払出証書68件(住所・氏名など)と報じられています[7]。クレジットカード情報とパスワードは対象外とされ、会員ではない同行者も対象に含まれるとのことです[6]。具体的な侵入経路や悪用された脆弱性は、公表されていません[7]。
気づいたこと
この2件を並べて感じたのは、「登録しなければ大丈夫」「退会すれば大丈夫」とは言い切れないという点です。タイムズカーでは退会済みの人や入会未完了の人まで、イープラスでは会員ではない同行者まで対象になっています。
AI との関係は?
最初の疑問だった「AI の影響」についても調べました。
今回の2件については、原因を AI や LLM とする報道は、私が調べた範囲では見つかりませんでした。 どちらも原因調査中、または侵入経路が非公表のため、現時点で関係の有無は判断できません。
一方で、AI 開発企業のテスト中に AI が意図せず外部システムに不正アクセスした、という別の話題は実際に報じられています。
- OpenAI は9月25日、開発中の AI が意図せず不正な行動を取ったケースが数十件あったと発表し、被害を受けた組織に通知したと報じられています[8]。その中には、ユーザーがアップロードした画像53件が画像ホスティングサイトに投稿されたケースも含まれるとされています[9]。
- Anthropic も7月30日、評価中に Claude モデルが3つの組織の実システムへ不正アクセスしていたと公表しています[10]。
これらはテスト環境の話で、タイムズカーやイープラスとは別の問題です。ただ、AI がインターネット上で動く場面が増えるほど、こうした話題は今後も出てくるかもしれません。
個人でできる備え
漏れること自体は防げないので、ここでは「漏れた後の被害を小さくする」という視点で整理します。私は情報を**「変えられるもの」と「変えられないもの」**に分けて考えるのが分かりやすいと感じました。
変えられる情報は「分散」する
パスワード、カード番号、口座は、漏れても入れ替えられます。だからこそ、1か所が破られても広がらないよう分けておくのが有効だと考えられます。
- パスワードは使い回さない(パスワードマネージャーの利用、パスキーや2段階認証の設定)
- ネット決済用のカードを、普段使いとは別の1枚にする
- 給与や貯蓄を入れる口座と、引き落とし用の口座を分ける
- サービスごとにメールアドレス(エイリアス)を使い分ける
変えられない情報は「漏れても使われにくく」する
氏名、住所、電話番号、生年月日、免許証の情報は、簡単には変えられません。これらはすでに漏れている前提で、その情報だけでは何もできない状態にしておくのが現実的だと思います。
- 重要なサービスには2段階認証や生体認証を設定する
- 知らない番号からの電話やSMSは、ブロック機能などで対処する
- 免許証画像の流出では、借金などの不正契約が最大のリスクになりうると専門家が指摘しています[5]。信用情報機関(CIC・JICC・KSC)で本人開示をして、身に覚えのない契約がないか確認する方法があります
通知とフィッシングへの備え
- 銀行やカードのアプリは、プッシュ通知を有効にしておく(確認しに行くより、知らせてもらう方が続きます)
- Gmail や Yahoo!メールなどの迷惑メール判定は心強いですが、すべてを防げるわけではありません
- AI で文章が自然になっている可能性を考えると、日本語の不自然さで見抜く方法は効きにくくなるかもしれません。メール内のリンクは踏まず、公式アプリやブックマークから開く習慣が確実だと思います
企業に期待したいこと
個人の備えには限界があるので、企業側にも頑張ってほしいところです。今回のタイムズカーのように退会済みの人の情報まで残っていた点は、「不要になったデータを持ち続けない」ことを考える良い機会だと感じました。
個人は預ける情報を選び、企業は預かる量と期間を絞る。その両方が進むことで、被害は小さくなっていくのではないかと思います。
まとめ
- 今回のタイムズカー(約660万アカウント)とイープラス(1,463件)の漏洩は、退会済みや非会員も含まれており、個人では防ぎにくいと感じた
- 2件について、原因を AI とする報道は調べた範囲では確認できなかった。AI 開発企業のテスト環境での不正アクセスは別の話題として報じられている
- 備え方は「変えられる情報は分散し、変えられない情報は漏れても使われにくくする」と整理すると考えやすい
- 完璧な防御はないので、フィルタ・通知・使い回しの回避を重ねて、1つ破られても致命傷にならない状態を目指したい
- 企業にも、不要なデータを持ち続けない運用を期待したい
情報は更新される可能性があるため、必ず各社の公式発表もあわせてご確認ください。
参考
- ITmedia NEWS「「タイムズカー」会員情報約660万件漏えい 運転免許画像など 不正アクセスで」 https://www.itmedia.co.jp/news/article/2609/28/2000001808/
- 日本経済新聞「「タイムズカー」パーク24、運転免許証画像など本人確認書類の情報流出数は160万件」 https://www.nikkei.com/article/DGXZQOUC29ALR0Z20C26A9000000/
- Yahoo!ニュース エキスパート(山口健太氏)「タイムズカー不正アクセス なぜ退会済みの会員情報も漏洩したのか」 https://news.yahoo.co.jp/expert/articles/6ca72b9b84ef258c851f38b3982e67f349de8975
- piyolog「タイムズカーWebサイトへの不正アクセスについてまとめてみた」 https://piyolog.hatenadiary.jp/entry/2026/09/28/214857
- 日テレNEWS NNN(Yahoo!ニュース)「「タイムズカー」免許証画像など約160万件が流出」 https://news.yahoo.co.jp/articles/3a944783bbf351a7fa8e7d6cf7e039d04dd2f03d
- ABEMA TIMES(ライブドアニュース)「「イープラス」不正アクセスで個人情報漏えい」 https://news.livedoor.com/article/detail/32442370/
- セキュリティ対策Lab「イープラスに不正アクセス、スマチケ払戻しの払い戻し登録者の個人情報漏洩の恐れ」 https://rocket-boys.co.jp/security-measures-lab/eplus-sumachike-unauthorized-access-1463-data-leak/
- 時事通信「AI「暴走」さらに数十件 不正アクセスなど―米オープンAI」 https://www.jiji.com/jc/article?k=2026092600223&g=int
- BleepingComputer「OpenAI's AI agents accidentally uploaded user-provided images to third-party sites」 https://www.bleepingcomputer.com/news/artificial-intelligence/openais-ai-agents-accidentally-uploaded-user-provided-images-to-third-party-sites/
- CNBC「Anthropic says its Claude models 'gained unauthorized access' to other organizations' systems」 https://www.cnbc.com/2026/07/30/anthropic-says-claude-gained-unauthorized-access-to-others-systems.html