コラム

免許証画像が漏れると何が“ヤバい”のか タイムズカーで最大約660万件の個人情報漏えいで考えられる「3つのリスク」(1/2 ページ)

パーク24グループが運営するカーシェアリング「タイムズカー」のシステムに不正アクセスがあり、最大約660万件の個人情報が流出した。運転免許証の画像データも含まれており、想定される悪用リスクと対策を解説する。

 パーク24グループが運営するカーシェアリングサービス「タイムズカー」で、最大約660万件に上るとされる大規模な個人情報流出が発生した。流出したデータの中には、氏名や住所といった基本情報だけでなく、「運転免許証の画像」などの本人確認書類が含まれている可能性があり、影響の大きさが懸念されている。


カーシェアリングサービス「タイムズカー」で大規模な個人情報流出が発生した

 本記事では、運転免許証の画像データが第三者に渡った場合に想定されるリスクと、ユーザーが被害を未然に防ぐために取るべき対策について考えてみよう。

最大660万件が対象、退会者の「免許証画像」も流出か

 事の発端は、9月25日にパーク24グループが運営するタイムズカーのWebシステムで、外部からの不正アクセスが検知されたことだ。運営側は翌26日の朝までに通信経路を遮断する措置を講じたが、その約22時間の間に、第三者によって会員情報が抜き取られたことが確認されたという。

advertisement

 影響を受けるアカウント数は最大約660万件に上るという。今回流出した可能性が発表されている主な情報は、氏名、住所、生年月日、電話番号、メールアドレス、暗号化されたパスワード、連携サービスID(WESTER IDなど)、そして運転免許情報や本人確認書類情報(運転免許証画像や学生証など)だ。

 なお、クレジットカードの情報は同システムに保存されておらず、漏えいしていないことが確認されている。また、流出したパスワードは復元が困難な形式で暗号化されているため、そのまま他のサービスで悪用される危険性は低いとみられる。

 しかし、本件において最も深刻なのは、現在サービスを利用しているアクティブな会員だけでなく、過去に退会したユーザーや、入会手続きの途中で離脱したユーザーの情報もシステムに残っており、今回の流出対象に含まれている点だ。「数年前に退会したからセーフ」とは言い切れない状況となっている。

運転免許証画像の流出がもたらす「3つのリスク」

 カーシェアリングの入会時には、法律に基づく記録義務や無免許運転の防止を目的として、スマートフォンなどで運転免許証の表裏の画像をアップロードすることが一般的だ。今回の事件では、この免許証の画像データそのものが流出した恐れがあるという。

 パスワードやクレジットカード番号であれば、リセットや再発行によって不正利用を防げる。しかし、運転免許証に記載されている生年月日や顔写真といった情報は、生涯変更することが困難な取り換えのきかない情報である。万が一、これらの画像データが悪意のある第三者の手に渡った場合、主に以下のような3つのリスクが想定される。

(1)eKYCの突破による勝手な口座開設やローン契約

 近年、スマートフォンで顔と免許証を撮影してオンラインで本人確認を完結させる「eKYC(電子本人確認)」を導入する金融機関やサービスが増加している。流出した免許証の画像や個人情報が悪用され、ユーザーになりすまされて銀行口座やクレジットカード、ローンなどを勝手に契約される危険性がある。

 通常、eKYCではリアルタイムでの撮影やまばたきの検知などが求められるが、昨今ではAIを活用したディープフェイク技術により、静止画から精巧な動画を生成して審査システムをすり抜ける手口も報告されており、決して油断はできない。

(2)詐欺のダミーアカウントへの悪用

 フリマアプリやマッチングアプリなどにおいて、詐欺行為を働く悪意のある第三者が身元を偽装するため、流出した免許証画像を「自らの身分証」として提示し、アカウントを取得するケースが考えられる。自身の情報が、他人をだますための道具として利用されてしまうリスクだ。

(3)本物そっくりのフィッシング詐欺に狙われる

 氏名や住所、メールアドレスに加えて、「タイムズカーを利用していた(あるいは手続きをした)」という事実が知られているため、これを悪用した標的型フィッシング詐欺のリスクが高まる。

 「タイムズカーからの重要なお知らせ。安全のためクレジットカード情報を再登録してください」といった、文面が非常にリアルな詐欺メールやSMSが届く可能性があり、被害の二次拡大が懸念される。

       | 次のページへ

Copyright © ITmedia, Inc. All Rights Reserved.