あなたの「写し」はどこにある? 免許証画像160万件・スクショ情報4.9億件が漏れた1週間【国内サイバーニュース 2026年9月23日〜30日】

🇯🇵 国内サイバーニュース深掘り|2026年9月23日〜30日

あなたの「写し」はどこにある?免許証画像約160万アカウント分・スクショの情報約4.9億件が漏れた1週間

国内のニュースから、今週いちばん「自分ごと」になる3件を選んで深掘りしました。

タイムズカーGyazo国税庁なりすまし複合機・Wi-Fi

🧭 結論:原本は手元にあっても、「写し」は他社の倉庫にある

  1. タイムズカーで約660万件の会員情報が第三者に取得され、そのうち約160万アカウント分は運転免許証などの画像まで漏れました。退会した人も対象です。
  2. Gyazo(スクリーンショット共有)では約2,362万件のユーザー情報と、約4.9億件の画像メタデータが流出。画像から読み取った文字(OCRテキスト)や位置情報も含まれます。
  3. 漏れた情報は「本物らしい偽の連絡」の材料になります。今週も国税庁を名乗り、Androidに不正アプリを入れさせるメールが確認されました。
  4. 紙の写しを作る複合機や家庭のWi-Fiルーターにも、更新が必要な脆弱性が公表されています。
  5. 個人は「届いた連絡を疑う・パスワードを変える・アプリは公式ストアのみ」。企業は「社員のスクショ共有ツールの棚卸し・本人確認で画像だけを信じない・複合機とルーターの更新」。

守るべきは原本だけではありません。「どこに写しを預けたか」を知ることが、今週の一番の対策です。

PICTURE0

まずこの1枚

写しは4か所にある。今週、全部で問題が出た

あなたの情報の「原本」と「写し」

あなた 原本(免許証・画面・書類) 🚗 カーシェア 免許証の写し タイムズカー 約160万件分 🖼 スクショ共有 画面の写し Gyazo メタデータ約4.9億件 🖨 会社の複合機 紙の写しを作る機械 富士フイルムBI・シャープ 📨 届く連絡 写しを使った偽の連絡 国税庁なりすましメール 写しを預ける 漏れた写しが「偽の連絡」になって戻る

※ 図は今週のニュースを整理するための模式図です。実際の漏えい範囲は各社の公式発表をご確認ください。

💡 たとえると:「原本」と「写し」

免許証の原本は財布の中にあります。でも、カーシェアに登録したとき撮った写真(写し)は、その会社のサーバーに保管されています。スクショ共有サービスに上げた画面も、会社の複合機でスキャンした書類も同じです。自分がどれだけ気をつけても、写しを預けた先が破られれば漏れる。これが今週の国内ニュースの共通点です。(厳密には「写し」の保管は法令や契約で決まっていますが、最初の理解としてはこの絵で十分です。)

COPY1

免許証の写し|9月25日検知・9月28〜29日に続報

タイムズカー:会員約660万件、免許証画像など約160万アカウント分が流出

約660万件第三者に取得された会員情報
約160万本人確認書類の画像が漏れたアカウント
退会者も退会済み・入会未完了も対象
カードは無事クレジットカード情報の漏えいはなし

何が起きたか(時系列)

  1. 9月25日 9時07分:タイムズカーのWebシステムへの不正アクセスを検知し、調査を開始。同日、第1報で「個人情報漏えいの可能性」を公表。
  2. 9月26日 7時25分:不正アクセスの経路と、攻撃元との通信を遮断。
  3. 9月28日(第2報):外部の専門機関による調査で、約660万件の会員情報が第三者に取得されたことを確認。
  4. 9月29日(第3報):約160万アカウントについて、運転免許証画像・現住所確認書類の画像(公共料金の請求書など)、学生証画像、家族確認書類画像が漏えいしたことが判明。

📦 漏れたもの

氏名・住所・生年月日・電話番号・メールアドレス、運転免許情報、法人会員の所属部署名、連携サービスのID、パスワード(復元できない形式で保管)。一部は本人確認書類の画像。

👥 誰に関係する

タイムズカー会員と退会済み会員(入会手続きを終えていない人を含む)、法人向け「タイムズビジネスサービス」の会員と退会済み会員。

⚠️ なぜ危ない

免許証の画像は「本人であることの証明」に使われるもの。名前やメールと違い、あとから変更できません。

これが起こるとどうなるか

9月30日時点で、タイムズカーは「漏えいした情報が不特定多数に公開された事実や、不正利用された事実は確認されていない」としています。ただ、免許証画像が漏れた場合のリスクとして、ITmedia Mobileは次の3つを挙げています。

リスク何が起きうるか身近な例
オンライン本人確認の悪用画像をもとにした偽造書類で、他人名義の口座開設や契約が試みられる身に覚えのない契約・審査の通知が届く
なりすまし登録フリマや決済サービスで「身分証の写真」として使われる自分の名前で知らないアカウントが作られる
フィッシングの材料「タイムズカーの利用者」と知ったうえで、それらしい偽メッセージが届く「カードの再登録が必要です」というSMS

🏢 企業の担当者が考えること

  • 法人会員として:所属部署名も漏れています。社員あての「タイムズカーを名乗る連絡」「経費精算を装う連絡」に注意するよう、社内に一報を。
  • 本人確認を受け付ける側として:「免許証の画像が送られてきた=本人」とは言えない時代です。画像の提出だけで完結する手続きがないか、見直しの材料にしてください。
  • 預かる側として:退会した人の本人確認書類の画像を、いつまで保管していますか。今回も退会者が対象に含まれました。保管期限と削除の運用を確認しましょう。

侵入経路は9月30日時点で未公表です。同社は再発防止策を含め、2週間程度をめどに追加で案内するとしています。

COPY2

画面の写し|9月25日に続報・27日にサービス再開

Gyazo:ユーザー情報約2,362万件と、スクショの「中身の文字」まで流出

約2,362万件ユーザー情報(匿名ユーザー含む)
約4.9億件画像のメタデータ
+約1.74億件削除済み画像のメタデータ(続報)
画像本体流出は確認されず

Gyazoは、パソコンの画面をワンクリックで撮影してURLで共有できるサービスです。仕事で「この画面を見て」と送るのに使っている人も多いはずです。

何が起きたか

  1. 9月11日夜:画像アップロード用サーバーの脆弱性を悪用され、第三者にサーバー上で任意のコマンドを実行される。同日夜に不正な挙動を検知。
  2. 9月12日未明:侵入経路を遮断し、脆弱性を修正。9月14日に情報の流出を確認し、9月16日に公表。
  3. 9月25日(続報):2023年2月以前に削除された画像などのメタデータ約1.74億件も流出していたと公表。
  4. 9月27日:サービスを再開。INTERNET Watchによると、画像はすべて本人のみ閲覧できる状態に切り替えられました。

「メタデータ」に何が入っていたのか

メタデータとは「画像そのもの」ではなく「画像についての情報」です。Helpfeel社(Gyazoの運営会社)の発表では、次の項目が含まれていました。

項目意味危ない理由
OCRテキスト画像の中の文字を機械で読み取ったものスクショに写っていた社内画面の文字・メール本文・番号が、画像がなくても読める可能性
取得元URL・タイトルどのページを撮ったか社内システムのURLや、見ていたサービスが分かる
EXIF位置情報写真に付いた撮影場所(ある場合)自宅などの場所が推測される
画像ID・非公開画像のパスフレーズ画像を開くための鍵The Hacker Newsは「リンクが唯一の保護」だった非公開画像が見られるおそれを指摘
IPアドレスアップロード元の接続先会社や自宅の回線が推測される

🚨 企業にとっての本当の問題:「会社が知らない写し」

スクショ共有ツールは、会社が導入していなくても社員が個人で使っていることがよくあります(シャドーIT)。社内システムの画面、顧客とのチャット、エラー画面に写ったサーバー名――それが社外のサービスに「写し」として置かれ、しかも文字として読める形で漏れた可能性があります。

🗣️ 社内で交わしたい会話

  • 担当者→部門長「業務でGyazoなどのスクショ共有を使っている人はいますか。個人アカウントでも構わないので、使っていたかだけ教えてください」
  • 担当者→利用者「社内システムや顧客情報の画面を上げたことがあれば、どの画面だったか教えてください。責めるためではなく、漏れた可能性がある情報を把握するためです」
  • 担当者→経営層「画面共有の手段を会社として1つ用意しないと、社員は便利な外部サービスを使い続けます。代わりの手段が必要です」
AFTER3

漏れた後に届くもの|9月30日 フィッシング対策協議会

国税庁をかたり、Androidに不正アプリを入れさせるメール

情報が漏れたあと、実際に被害が出るのは多くの場合「偽の連絡」を通じてです。今週、フィッシング対策協議会は国税庁を名乗るメールについて注意を呼びかけました。

✉️ 件名の例

「【重要】e-Taxメッセージボックスに新しいお知らせがあります」「【至急】還付金手続きに関する大切なご案内」など、還付金や通知で急がせる内容。

📱 狙われる端末

Androidスマートフォン。リンク先で「アプリ」をインストールさせようとします。

🔍 見抜くポイント

協議会は「スマートフォン用のe-Taxアプリは提供されていない」(9月30日時点)と明記。アプリを入れさせる時点で偽物です。

状況別:いまどこまで進んだ?

  • A. 届いただけ開かずに削除でOK。迷惑メールとして報告すると、フィルターの精度が上がります。
  • B. リンクを押した何も入力・インストールしていなければ、ページを閉じて終了。ブラウザの履歴から開き直さないこと。
  • C. ID・パスワード等を入れたそのサービスのパスワードをすぐ変更。同じパスワードを使い回している所もすべて変更。
  • D. アプリを入れたスマホを機内モードにし、アプリを削除。銀行・決済アプリの利用明細を確認し、不審な点は金融機関と警察相談専用電話(#9110)へ。

🔗 1章・2章とのつながり

今回のメールがタイムズカーやGyazoの流出情報を使ったものだという情報はありません。ただ、名前・住所・利用サービスを知っている相手からの連絡は、何も知らない相手からの連絡より格段に信じやすくなります。漏えいの知らせを受けた人は、今後しばらく「自分あての本物らしい連絡」ほど疑ってください。

MACHINE4

写しを作る機械|9月28日・30日 JVN公表

複合機とWi-Fiルーター:会社と家の「置きっぱなし機器」を更新

複合機は、紙の書類を「写し」にする機械です。中にはアドレス帳や設定、ジョブの情報が入っています。今週は、日本の職場で広く使われている機種と、家庭向けWi-Fi製品の脆弱性が公表されました。

製品何が起きるか深刻度やること
富士フイルムビジネスイノベーション製・シャープ製の複合機(対象は広範囲)Web管理画面にログインできる人が細工したリクエストを送ると、機器内部の重要な情報を盗まれる可能性(パストラバーサル)中 CVSS v3.1 4.9各社の告知で自社の機種を確認し、ファームウェア更新。管理画面のパスワードが初期値のままなら変更
バッファロー WSR-300HP(Ver.2.55より前)ログイン済みの人が細工した入力を送ると、任意のOSコマンドを実行される可能性高 CVSS v3.1 7.2Ver.2.55へ更新(2026年8月25日提供)
バッファロー WEX-G300(Ver.1.71より前)同上(OSコマンド実行)に加え、細工した入力で停止させられる可能性高 CVSS v3.1 7.5Ver.1.71へ更新(2026年9月3日提供)

💡 「ログインが必要」なら安心?

どれも「管理画面にログインできる人」が条件です。すぐに外から乗っ取られる種類ではありません。ただ、複合機やルーターの管理パスワードは初期値のままだったり、複数人で共有されていたりしがちです。その場合、条件はあってないようなものになります。更新とあわせて、管理パスワードを確認してください。バッファロー製品は自動更新が有効なら、すでに適用済みの可能性があります。

CHECK?

読者参加

あなたは大丈夫?「写し」の預け先診断

当てはまるものにチェック(2つ以上なら、下の「今やること」を今日中に)

  • タイムズカー(またはタイムズビジネスサービス)を使ったことがある。退会済みも含む
  • Gyazoにスクリーンショットを上げたことがある(ログインしていなくても)
  • 複数のサービスで同じパスワードを使っている
  • 「税金の還付」「カードの再登録」などの連絡を、つい開いてしまうことがある
  • 会社や家の複合機・Wi-Fiルーターの管理パスワードを知らない(初期値のままかもしれない)
❓ クイズ:タイムズカーからの「お知らせ」が届いた。本物かどうか、いちばん確実な確かめ方は?

答え:メールやSMSのリンクは使わず、自分でブックマークした公式サイトや公式アプリから、お知らせ欄を確認する。同社自身も「当社を装ったメール、SMS、電話等」への注意を呼びかけています。本物のメールでも、リンクを使わずに確かめれば損はしません。

ACTION3

今やること

今やることは3つだけ

👤 個人

  1. Gyazoとタイムズカーのパスワードを変え、同じパスワードを使っている他のサービスも変える。どちらもパスワードは元に戻せない形で保管されていましたが、Gyazoは変更を求めています。
  2. 「利用しているサービス名」が入った連絡ほど疑う。リンクは押さず、公式サイト・公式アプリから確認。
  3. アプリは公式ストアからだけ入れる。メールのリンクから「アプリを入れてください」と言われたら、それだけで偽物と判断してよい。

🏢 企業の担当者

  1. スクショ共有ツールの利用を棚卸しする。Gyazoを業務で使っていた部署を把握し、上げた画面の種類を聞き取る。代わりの社内手段を用意する。
  2. 法人会員の社員に一報を入れる。タイムズビジネスサービスを使っていたなら、部署名まで漏れています。なりすまし連絡への注意を社内に周知。
  3. 複合機とWi-Fi機器を更新し、管理パスワードを確認する。対象機種は各メーカーの告知で確認。
DETAIL+

専門家向け

専門家向け詳細:事実関係と一次情報

事案検知・公表侵入経路規模・項目状況(9/30時点)
タイムズカー(パーク24)検知9/25 09:07、遮断9/26 07:25、第2報9/28、第3報9/29未公表(フォレンジック調査中)約660万件。うち約160万アカウントで本人確認書類画像。パスワードは復元不可形式。クレジットカード情報の漏えいはなし公開・不正利用の事実は未確認。個人情報保護委員会・警察に報告済み
Gyazo(Helpfeel)検知9/11夜、修正9/12未明、公表9/16、続報9/25、再開9/27画像アップロードサーバーの脆弱性(種別は未公表)で任意コマンド実行ユーザー約2,362万件(匿名約1,801万・メール登録約562万)、画像メタデータ約4.9億件+削除済み約1.74億件。セッションID・SNS連携トークン・OCRテキスト・EXIF位置情報を含む画像本体の流出は未確認。決済情報の流出なし。画像を本人のみ閲覧可に変更
国税庁かたるフィッシング9/30 フィッシング対策協議会メール→偽サイト→Android向け不正アプリ多数のドメインを使用継続中の可能性。報告先 [email protected]
JVNVU#901609899/30CVE-2026-78249(CWE-22)、要認証CVSS v4.0 6.9 / v3.1 4.9ファームウェア更新・ベンダー回避策
JVNVU#948639979/28CVE-2026-86530(OSコマンドインジェクション、要認証)、CVE-2026-95104(スタックBOF)CVSS v3.1 7.2 / 7.5修正版提供済み

🔎 Gyazo流出を受けた社内調査のヒント

  • プロキシ・DNSログで gyazo.com への通信がある端末・部署を洗い出す(アップロード量が多い端末を優先)
  • SNS連携トークン・セッションIDが含まれていたため、Gyazoと連携していた外部サービス側の連携解除・再認可も検討
  • スクショに認証情報(APIキー、接続文字列、ワンタイムURL)が写っていた可能性がある場合は、その資格情報を失効・再発行
FAQ?

よくある疑問

よくある疑問

免許証の画像が漏れたら、免許証を作り直すべき?

免許証番号そのものを変えられるかは、各都道府県警察の運用によります。まずは公式の個別案内を待ち、身に覚えのない契約・審査の通知や、郵便物の異常がないかに注意してください。不審な契約の連絡があれば、すぐ相手先と警察に相談を。

退会したのに、なぜ私の情報が残っていたの?

今回のタイムズカーの発表では、退会済み会員や入会手続きを終えていない人も対象に含まれています。どの情報をどれだけの期間残していたかは、今後の追加発表を確認してください。企業側にとっては「保管期限」を見直すきっかけになる事例です。

Gyazoは使っていたけれど、ログインしていなかった。関係ある?

流出したユーザー情報の約76%は匿名ユーザーです。ログインしていなくても、上げた画像のメタデータ(OCRテキストなど)が含まれている可能性があります。

複合機の脆弱性は、すぐに悪用される?

JVNの情報では、悪用には管理画面へのログインが必要です。ただし管理パスワードが初期値や共有のままだと、条件は簡単に満たされます。更新と管理パスワードの確認をセットで行ってください。

🛡️ やさしいサイバーセキュリティ

本記事は2026年9月30日時点の公開情報をもとに作成しています。被害状況や対象範囲は続報で変わることがあります。対応を判断する前に、必ず各社の公式発表をご確認ください。

コメント