カーシェア大手「タイムズカー」で約660万件の会員情報が第三者に取得された。氏名や住所だけでなく、運転免許証画像などの本人確認書類まで含まれる。クレジットカード情報の流出は確認されていないが、漏れた情報を組み合わせれば、別のサービスでのなりすましや詐欺に悪用される恐れがある。件数だけでなく、情報の「質」から見ても警戒が必要な事件だ。
今回の情報漏えいで特に気になるのは、パスワードと本人確認書類である。タイムズカーは、パスワードを復元できない形式で保管しており、この情報を使ったアカウントの不正利用の恐れはないとしている。ただし、保存方式の詳細は公表されていない。一般論として、大量のパスワード情報が流出した場合、保存方式やパスワードの強度によっては、たとえハッシュ化されていたとしても、単純なものが推測される危険は残る。同じパスワードを他のサービスでも使っていれば、被害はタイムズカーだけでは終わらない。さらに深刻なのは、運転免許証画像などの本人確認書類まで取得された点だ。氏名、住所、生年月日、電話番号、メールアドレスと組み合わせれば、本人になりすました詐欺や、金融・決済を含む別サービスへの不正な申請などに利用される可能性がある。現時点でクレジットカード情報の漏えいや、本件に起因する不正利用は確認されていない。しかし、盗まれた情報は後から使われることも考えなければならない。約660万件という規模に加え、本人確認に使われる情報まで流出した以上、単なる「個人情報漏えい」として片付けず、長期にわたって二次被害を警戒すべき事案である。