「運転免許証の画像が流出したら、自分の名前でクレジットカードや銀行口座を勝手に作られてしまうのか?」
タイムズカーの大規模な個人情報漏えいを受け、この不安を抱いた人は少なくないはずです。結論からいえば、第三者による不正な申込みのリスクはあります。しかし、免許証の画像だけであらゆる金融サービスの本人確認を突破できるわけではありません。
本記事では、約660万アカウントの情報漏えいと、そのうち約160万アカウントで確認された本人確認書類の漏えいを整理します。CIC・JICCで取れる対策と、AI・ディープフェイクによる一般的な脅威も、事件で確認された事実と分けて解説します。(2026年10月9日確認)
漏えいは約660万アカウント、本人確認書類は約160万アカウント
タイムズモビリティは2026年9月25日に不正アクセスを公表し、9月28日の第2報で、約660万アカウントの情報が第三者に取得されたと発表しました。対象には、現役・退会済みの会員だけでなく、一部の申込未完了者なども含まれています。
漏えいした情報は人によって異なり、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類などです。
翌29日の第3報では、運転免許証画像などの本人確認書類が漏えいしたアカウントは約160万件だと明らかにしました。対象書類には運転免許証、現住所確認書類、学生証、家族確認書類の画像が含まれます。約160万件はアカウント数であり、免許証画像だけの枚数や人数を示す数字ではありません。
一方、会社はクレジットカード情報の漏えいは確認されていないと説明しています。パスワードについても、復元できない形式で保管されていたとしています。また、第2報の時点では、今回の情報が不特定多数に公開された事実や、不正利用の事実は確認されていないと発表しています。
したがって、「カード番号が流出した」という話と「免許証画像が流出した」という話は別です。ただし、後者にも無視できないリスクがあります。
出典:タイムズモビリティ第2報/第3報
免許証の画像でクレジットカードを勝手に作られる?
不正な申込みを試みられる可能性はあります。 信用情報機関CICは、本人確認書類の画像が第三者に渡ると、本人になりすましたクレジット・ローンの申込みや携帯電話本体の分割払いなどに悪用されるリスクがあると案内しています。
ただし、申込みと審査通過・契約成立は別です。カード会社などは、申込内容の審査に加え、各社所定の方法で本人確認を行います。書類画像だけで契約できると断定するのは不正確です。
それでも「自分では申し込んでいない契約が成立していないか」を確認できる仕組みは知っておきたいところです。
CICの案内では、本人申告制度を使って信用情報に注意喚起を登録し、加盟会社の審査を慎重にしてもらう方法を紹介しています。ただし、本人申告が不正利用を完全に防ぐ保証はありません。
銀行口座も勝手に開設される可能性は?
銀行口座の開設でも、他人の個人情報や本人確認書類を使ったなりすましは問題になります。ただし、口座開設には法令に基づく本人確認があり、金融機関ごとに追加の確認も行われます。
2026年10月時点のオンライン本人確認には、本人確認書類の画像と本人の容貌の画像を組み合わせる方式や、ICチップ、電子証明書などを利用する方式があります。画像を使う方式も、既存の免許証画像を送るだけという仕組みではありません。つまり、免許証画像を入手しただけで必ず口座開設に成功するわけではありません。
本人確認制度自体も見直されています。金融庁は、2027年3月31日までと同年4月1日以降を分けて本人確認方法の資料を公表しています。現行制度と将来の制度を混同せず、実際に利用する金融機関の案内を確認してください。
一方で、本人確認の仕組みは金融機関や申込方法によって違います。「絶対に作れない」と断言することもできません。
生成AIで、なりすましはさらに巧妙になるのか
漏えいした個人情報と生成AIの悪用が組み合わさると、どのような脅威が考えられるのでしょうか。以下は一般的なリスクの説明であり、今回の事件で起きたと確認された手口ではありません。
生成AIは、もっともらしい文章や画像、音声、動画を低いコストで作り出せます。個人情報が漏れた場合、その情報を組み込んだ精巧な偽メールや、本人・担当者を装う連絡が作られるおそれがあります。
さらに、ディープフェイクによって本人確認を欺こうとする金融犯罪も、国際的な警戒対象になっています。金融活動作業部会(FATF)は2025年12月、AIとディープフェイクがマネーロンダリングや詐欺などにもたらすリスクを分析した資料を公表しました。
FATFは、AIで合成した顔・声・映像による人物の偽装や、デジタル本人確認を含む顧客確認の回避を警戒しています。流出した属性情報を使った連絡と、合成した音声・映像が重なると、相手を信用させる材料が増えるおそれがあります。これは資料を踏まえた一般的な考察です。流出した免許証画像だけで、すべての生体認証やICチップの確認を突破できるという意味ではありません。
ただし、今回確認したタイムズモビリティの公表資料には、侵入や情報の悪用への生成AI利用を確認したとの記載はありません。 AIが犯罪に利用され得るという一般的な脅威と、今回の事件で確認された事実は区別する必要があります。
重要なのは、AIによる「なりすまし」への警戒を強めると同時に、金融機関側でもICチップや電子証明書、複数の認証手段など、画像だけに依存しない確認を進めることです。
出典:FATF「Horizon Scan AI and Deepfakes」
被害が心配な人が今できること
1. タイムズカーからの個別案内を確認する
本人確認書類の漏えいが確認された会員に対し、会社は2026年9月29日から個別連絡を開始したと公表しています。退会済みの人も対象に含まれる場合があります。
不審なメールのリンクからではなく、公式サイトからお知らせや問い合わせ先を確認してください。
2. CIC・JICCの「本人申告」を検討する
CICとJICCには、自分の名義が悪用されるおそれがあるときに信用情報へ注意喚起を登録する制度があります。
JICCは、運転免許証の現物が手元にあり、画像だけが流出した場合も登録可能と明記しています。その場合は「名義の悪用防止」を選択します。登録は不正契約の絶対的な停止命令ではなく、審査時に注意してもらうための情報です。銀行預金口座の開設を一律に止める制度でもありません。
CICは画像送信時の対応として「盗難」の本人申告を案内する一方、JICCは画像流出では「名義の悪用防止」を案内しています。申告区分を同じだと思い込まず、それぞれの公式案内に従ってください。CICは加盟企業が信用情報機関ごとに異なるため、必要に応じて他機関への登録も勧めています。CICの機関別登録に関するFAQを確認してください。
2026年10月6日にはJICCが申込み集中に伴う通知遅延について案内しています。通知が届かなくても登録済みの場合があるため、アプリの「申込状況と登録結果の確認」で状態を確認するよう案内しています。手続き方法・手数料・最新の受付状況は各機関の公式ページで確認しましょう。
3. 信用情報と利用明細を確認する
心配な場合はCIC・JICCなどの本人開示制度を使い、身に覚えのない申込みや契約が記録されていないか確認できます。クレジットカードの利用明細も普段どおり確認してください。
なお、信用情報の開示だけで、すべての銀行預金口座の開設状況が分かるわけではありません。不審な銀行口座開設の通知などを受けた場合は、その金融機関の公式窓口へ相談してください。
4. 「漏えい確認のため認証コードを教えて」は疑う
氏名や生年月日を知っている相手から連絡が来ても、本物とは限りません。
タイムズモビリティは、メール・SMS・電話でパスワードやクレジットカード情報を尋ねることはないと案内しています。認証コードを求める連絡にも応じず、必ず公式の窓口から確認しましょう。
免許証画像を保存し続ける設計にも疑問が残る
今回の件で考えたいのは、攻撃者の手口だけではありません。
本人確認のために一度提出した免許証画像を、企業がどのくらいの期間、どの範囲で保管する必要があるのか。退会した利用者の情報をどこまで保持すべきか。閲覧権限や削除ルールは適切か。
これらは企業ごとの法的義務や業務上の必要性に左右されるため、一律に「すぐ削除すべき」とは言えません。しかし、機微性の高い画像情報を保持するなら、保存の必要性と期間、アクセス管理を繰り返し見直すべきでしょう。
生成AIが悪用される可能性が広がる時代、個人情報の価値とリスクも変化しています。
まとめ:過度に恐れず、なりすましには備える
タイムズカーの今回の事案では、免許証画像などの本人確認書類の漏えいが約160万アカウントで確認されました。一方、クレジットカード情報は漏えいしていないと公表されています。
免許証画像による不正な金融契約の申込みは現実に警戒すべきリスクですが、画像が漏れた全員についてカードや口座を勝手に作れるわけではありません。
大切なのは、本人申告や信用情報の確認、不審な連絡への警戒といった具体的な対策を取ることです。
そしてAI時代には、企業側も「本人確認書類の画像を持っていること」と「本人であること」を安易に同一視しない仕組みが、ますます重要になるでしょう。
この記事は2026年10月9日に確認できた公表情報と、一般的な制度・技術上のリスクを区別してまとめています。被害の事実や攻撃へのAI利用が新たに確認された場合は更新が必要です。





