企業の情報漏えいのニュースを見るたびに、「またか」と感じてしまうようになりました。
でも、漏れた情報がどこかに保存されるだけで終わるとは限りません。その情報が、次にあなたをだますための材料になることがあります。
氏名や住所を知っている相手。自分が使っているサービスを正確に言い当てる連絡。いつも仕事をしている相手から届いたように見える共有資料。
それらを「自分のことを知っているから本物だ」と判断してしまうと、情報漏えいが、アカウントの乗っ取りや次の情報流出につながる可能性があります。
私はブログや動画制作でAIを使っています。以前なら調べながら時間をかけていた作業が、短時間で形になることも増えました。その便利さを実感するからこそ、同じ力を攻撃する側が使ったらどうなるのかも気になります。
この記事では、タイムズカーの公表内容を入口に、免許証情報が漏れるリスク、身に覚えのない借入れを確認する方法、AIの悪用について分かっていること、そして個人と事業者が見直したい対策を整理します。
確認基準日:2026年10月4日。個別事件の公表事実と、一般的な攻撃の仕組み・筆者の考察は分けて記載しています。タイムズの事件について、AIやフィッシングが侵入原因だったと断定するものではありません。
タイムズから漏れたのは、免許証番号だけではない
パーク24の2026年9月28日の第2報では、漏えいしたアカウント数は約660万件。氏名、住所、連絡先、運転免許情報などが対象者によって異なる範囲で漏れたとされています。退会済みの利用者や、入会が完了しなかった申込者も対象に含まれます。出典:パーク24・第2報
翌29日の第3報では、そのうち免許証画像などの本人確認書類が漏えいしたアカウントは約160万件と公表されました。確認された書類には、現住所確認書類、学生証、家族確認書類の画像も含まれます。約660万件すべてから免許証画像が漏れた、という意味ではありません。出典:パーク24・第3報
第2報ではクレジットカード情報の漏えいはなく、パスワードは復元できない形式で保存していたと説明されています。ここは同社の公表内容として受け止め、保存方式の詳細を確認できないまま「絶対安全」「すべて解読された」のどちらにも飛躍しないことが大切です。
免許証情報が漏れると、何が危険なのか
免許証は、自分が本人であることを示すための書類です。その画像が第三者に渡ることは、メールアドレスだけの流出とは異なる問題を含みます。
ただし、「免許証画像があれば、誰でも銀行口座を作り、借金までできる」と言い切るのも正確ではありません。本人確認の方法はサービスによって異なります。金融庁が示すオンライン本人確認の方法にも、本人確認書類と本人の顔の画像を組み合わせるものや、ICチップ情報を使うものがあります。漏れた画像だけで、こうした確認や融資審査をすべて通過できるとは限りません。出典:金融庁・オンラインで完結可能な本人確認方法の概要
以下は、今回の事件で実際に発生した被害の一覧ではなく、漏えい後に警戒したい一般的なリスクです。
| 漏れた情報・状態 | 想定される悪用 | 誤解しないための補足 |
|---|---|---|
| 氏名・住所・生年月日 | 本人らしいプロフィールの作成、個別に事情を知っているような連絡 | これだけで全サービスの本人確認を通過できるわけではない |
| 電話番号・メールアドレス | SMS・メール・電話を使った詐欺の接触 | 連絡が届くことと、アカウントが乗っ取られたことは別 |
| 免許証画像など | 他人名義のローン・クレジットなどの申込みや本人確認を試みる材料 | 成功するかは追加確認や審査による。免許証画像自体はログイン用の鍵ではない |
| 他の情報との組み合わせ | 本物らしい誘導、標的の選別 | 複数情報の組み合わせが、その人に届く説明を作る材料になる |
「漏えい対応のお知らせ」が、次の詐欺の入口になる
被害に遭ったサービスを装い、「本人確認をやり直してください」「補償手続きが必要です」と連絡してくる場合には特に注意が必要です。
漏えいのニュースを知っていれば、普段なら不審に思う連絡にも納得してしまうかもしれません。そこへ氏名などが入っていたら、さらに本物らしく見えるでしょう。これは筆者が考える二次被害のシナリオであり、タイムズで確認済みの被害ではありません。
タイムズ自身も、同社を装った連絡や、リンク先での認証情報・カード情報の入力に注意するよう案内しています。出典:パーク24・第3報
自分の情報を知っていることは、相手が正当な窓口である証明にはなりません。
自分の名義で借りられていないか。確認と予防を分けて考える
「免許証情報を使って、勝手にお金を借りられるのではないか」という心配は、無視してよいものではありません。
全国銀行個人信用情報センターは、本人確認書類の漏えいで名義を悪用されるおそれがある場合の本人申告を案内しています。JICCも、免許証の現物が手元にあっても、画像や情報が流出した場合は申告できると明記しています。つまり、画像の流出も、借入れなどの名義悪用を警戒する理由になります。出典:全国銀行個人信用情報センター・本人申告FAQ/JICC・画像流出時の本人申告FAQ
一方、これは「タイムズから漏れた画像で、不正な借入れが確認された」という意味ではありません。今回の記事で確認した同社の発表から、そうした被害を断定することはできません。
大切なのは、すでに登録された契約を調べることと、今後の審査に注意を促すことを、別の対策として行うことです。
信用情報の開示で、契約や申込みの記録を確認する
信用情報の開示は、自分について登録されているローンやクレジットの契約内容、支払い状況などを確認する手続きです。免許証画像の漏えい対象と通知された場合など、名義悪用が心配なら、確認手段の一つになります。
| 機関 | 確認対象の例 | 公式の開示案内 |
|---|---|---|
| CIC | 加盟するクレジット会社等のクレジット・ローン、スマートフォンの分割払いなど | CIC・情報開示 |
| JICC(日本信用情報機構) | 加盟する消費者金融会社、クレジット会社、金融機関等のローン・クレジットなど | JICC・開示を申し込む |
| 全国銀行個人信用情報センター | 加盟する銀行等のローンなど | 全国銀行個人信用情報センター・本人開示 |
これは「カードはCIC、借入れはJICC」と完全に分かれる表ではありません。複数の機関に加盟する会社もあります。また、機関同士に情報交流があっても、自分への開示で3機関の情報をまとめて確認できるわけではありません。幅広く調べたい場合は、それぞれの開示を検討します。出典:JICC・他機関の情報は開示に含まれるか
開示結果では、会社名だけでなく、契約日、契約内容、金額・残高、支払い状況を、自分の記録と照合します。申込情報や照会記録も、覚えのないものがないか確認します。ただし、申込み時の照会が記録されていることだけで、借入れが成立したとは判断できません。出典:CIC・開示で確認できる情報
なお、知らない社名でも、社名変更や、利用したローンの保証会社である場合があります。名前だけで不正と決めつけず、契約書と登録元会社への確認を組み合わせましょう。出典:CIC・登録情報の確認と訂正
開示に不審な記録がないことも、あらゆる二次被害がない証明にはなりません。 確認できるのは各機関に登録され、本人の情報として検索できた範囲です。登録・更新の時期や照合条件にも左右され、銀行の預金口座や一般の会員登録をすべて調べるサービスではありません。疑わしい通知が来た場合は、開示結果に載っていなくても確認が必要です。
申請には手数料や本人確認が必要です。過去の電話番号など、公式案内で必要とされる情報も確認してください。料金・受付方法・処理日数は変わるため、上記の公式ページから最新条件を確かめます。開示した報告書自体にも重要な個人情報が含まれるので、SNSへの掲載や、不審な相手への送付は避けましょう。
本人申告は、今後の審査に注意を促す制度
信用情報機関の「本人申告」は、名義の悪用が懸念される事情などを登録し、加盟会社が審査するときの参考にしてもらう制度です。すでにある不正契約を調べたり、取り消したりする手続きとは異なります。
- JICC:免許証の現物が手元にあり、画像などが流出した場合は、「名義の悪用防止」を選ぶよう公式FAQで案内しています。画像流出時の案内/手続きの入口
- 全国銀行個人信用情報センター:本人確認書類の情報・画像が第三者に漏えいした可能性がある場合も申告できます。画像流出時の案内/手続きの入口
- CIC:第三者による名義悪用のおそれがある場合も制度の対象として案内されています。画像流出の事情に合う申告内容・経路を、公式案内や窓口で確認してください。本人申告の案内
現物をなくしていないのに「紛失した」と申告する必要はありません。機関ごとに区分・手続きが異なるため、実際の事情に合う方法で申し込みます。
本人申告は、あらゆる借入れやカード発行を一律に禁止する仕組みではありません。審査は各社が判断し、悪用防止の効果も保証されません。全国銀行個人信用情報センターは、預金口座開設時には同センターへの照会が行われないことも説明しています。登録したからすべて安心、ではなく、確認や監視を補う対策として考えてください。出典:CIC・本人申告の効力/全国銀行個人信用情報センター・制度の限界
身に覚えのない契約や請求が見つかったら
- 記録を残す。 漏えい通知、開示報告書、不審な請求・メール、確認した日時を保存します。
- 契約先・登録元会社の公式窓口へ確認する。 不審なメールのリンクや電話番号を使わず、独立して確認した公式窓口から「自分は申し込んでいない」と伝え、契約の調査や必要な対応を相談します。
- 信用情報の訂正も確認する。 CICは、心当たりのない登録は登録元会社へ問い合わせ、誤りが判明した場合はその会社で訂正・削除すると案内しています。解決しない場合は、信用情報機関の調査手続きも確認します。CIC・訂正の案内
- 相談窓口につなぐ。 不正契約や詐欺が疑われる場合は警察へ、請求・契約への対応に困った場合は消費者ホットライン「188」へ相談します。警察庁・サイバー事案の相談窓口/消費者庁・188の案内
慌てて相手の指示どおりに支払ったり、追加の免許証画像や認証コードを渡したりせず、まず連絡先と契約の事実を確認しましょう。同時に、身に覚えがないという理由だけで、確認済みの事業者からの正式な連絡を放置しないことも大切です。
その後も、利用している銀行・カードの明細、契約通知、郵便物を確認します。漏えいした情報を後から回収できるとは限らないため、不審な動きがあれば再確認する、という継続した備えが必要です。
なぜ今、情報漏えいのニュースが続くのか。AIだけでは説明できない
短期間に事件が続くと、共通の原因を考えたくなります。ただ、ニュースを見た印象だけで、情報漏えい全体の増加率や原因の割合を判断することはできません。
侵入経路にも種類があります。警察庁はランサムウェアについて、VPN機器などの未修正の脆弱性、漏えいした認証情報、簡単なパスワード、設定不備を悪用した侵入が多くを占めると説明しています。すべてが、誰かがフィッシングメールを開いた結果ではありません。出典:警察庁・ランサムウェア被害防止対策
IPAの「情報セキュリティ10大脅威2026」でも、組織向けではランサム攻撃、サプライチェーンや委託先を狙った攻撃、システムの脆弱性を悪用した攻撃などが挙げられています。「AIの利用をめぐるサイバーリスク」は3位ですが、これは事故件数の原因別集計ではありません。出典:IPA・情報セキュリティ10大脅威2026
「最近の事件はすべてAIによるものだ」とは言えない。それでも、攻撃する側の作業をAIが助けている事例は確認されています。
AIは、攻撃の準備と実行にかかる手間を減らしている
Googleの2025年1月の調査では、AIは主に調査、コードの修正、文章作成などを助けるものとして観測されていました。同社は当時、観測対象について、新しい攻撃能力が生まれたというより、既存の作業の速度や量を高める使い方と説明しています。出典:Google・Adversarial Misuse of Generative AI
その後の2026年9月の調査では、AIを使った標的調査や誘導文作成、攻撃用ツールの開発、作業の自動化が報告されています。侵害したクラウド環境で、AIを利用して認証情報を集める大規模な活動を6時間未満で計画・構築・実行した事例もあります。一方、同報告は、現場で完全自律の脆弱性発見・侵入の一連の流れが広く実行されているとまでは述べていません。出典:Google・2026年9月のAI脅威調査
ここから私が警戒しているのは、攻撃者が一人ひとりにかけられる手間が変わることです。
以前なら、一人の相手について調べ、自然な文章を作り、相手に合わせて修正するには時間が必要でした。AIがその一部を助ければ、個別対応をより多くの相手に行える可能性があります。
コードの知識がある人が、専門外の実装や修正にAIを使う。文章を書くのが苦手な人が、自然な誘導文を作る。そのような能力の補助は、攻撃側にも働き得ます。
ただし、AIを使っただけで誰でも高度な侵入を成功させられる、という意味ではありません。既存の手口やツールもあります。「AIが試行回数で突破していた時代から、今はフィッシングへ移った」という単純な交代でもなく、複数の手口が並行して使われています。
社長を名乗るLINE誘導。文面の不自然さだけで見抜けるか
身近な例が、社長や上司を名乗るメールで、LINEグループの作成を指示する詐欺です。警視庁は2026年1月、経理担当者を含むグループを作らせ、取引先への支払いを装って多額の送金を指示する手口と、被害の発生を公表しています。出典:警視庁・社長や上司を装ったメールへの注意
IPAも、実在する社長名や会社名を使うメールを確認しています。氏名や連絡先の入手元については、公開情報や漏えい情報から取得していると推察しています。会社の情報を知っている相手だからといって、社内の人とは限りません。出典:IPA・社長等をかたる詐欺メールに注意
定型的な依頼や、普段と違う言い回しが、気づくきっかけになることはあります。しかし、そこに実際の取引先、担当者、進行中の仕事の事情まで組み合わされたら、判断は難しくなるでしょう。公開情報の整理や、侵害されたメールから得た仕事の文脈に、AIによる文章作成の補助が加わる可能性を、私は警戒しています。これは一般的なリスクの考察であり、このLINE誘導の事件でAIの利用が確認されたという意味ではありません。
この詐欺は、ログイン情報を盗まなくても、担当者に正規の送金操作をさせることで被害が成立します。文章が自然でも、相手が社長の名前でも、送金や振込先変更は、以前から把握している連絡先で確認し、社内の承認手順を通す。IPAも別の連絡手段による確認と、支払いの二重チェックを勧めています。
「怪しい文章なら止まる」だけでなく、「お金や権限を動かす操作は、自然な文章でも確認する」。 AI時代の備えとして、ここを習慣と仕組みにしておきたいと思います。
狙われるのはパスワードだけではない。「ログイン済み」の状態も狙われる
フィッシングというと、偽サイトにパスワードを入力させる手口を思い浮かべるかもしれません。
ところが、中間者型フィッシング(AiTM)では、認証のやり取りに攻撃者が介在し、パスワードだけでなく、ログイン済みであることを示す情報が奪われる場合があります。これにより、コード入力などの多要素認証を済ませたアカウントでも、不正にアクセスされることがあります。Microsoftは2022年の時点で、こうした手口を報告しています。出典:Microsoft・セッション情報を盗むフィッシング
つまり、認証が成功して見えたからといって、そこまでの経路が安全だったとは限りません。
ただし、一度のログインで端末全体や会社の全システムが必ず乗っ取られるわけでもありません。最初に使える範囲は、奪われた情報やアカウントの権限、サービス側の対策によって変わります。
本物の認証画面でも、危険な許可はできてしまう
別の手口として、アプリへのアクセス権限の許可をだますものや、攻撃者側の端末のログインを利用者に承認させるものがあります。本物の認証画面で操作していても、「誰に」「何を」許可するかを誤れば被害につながります。出典:Microsoft・進化する認証攻撃
また、Googleサイトは一般の利用者がページを作成・公開できるサービスです。そのサービス上にあるページだからといって、掲載内容までGoogle公式のお知らせとは限りません。出典:Googleサイトの使い方
表示されているブランド名や、ページの置き場所だけで、依頼の正当性まで判断しない。 ここも、今の対策で見直したい点です。
一つの乗っ取りが、次の会社への攻撃に使われる
個人情報の流出、標的を調べる作業、アカウントの乗っ取り、次の相手への接触。これらがつながれば、一件の被害で終わらない可能性があります。
たとえば、次のような流れです。これは一般的なリスクを説明する例であり、タイムズの事件の再現ではありません。
- 漏えい情報や公開情報から、相手に合わせた連絡を作る。
- 連絡先の一人がだまされ、メールなどのアカウントが侵害される。
- そこから取引相手や、実際の仕事の文脈が分かる。
- 本物のアカウントを使い、次の相手へもっと信じやすい連絡を送る。
Microsoftが2026年1月に報告した攻撃では、侵害されたアカウントから社内外の連絡先へフィッシングメールが送られました。相手が真偽を問い合わせた際、攻撃者が返信したケースもあります。出典:Microsoft・複数組織に広がるAiTM攻撃
この場合、メールに「本物ですか」と返信するだけでは確認になりません。返信している相手自体が、すでに入れ替わっている可能性があるからです。
役員だけを警戒対象にするのも十分ではありません。管理者、経理、採用担当、外部委託先など、扱う情報や権限、他者からの信頼を持つ人も注意が必要です。
個人と個人事業主が、今から見直したい対策
1.重要な手続きは、連絡文のリンクから始めない
漏えい対応、補償、本人確認、支払いなどの連絡が来たら、普段使うアプリや保存済みの公式サイトから確認します。
取引相手からの依頼なら、以前から把握している電話番号など、別の経路で確認する。メールに書かれている電話番号へかけ直すだけでは、独立した確認にはなりません。
2.認証コードや承認通知を、相手の指示だけで操作しない
自分が始めた操作でなければ、承認通知は許可しない。「資料を見るだけ」のはずが、アプリへの広い権限の許可を求められたら、一度止まります。
必要なのは、文章の違和感だけでなく、依頼内容と求められる操作が釣り合っているかを見ることです。
3.パスワード管理を続け、対応サービスではパスキーを使う
サービスごとに異なるパスワードを使い、多要素認証を有効にする。その基本は今も必要です。
対応しているサービスでは、パスキーやFIDO2セキュリティキーなど、フィッシングへの耐性がある認証を検討します。Googleは、パスキーが作成元のサイト・アプリに結び付く仕組みを説明しています。ただし、端末の感染や危険な権限許可まで、すべて防ぐ道具ではありません。出典:Google・パスキーの仕組み
パスワードマネージャーが使えることも、ページや依頼の安全性を保証するものとして扱わないようにします。
4.漏えい通知では、対象情報を確認する
自分が対象なのか、どの項目が漏れたのか、利用していた会社の公式案内を確認します。退会済みだから関係ないとは限りません。
免許証画像などが対象だった場合は、前述した信用情報の開示と本人申告を検討します。覚えのない契約や請求があれば、該当事業者の公式窓口へ連絡します。本人申告だけで確認を終えず、明細・契約通知・郵便物にも注意を向けましょう。
5.入力してしまったときは、パスワード変更だけで終わらせない
会社のアカウントなら、まず管理者へ報告します。個人のアカウントなら、信頼できる端末から公式の復旧・保護手順を確認します。
見直す対象は、パスワードに加え、ログイン中の端末・セッション、追加された認証方法、復旧先、連携アプリ、メール転送やフィルタなどです。Googleもアカウント保護の手順で、覚えのない変更の確認を案内しています。出典:Google・不正使用されたアカウントを保護する
Microsoftも、セッション情報が奪われた攻撃では、セッションの失効や不正な設定の除去が必要になると説明しています。必要な操作はサービスや被害状況によって違うため、公式手順や管理者の指示に沿って対応してください。出典:Microsoft・AiTM攻撃の復旧対策
危機意識を更新する。同時に、一人の判断ミスで広がらない仕組みを作る
「日本語がおかしい」「知らない送信者だから怪しい」。そのような見分け方だけでは、自然な文章や、本物のアカウントから届く攻撃に対応しきれません。
知識を更新し続ける必要がある、というのが私の考えです。でも、それを「だまされた本人が悪い」という話にはしたくありません。
情報を預かる企業には、脆弱性への対応、不要になった情報の整理、アクセス権限の制限、監視、被害時の説明が求められます。仕事でアカウントを扱う組織でも、強い認証や報告しやすい体制、重要な変更を別経路で確認する手順が必要です。
個人事業主にも同じ視点を持てると思います。毎日使うメールと、重要な管理作業に使う権限をどう守るか。どこに顧客情報を置き、誰がアクセスできるか。便利にするだけでなく、失敗したときの被害を小さくする設計まで考える。
AIで作業が速くなったと実感している私たちは、攻撃する側にも同じ変化が起こり得ると考えておきたい。
必要なのは、すべての連絡を怖がることではありません。相手が詳しい情報を知っていても、本物らしい画面が出ても、操作を急かされても、一度止まって別の経路から確かめる。その習慣と、止められる仕組みを更新していくことだと思います。






