ニッポンレンタカー アプリで別手法の不正アクセスが判明、55名の会員情報が閲覧されたおそれ

セキュリティニュース

投稿日時: 更新日時:

ニッポンレンタカー アプリで別手法の不正アクセスが判明、55名の会員情報が閲覧されたおそれ

ニッポンレンタカーサービス株式会社は2026年10月1日、「ニッポンレンタカーアプリ(NRアプリ)」について、9月26日に公表した不正アクセスとは異なる手法による別の不正アクセスが判明したと発表しました。

新たに判明した不正アクセスは9月19日から21日にかけて行われ、55名の会員情報ページに不正なアクセスがあったことを確認しています。

閲覧された可能性がある情報は、氏名、電話番号、メールアドレス、ログインID、利用履歴、予約情報です。登録状況によっては、運転免許証番号、住所、生年月日、クレジットカード番号下4桁、名義人名も対象となります。

同社は9月26日の第一報でも、別の不正アクセスによって41名の情報が閲覧されたおそれがあると公表していました。今回の55名は「異なる手法による別の不正アクセス」と説明されていますが、41名と55名の対象者が重複しているかどうかは公表されていません。このため「計96名が影響」と単純に合算することはできません。

ニッポンレンタカーアプリ不正アクセス続報のサマリー

  • ニッポンレンタカーサービスは2026年10月1日、NRアプリで別の不正アクセスが判明したと公表しました。
  • 新たな不正アクセスは2026年9月19日から21日にかけて発生しました。
  • 9月29日、9月26日公表分の調査過程で今回の事象を確認しました。
  • 新たな事象では、55名の会員情報ページに対する不正アクセスが確認されています。
  • 閲覧された可能性があるのは、氏名、電話番号、メールアドレス、ログインID、利用履歴、予約情報です。
  • 登録状況によっては、免許証番号、住所、生年月日、クレジットカード番号下4桁、名義人名も対象です。
  • 今回の不正アクセスは、9月26日に公表した41名の事案とは異なる手法によるものです。
  • 41名と55名の対象者の重複有無は公表されていません。
  • 10月1日時点で、個人情報の不正利用などの二次被害は確認されていません。
  • 同社は対象者へ個別にメールで連絡しています。
  • 個人情報保護委員会へ報告し、警察にも相談しています。
項目 9月26日公表分 10月1日公表分
対象サービス ニッポンレンタカーアプリ ニッポンレンタカーアプリ
対象人数 41名 55名
不正アクセス 第三者による不正アクセス 第一事象とは異なる手法による別の不正アクセス
発生時期 公表されず 2026年9月19日~21日
確認時期 公表されず 2026年9月29日
主な対象情報 氏名、電話番号、メール、ログインID、利用履歴、予約情報 同左
登録状況により対象 免許証番号、住所、生年月日、カード下4桁、名義人名 同左
対応 対象者へ連絡、パスワード再設定依頼 封じ込め、対象者へ個別連絡
個人情報保護委員会 報告済み 報告済み
警察 相談・連携 相談・連携

9月19~21日に別の手法で不正アクセス

今回新たに判明した不正アクセスは、2026年9月19日から21日にかけてNRアプリのシステムへ外部から行われた攻撃です。

ニッポンレンタカーサービスは9月29日、9月26日に公表した第一事象の調査を進める過程で今回の不正アクセスを確認しました。

同社は、今回の事象について「第一事象報告に係る不正アクセスとは異なる手法によるもの」と明記しています。

ただし、具体的にどのような手法が使われたのかは公表していません。

そのため、認証情報の窃取、脆弱性悪用、APIの認証・認可不備、セッションの悪用など、具体的な侵入経路を推測することはできません。

不正アクセスでは、同じシステムであっても複数の侵入経路が存在する場合があります。今回のように、第一事象への対応後の調査で別の攻撃手法が判明した場合、最初に確認した侵入経路だけで調査を終えないことが必要になります。

新たに55名の会員情報ページへ不正アクセス

10月1日の続報では、55名の会員情報ページに対して不正なアクセスがあったことが確認されています。

閲覧された可能性がある情報は次の通りです。

  • 氏名
  • 電話番号
  • メールアドレス
  • ログインID
  • 利用履歴
  • 予約情報

さらに、運転免許証情報またはクレジットカード情報を登録していた会員については、次の情報も閲覧されたおそれがあります。

  • 運転免許証番号
  • 住所
  • 生年月日
  • クレジットカード番号下4桁
  • クレジットカード名義人名

クレジットカード番号全桁が閲覧されたとの公表ではありません。

対象55名のうち、何名について免許証情報やカード関連情報が対象となったかは公表されていません。

9月26日公表では41名、今回は55名

ニッポンレンタカーサービスは9月26日、NRアプリへの第三者による不正アクセスで、41名の会員情報が不正に閲覧されたおそれがあると公表していました。

第一事象で対象となった情報も、今回の55名とほぼ同じです。

第一事象では、

  • 氏名
  • 電話番号
  • メールアドレス
  • ログインID
  • 利用履歴
  • 予約情報
  • 登録状況により免許証番号、住所、生年月日
  • クレジットカード番号下4桁
  • 名義人名

が閲覧されたおそれがあるとしています。

第一事象の発生日や具体的な侵入経路は9月26日の発表では明らかにされていません。

今回の続報では「第一事象とは異なる手法」と説明されているため、少なくとも同社は2種類の不正アクセスを確認していることになります。

一方、第一事象の41名と今回の55名に重複があるかどうかは示されていません。そのため、影響人数を「96名」と断定することはできません。

免許証情報と予約履歴が同時に対象となるリスク

今回対象となった可能性のある情報には、氏名や連絡先だけでなく、運転免許証情報、利用履歴、予約情報が含まれます。

運転免許証番号、住所、生年月日は本人確認に利用される情報です。

さらにレンタカーの予約・利用情報が組み合わされると、

  • 過去に利用したサービス
  • 予約の有無
  • 利用時期
  • 本人の連絡先

などを把握したうえで、正規の事業者を装った連絡に悪用される可能性があります。

ニッポンレンタカーサービスは、今回の事象に起因する二次被害を10月1日時点では確認していません。

一方、今後不審なメール、電話、郵便物などが届いた場合には注意するよう呼びかけています。

同社は、メール、SMS、電話などでパスワードやクレジットカード情報を確認することはないとしています。

カード番号下4桁だけで決済できるわけではない

今回閲覧されたおそれがあるクレジットカード情報は、カード番号下4桁と名義人名です。

カード番号全桁、セキュリティコードなどが対象になったとの発表はありません。

したがって、今回の公表だけを根拠に「クレジットカード情報が丸ごと漏えいした」とするのは正確ではありません。

一方、カード下4桁は、氏名や住所、電話番号、利用履歴などと組み合わせることで、実在する利用者を知っているように装う材料として使われる可能性があります。

対象者は、ニッポンレンタカーやカード会社を装った連絡が届いた場合でも、メッセージ内のURLからではなく公式アプリや公式サイトから確認する方が安全です。

第一事象の調査から別の攻撃を発見

今回の事案で特徴的なのは、9月26日に公表した第一事象への調査を継続した結果、別の手法による不正アクセスを発見した点です。

インシデント対応では、最初に見つかった侵入経路を閉じただけでは、別の侵入口や過去の攻撃まで排除できたとは限りません。

調査では、

  • 過去のアクセスログ
  • 認証ログ
  • 会員情報への参照履歴
  • APIアクセス
  • 管理者操作
  • 権限変更
  • 通常と異なるIPアドレスや端末
  • 異常なアクセス頻度

などを遡って確認し、同じ攻撃者による別経路だけでなく、独立した別の攻撃が存在しないかを調べる必要があります。

今回、ニッポンレンタカーサービスは第一事象の調査過程で第二の不正アクセスを発見しており、初動後もフォレンジック調査を継続する必要性が分かる事例です。

封じ込め措置を実施、個人情報保護委員会と警察へ報告

ニッポンレンタカーサービスは、今回の不正アクセスについて必要な対策と封じ込め措置を実施しています。

10月1日時点で、本件に関連する新たな被害は確認されていません。

対象となる55名には登録メールアドレス宛てに個別連絡しています。

また、

  • 個人情報保護委員会への報告
  • 警察への相談
  • 必要な連携
  • 継続調査

を進めています。

新たな事実が判明した場合には速やかに公表するとしています。

情報システム部門が確認したいポイント

今回の具体的な侵入手法は公表されていないため、特定のセキュリティ製品や設定で防げたと判断することはできません。

一方、同一システムで異なる手法による不正アクセスが確認されたことから、インシデント対応では次の点を確認できます。

最初の侵入経路を止めた後もログを遡る

原因となった脆弱性やアカウントを特定して対策しても、別の侵入口が存在する可能性があります。

封じ込め後も一定期間のログを遡り、

  • 同一期間に別の異常アクセスがないか
  • 別アカウントが侵害されていないか
  • 同じ情報へ別経路からアクセスされていないか

を確認します。

「閲覧されたおそれ」の対象者を特定できるログを残す

今回、同社は会員情報ページへの不正アクセスを確認し、対象を55名まで特定しています。

個人情報を扱うシステムでは、

  • 誰のデータへ
  • いつ
  • どのアカウントから
  • どのIPアドレスで
  • どの情報を参照したか

を追跡できるログ設計が、被害範囲の特定に直結します。

本人確認書類の保存範囲を確認する

レンタカーやカーシェアなどのサービスでは、運転免許証情報を扱う必要があります。

一方、免許証番号、住所、生年月日などは漏えい時の影響が大きいため、

  • どの項目を保存するか
  • どこへ保存するか
  • 誰が閲覧できるか
  • 保存期間はどの程度か
  • 不要になった情報を削除できるか

を確認します。

本人確認情報を含む情報漏洩対策では、侵入防止だけでなく、アクセス権限、ログ、保存期間、インシデント後の影響範囲特定まで含めて管理します。

出典