ニッポンレンタカーサービス株式会社は2026年9月26日、同社が運営する「ニッポンレンタカーアプリ(NRアプリ)」のシステムに第三者からの不正アクセスが発生し、会員41名の情報が不正に閲覧されたおそれがあると公表しました。
対象となる情報には氏名、電話番号、メールアドレス、ログインID、利用履歴、予約情報が含まれます。登録状況によっては、運転免許証番号、住所、生年月日、クレジットカード番号下4桁、名義人名も閲覧されたおそれがあります。
ニッポンレンタカーアプリへの不正アクセスのサマリー
確認できている内容:
- ニッポンレンタカーサービスが2026年9月26日に公表しました。
- 「ニッポンレンタカーアプリ」のシステムに第三者による不正アクセスが発生しました。
- 情報を不正に閲覧されたおそれがある会員は41名です。
- 対象情報は、氏名、電話番号、メールアドレス、ログインID、利用履歴、予約情報です。
- 登録状況によっては、運転免許証情報(免許証番号、住所、生年月日)、クレジットカード番号下4桁、名義人名も対象です。
- 対象者には個別にメールで連絡し、パスワードの再設定を依頼しています。
- 個人情報保護委員会へ法令に基づく報告を行い、警察にも相談しています。
- 同社は原因究明と再発防止に向けた調査を継続しています。
現時点で未確定の内容:
- 不正アクセスが発生した日時は公表されていません。
- 侵入経路や不正アクセスの具体的な手法は公表されていません。
- 41名の情報が実際に閲覧・取得されたかは確定していません。
- パスワードそのものが閲覧されたとの公表はありません。
- 具体的な再発防止策は公表されていません。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月26日 |
| 対象組織 | ニッポンレンタカーサービス株式会社 |
| 対象サービス | ニッポンレンタカーアプリ(NRアプリ) |
| インシデント | 第三者によるシステムへの不正アクセス |
| 発生日・確認日 | 公表されていません |
| 対象人数 | 41名 |
| 閲覧されたおそれがある情報 | 氏名、電話番号、メールアドレス、ログインID、利用履歴、予約情報 |
| 登録状況により対象となる情報 | 運転免許証番号、住所、生年月日、クレジットカード番号下4桁、名義人名 |
| 侵入経路 | 公表されていません |
| 対象者への対応 | 個別にメールで連絡し、パスワード再設定を依頼 |
| 個人情報保護委員会への報告 | 報告済み |
| 警察への相談 | 相談・連携を実施 |
| 原因・再発防止策 | 調査中 |
NRアプリのシステムに第三者が不正アクセス
ニッポンレンタカーサービスによると、同社が運営するNRアプリのシステムに第三者による不正アクセスが発生しました。
公表時点で情報を不正に閲覧されたおそれがある会員は41名です。同社は「閲覧されたおそれ」としており、対象情報が実際に第三者へ取得されたことまでを確定した公表ではありません。
また、不正アクセスが発生した日時や同社が事案を確認した日時、侵入経路、利用された脆弱性や認証情報の有無などは明らかにされていません。
氏名や予約情報に加え、登録状況によって免許証情報も対象
41名について閲覧されたおそれがあると公表された情報は、氏名、電話番号、メールアドレス、ログインID、利用履歴、予約情報です。
さらに、運転免許証情報、クレジットカード番号、名義人名を登録していた会員については、次の情報も閲覧されたおそれがあります。
- 運転免許証番号
- 住所
- 生年月日
- クレジットカード番号下4桁
- 名義人名
公表されているクレジットカード番号の対象範囲は下4桁です。カード番号全桁が閲覧されたとの記載はありません。
一方、利用履歴や予約情報にどのような項目が含まれるのか、対象41名のうち何名について運転免許証情報やカード関連情報が対象となったのかは公表されていません。
対象41名にパスワード再設定を依頼
同社は事案の確認後、必要な措置を講じたとしています。具体的な措置の内容は公表していません。
情報を閲覧されたおそれがある41名には、登録メールアドレス宛てに個別連絡し、パスワードの再設定を依頼しています。
一方、本件に関する案内メールが届いていない会員については、2026年9月26日時点で情報が閲覧されたおそれは確認されていないと説明しています。
パスワード再設定を依頼した理由や、パスワードそのものが第三者に閲覧されたかどうかは公表されていません。このため、パスワード漏えいを前提とした記述は避ける必要があります。
個人情報保護委員会へ報告、警察にも相談
ニッポンレンタカーサービスは、本件について法令に基づき個人情報保護委員会へ報告しています。警察にも相談し、必要な連携を行っているとしています。
個人情報保護委員会は、個人データの漏えい等が発生し、個人の権利利益を害するおそれがある一定の事態について、委員会への報告と本人への通知を義務付けています。不正の目的をもって行われた漏えい等が発生した事態も対象として示されています。
同社は引き続き調査を進め、原因究明と再発防止に取り組むとしています。新たな事実が判明した場合には速やかに公表する方針です。
情報システム部門への示唆
今回の公表だけでは侵入経路を特定できないため、特定の攻撃手法を前提に対策を評価することはできません。
会員向けアプリやWebサービスを運用する企業では、同種事案の確認項目として、次の点を整理できます。
- 会員情報を参照するAPIや管理機能について、認証・認可が利用者単位で正しく機能しているか
- 通常とは異なるIPアドレス、端末、アクセス頻度などを検知できるログを取得しているか
- 会員情報の閲覧履歴について、誰が・いつ・どの情報へアクセスしたか追跡できるか
- 不正アクセス発生時に、対象アカウントのセッション無効化やパスワード再設定を実施できるか
- 運転免許証情報など本人確認に利用するデータについて、保存項目と保存期間を必要な範囲に限定しているか
- インシデント発生後、影響対象者を特定して個別通知できる状態になっているか
- 個人情報保護委員会への報告、警察への相談、利用者への通知を含む対応手順が定められているか
ニッポンレンタカーサービスは原因の究明を継続しています。続報では、不正アクセスの発生・検知時期、侵入経路、実際に閲覧・取得された情報の有無、具体的な再発防止策が確認点となります。








