2026年9月、タイムズカーで約660万アカウント分の個人情報が第三者に取得されたことが明らかになりました。
さらに9月29日には、チケット販売サービス「イープラス」とコンビニチェーン「セイコーマート」でも、不正アクセスによる個人情報漏えい・漏えいの可能性が相次いで公表されています。
イープラスでは1463件の個人情報漏えいが確認され、一部には銀行口座情報も含まれていました。
一方、セイコーマートでは約57万アカウントについて、氏名や住所、電話番号などが第三者に閲覧された可能性があるとしています。こちらは2026年9月29日時点では「漏えいした可能性がある」という調査段階です。
3社とも「不正アクセス」という点では共通していますが、対象となった人数・アカウント数や漏えいした情報、現在の確認状況はそれぞれ異なります。
この記事では、タイムズカー、イープラス、セイコーマートで何が起きたのか、誰が対象なのか、どのような情報が漏えいしたのかを整理します。
- タイムズカー・イープラス・セイコーマートで相次いだ不正アクセスについて
- タイムズカーでは約660万アカウントの情報取得を確認
- イープラスでは1463件の個人情報が漏えい
- イープラスではどんな情報が漏えいしたのか?
- イープラスのクレジットカードやパスワードは漏れていない
- イープラスを利用した人は自分が対象なのか確認できる?
- イープラスへの不正アクセスは9月11日から12日に発生
- セイコーマートでは約57万アカウントに不正アクセスの可能性
- セイコーマートではどんな情報が閲覧された可能性があるのか?
- セイコーマートはまだ「漏えいした可能性」の段階
- セイコーマートの購買履歴は漏えいしていない
- セイコーマートでは一部サービスを停止
- 3社で漏えいした情報はどう違うのか?
- 3社の不正アクセスには関連があるのか?
- 利用者は今何を確認すればいいのか?
- 3社の情報漏えいに関する疑問のまとめ
- まとめ
タイムズカー・イープラス・セイコーマートで相次いだ不正アクセスについて
まず、2026年9月29日時点で分かっている3社の違いを整理します。
| サービス | 規模 | 現在の確認状況 | 主な対象情報 |
|---|---|---|---|
| タイムズカー | 約660万アカウント | 第三者による情報取得を確認 | 氏名、住所、電話番号、メールアドレス、運転免許情報、本人確認書類情報など |
| イープラス | 1463件 | 個人情報漏えいを確認 | 氏名、メールアドレス、公演情報、一部で銀行口座・住所など |
| セイコーマート | 約57万アカウント | 閲覧・漏えいした可能性 | 氏名、性別、生年月日、住所、電話番号、メールアドレスなど |
タイムズカーとイープラスでは個人情報が実際に第三者へ取得・漏えいしたことが確認されています。
一方、セイコーマートは不正アクセスを受けた可能性のある約57万アカウントについて、情報が閲覧・漏えいした可能性があるという段階です。
3件が同じ時期に公表されたため、「同じ攻撃なのでは?」と感じる人もいるかもしれません。
しかし、2026年9月29日時点で各社の公表内容を確認した限り、3件が同じ攻撃者や同じ手口による一連の事件だとする情報は確認できません。
タイムズカーでは約660万アカウントの情報取得を確認
最初に大きく報じられたのが、カーシェアリングサービス「タイムズカー」の不正アクセスです。
タイムズカーでは9月25日午前9時07分、Webシステムへの外部からの不正アクセスを検知しました。
その後の調査により、システムに保存されていた一部の会員情報が第三者に実際に取得されていたことが確認されています。
漏えいしたアカウント数は約660万件です。
対象には、
- 現在のタイムズカー会員
- 退会済みの利用者
- 入会を申し込んだものの完了しなかった人
- タイムズビジネスサービスの現会員・退会者
なども含まれます。
漏えいした情報は対象者によって異なりますが、氏名、住所、生年月日、電話番号、メールアドレスのほか、運転免許情報や運転免許証画像などの本人確認書類情報も含まれています。
クレジットカード情報については漏えいしていないことが確認されており、現時点で今回の情報に起因する個人情報の不正利用も確認されていません。
タイムズカーの約660万件の情報漏えいについては、「自分も対象なのか」「免許証画像まで漏れたのか」「退会済みでも対象になるのか」などを以下の記事で詳しく整理しています。
タイムズカーで何があった?約660万件の個人情報流出・免許証画像・対象者を整理
イープラスでは1463件の個人情報が漏えい
9月29日には、チケット販売サービス「イープラス」でも個人情報漏えいが公表されました。
今回不正アクセスを受けたのは、イープラス全体の会員情報を管理するシステムではありません。
対象となったのは、電子チケット「スマチケ」の払い戻し情報を管理していたシステムです。
2022年6月30日から2026年9月11日までに、公演の中止や延期などでスマチケの払い戻しを申し込んだ人の一部、1463件の個人情報が漏えいしました。
ただし「イープラスを利用したことがある人全員」が今回の対象というわけではありません。
イープラスではどんな情報が漏えいしたのか?
対象となった1463件すべてについて、次の情報が漏えいしています。
- メールアドレス
- 氏名(カタカナ)
- 払い戻し対象となった公演名
- 公演会場
- 公演日時
さらに、払い戻し方法によって漏えいした情報が異なります。
銀行振込を選択した751件では、
- 金融機関名
- 支店名
- 口座種別
- 口座番号
- 口座名義
も漏えいしました。
郵便で証書を受け取る「郵便振替払出証書」を選択していた68件では、
- 郵便番号
- 住所
- 氏名
も漏えいしています。
一方、クレジットカードへの返金を選択していた644件については、銀行口座情報や住所などの追加情報は含まれていません。
件数だけを見るとタイムズカーの約660万件と比べてかなり少なく見えますが、一部では銀行口座番号まで含まれている点には注意が必要です。
イープラスのクレジットカードやパスワードは漏れていない
今回の不正アクセスでは、クレジットカード情報は漏えいしていません。
不正アクセスを受けた払い戻しシステムでは、クレジットカード情報を保持していなかったためです。
また、イープラスのパスワードなどの会員情報は別のデータベースで管理されており、今回の漏えい対象には含まれていません。
紙チケットなど、スマチケ以外の方法でチケットを受け取っていた人の払い戻し情報も今回の対象外とされています。
そのため、
「イープラスの会員情報2900万人分が漏えいした」
「イープラスに登録したクレジットカード情報が漏えいした」
といった内容ではありません。
イープラスを利用した人は自分が対象なのか確認できる?
イープラスは9月29日から、今回の対象者にメールで順次案内しています。
対象にはイープラス会員だけでなく、会員ではない同行者も含まれます。
今回対象となる可能性があるのは、
2022年6月30日から2026年9月11日までに、公演中止・延期などによってスマチケの払い戻しを申し込んだ人の一部
です。
通常のチケット購入だけをした人や、紙チケットの払い戻しを行った人などは今回の対象ではありません。
イープラスへの不正アクセスは9月11日から12日に発生
今回のイープラスの不正アクセスは、公表日の約2週間前に発生していました。
確認されている流れは次のとおりです。
- 9月11日19時58分~12日2時44分:第三者から複数回の不正アクセス
- 9月15日まで:個人情報の漏えいを確認
- 9月15日:セキュリティ設定を変更し不正アクセスを遮断
- 9月29日:1463件の情報漏えいを公表、対象者への案内を開始
ほかのシステムへの不正アクセスや情報流出、ファイルの改ざんなどは確認されていないとのことです。
セイコーマートでは約57万アカウントに不正アクセスの可能性
同じ9月29日、セイコーマートも「セイコーマートアプリ」を経由した不正アクセスについて発表しました。
今回の問題が判明するきっかけとなったのは、わずか1件の不審な処理でした。
9月24日午後10時~11時ごろ、利用者本人の意思によらずクラブカードの退会処理が行われているアカウントが1件確認されました。
その後調査を進めたところ、9月28日午後5時過ぎに、セイコーマートアプリのサーバーを経由して、会員情報を保有するサーバーへ第三者が不正にアクセスした可能性があることが判明しています。
不正アクセスを受けた可能性のあるユーザーIDは、約57万アカウントです。
セイコーマートではどんな情報が閲覧された可能性があるのか?
第三者に閲覧された可能性があるとされているのは、
- 姓名
- 性別
- 生年月日
- 住所
- 電話番号
- メールアドレス
- クラブカードへの入会年月日
- クラブカードからの退会年月日
です。
一方で、パスワードについては漏えいの恐れはないとされています。
また、セイコーマートは会員登録時のクレジットカード情報を保有していないため、今回の対象にも含まれていません。
電子マネー「ペコママネー」についても、2026年9月29日時点で不正利用は確認されていません。
セイコーマートはまだ「漏えいした可能性」の段階
今回の3社を比較するうえで特に注意したいのが、確認状況の違いです。
タイムズカーでは、第三者が会員情報を取得したことを確認しています。
イープラスでも、1463件の個人情報が実際に漏えいしたことが確認されています。
一方、セイコーマートは約57万アカウントについて、
「第三者に閲覧された可能性がある」という段階です。
今後の調査によって、実際に情報が閲覧・取得されたのかや、対象となった具体的な件数が明らかになる可能性があります。
セイコーマートの購買履歴は漏えいしていない
セイコーマートは9月29日午後、今回の問題について第二報を公表しています。
その中で新たに、
「購買履歴は漏えいしていない」
ことを明らかにしました。
つまり、
「誰がいつ、どの店舗で何を購入したのか」
といった購買履歴まで今回の対象になったという発表ではありません。
また、セイコーマート公式通販に登録していても、会員証となるカードやアプリを持っていない人は今回の対象外とされています。
「通販を利用したことがあるだけでも対象なのか?」と心配している人にとっては重要な情報です。
セイコーマートでは一部サービスを停止
セイコーマートは9月28日午後8時に、問題となったサーバーへの接続を停止しました。
その影響で、
- 新規入会
- 会員情報の変更
- 登録カードの変更
- 退会
- マイページへのログイン
などの機能が停止されています。
さらに第二報では、安全性を確認するため、
- ホームページからのログイン
- 公式通販サイトからのログイン
- ネット予約サイトからのログイン
- ペコマーケット商品申込受付サイト
- 公式通販
- 商品予約サイト
などについても一時的にサービスを停止していることが明らかになっています。
なお、商品予約については会員ログインをせず、ゲストとして予約することができます。
また、サービス停止の影響を考慮し、9月末で失効する予定だったポイントについては有効期限を1か月延長するとしています。
3社で漏えいした情報はどう違うのか?
今回の3件は、単純に件数だけで比較することはできません。
タイムズカーでは約660万アカウントと規模が大きく、一部の対象者では運転免許証画像などの本人確認書類情報も含まれています。
イープラスは1463件と件数自体は少ないものの、そのうち751件では銀行口座番号などの金融機関情報まで漏えいしています。
セイコーマートは約57万アカウントが対象となる可能性がありますが、現時点では情報が実際に漏えいしたことまで確認された段階ではありません。
つまり、
「件数が多い=必ず被害が大きい」
「件数が少ない=問題が小さい」
と単純には判断できません。
対象となった情報の種類や、実際に第三者へ取得されたことが確認されているのかなども分けて見る必要があります。
3社の不正アクセスには関連があるのか?
9月28日から29日にかけて大手サービスで相次いで不正アクセスが公表されたため、
「同じ犯人なのではないか?」
「大規模なサイバー攻撃が行われているのではないか?」
と感じる人もいるかもしれません。
しかし、2026年9月29日時点のタイムズカー、イープラス、セイコーマートの発表では、3件に直接的な関連があるとは説明されていません。
攻撃者が同一なのか、同じ脆弱性や手口が使用されたのかについても、現時点では確認できません。
公表時期が近いというだけで、一連の事件だと考えるのは避けた方がよさそうです。
利用者は今何を確認すればいいのか?
今回の3社のサービスを利用している人は、まず自分が対象となる条件に当てはまるのかを確認することが重要です。
タイムズカーでは、現会員だけでなく退会済みの人や入会未完了者なども対象に含まれています。
イープラスは、2022年6月30日から2026年9月11日までにスマチケの払い戻しを申し込んだ人の一部が対象です。
セイコーマートは約57万アカウントについて調査中で、公式通販だけを利用し、会員証となるカードやアプリを持っていない人は対象外とされています。
また、今回のような情報漏えいが公表された後は、企業を装ったフィッシングメールやSMSにも注意が必要です。
メールに記載されたリンクから個人情報やパスワード、クレジットカード情報などを入力するのではなく、不審に感じた場合は各社の公式サイトから情報を確認する方が安全です。
3社の情報漏えいに関する疑問のまとめ
Q. タイムズカー・イープラス・セイコーマートはすべて個人情報が漏えいしたのか?
A. 同じ状況ではありません。タイムズカーでは第三者による情報取得、イープラスでは1463件の個人情報漏えいが確認されています。一方、セイコーマートは約57万アカウントについて第三者に閲覧・漏えいした可能性があるという段階です。
Q. イープラスを利用した人は全員対象なのか?
A. 全員ではありません。2022年6月30日から2026年9月11日までに、スマチケの払い戻しを申し込んだ人の一部が対象です。
Q. イープラスのクレジットカード番号も漏れたのか?
A. クレジットカード情報は今回不正アクセスされたシステムでは保持されておらず、漏えいしていません。パスワードなどの会員情報も今回の対象ではありません。
Q. セイコーマートではペコママネーも不正利用されたのか?
A. 2026年9月29日時点では、ペコママネーの不正利用は確認されていません。
Q. セイコーマートの購買履歴も漏れたのか?
A. 漏えいしていません。セイコーマートは第二報で、購買履歴は漏えいしていないと明らかにしています。
Q. 3社は同じサイバー攻撃を受けたのか?
A. 現時点で3件が同じ攻撃者や同じ手口によるものだとする情報は確認できません。各社も相互の関連性については公表していません。
まとめ
2026年9月末、タイムズカーに続いてイープラスとセイコーマートでも不正アクセスが相次いで公表されました。
現時点で分かっている主な内容は、
- タイムズカーでは約660万アカウント分の情報取得を確認
- イープラスでは1463件の個人情報漏えいを確認
- イープラスのうち751件では銀行口座情報も漏えい
- セイコーマートでは約57万アカウントが閲覧・漏えいした可能性
- セイコーマートのパスワード・購買履歴は漏えいしていない
- ペコママネーの不正利用も現時点では確認されていない
- 3件が同じ攻撃によるものだとする情報は確認されていない
という状況です。
特にセイコーマートについては、現時点では「漏えいの可能性」という段階のため、今後の調査で対象範囲や実際の影響が変わる可能性があります。
イープラスについても、対象者への個別案内が始まったばかりです。
3社のサービスを利用している人は、身に覚えのないメールやSMSなどに注意しながら、各社の公式発表や個別案内を確認しておくとよいでしょう。
主な参考資料と確認日
確認日:2026年9月29日
- ・タイムズカー「『タイムズカーWebサイト』への不正アクセスに関する調査結果および今後の対応について(第2報)」2026年9月28日
- ・イープラスの2026年9月29日公表内容およびITmedia NEWS「チケット販売サイト『イープラス』に不正アクセス、個人情報1463件漏えい」
- ・セイコーマート「『セイコーマートアプリ』への不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ(第二報)」2026年9月29日
- ・INTERNET Watch「セイコーマート、不正アクセスで約57万アカウントの会員情報漏えいの可能性」2026年9月29日
コメント