AIかも!Tech Lab - 開発のリアル

相次ぐ個人情報漏洩、利用者の側でできる3つの備え

10月5日、物語コーポレーションが「焼肉きんぐ」公式アプリの会員情報、約1,079万件の漏洩を公表しました。その1週間前には、タイムズモビリティがカーシェアリング「タイムズカー」などの約660万アカウント分の漏洩を公表しています。そのうち約160万件では、運転免許証などの本人確認書類の画像も漏れていました。[1][2][3]

企業のシステムから情報が漏れること自体は、利用者には防げません。けれども、漏れた情報が実際の被害につながるかどうかは、利用者側の備えで大きく変わります。この記事では、普段からできる3つの備えと、漏れてしまったときの対処を紹介します。

すでに漏洩の通知が届いている方へ
先に「6 漏れてしまったときにすること」をお読みください。

1 漏れた情報は、次の被害の材料になる

2つの事件で漏れた情報は、中身がかなり違います。焼肉きんぐのアプリで漏れたのは会員番号、登録名、メールアドレス、電話番号で、ログインパスワードは含まれていません。[1] タイムズカーでは、氏名、住所、生年月日、電話番号、メールアドレスに加え、元に戻せない形式で保管されていたパスワードや、一部の会員の本人確認書類の画像も漏れました。すでに退会した人や、入会手続きを終えていない人も対象です。[2][3]

利用しているサービスで漏洩が公表されたら、まず確かめたいのは、自分が対象に含まれるかと何が漏れたかの2点です。漏れた情報の種類によって、警戒すべき被害が変わります。

  • パスワードが漏れると、不正ログインを試みられます。
  • 氏名や電話番号、メールアドレスが漏れると、それらを知っていることを武器にした、もっともらしい詐欺の連絡が届きやすくなります。
  • 本人確認書類の画像が漏れると、なりすましによる契約に悪用されるおそれがあります。

こうした被害を防ぐために、この記事では次の3つの備えを紹介します。①預ける情報を減らす、②ログインの入口を固める、③漏れた情報を使う詐欺に乗らない、の3つです。

企業に預けた情報は漏れたときの影響を減らす、自分のアカウントは他人にログインされにくくする、漏れた情報を使う詐欺には名前を知られていても信用しない、という三つの備え

2 備え① 預ける情報を減らす

会員登録が一つ増えれば、自分の情報を預けている先も一つ増えます。漏れる場所を減らすいちばん確実な方法は、預けないことです。新しいサービスを使うときは、次の順に考えます。

まず会員登録なしで利用できるか確認し、登録する場合は必要な情報だけを入力し、使わなくなった登録を整理する

求められる情報がサービスの内容に見合っているか、退会や削除の方法が案内されているかも、登録するかどうかの判断材料になります。

使わなくなったサービスは退会しましょう。その際、どの情報が消され、何が残るのかも確かめておくと安心です。タイムズカーの漏洩では、退会済みの人の情報も対象になっていました。[2]

手始めに、最近使っていないサービスを一つ選んで整理してみてください。保存したままのクレジットカード情報があれば、それも削除しておきます。

3 備え② ログインの入口を固める

選択肢は3つ

他人があなたになりすましてログインするのを防ぐ方法として、普段使うサービスで選べるのは主に次の3つです。

方法 防げること
サービスごとに別のパスワードを使う 1か所で漏れたパスワードで、ほかのサービスにも入られること
パスワードに追加の確認(多要素認証)を組み合わせる パスワードを知られただけでログインされること
パスワードの代わりにパスキーを使う 上の2つに加えて、偽サイトにだまされてログイン情報を渡してしまうこと

パスワードを使い分けるには、パスワードを自動で作って覚えておいてくれる「パスワードマネージャー」を使うのが現実的です。追加の確認は、サービスによって「2段階認証」などの名前で設定できます。[4]

パスキーに対応しているサービスなら、パスキーを使うのがおすすめです。 未対応のサービスでは、使い回さないパスワードと追加の確認を組み合わせます。

パスキーとは何か

パスキーは、サービスごとに作られる認証用の「鍵」です。ログインするときは、スマートフォンやパソコンで指紋や顔、画面ロックのPINなどを使って本人確認をするだけ。あとは端末が鍵を使ってログインを済ませてくれます。パスワードを覚える必要も、入力する必要もありません。指紋や顔の情報は端末の中での照合に使われるだけで、サービス側には送られません。[5][6]

おすすめする最大の理由は、偽サイトに強いことです。パスキーは、作ったときのサイトの「ドメイン」(example.com のような、インターネット上の住所)と結びついています。見た目が本物そっくりの偽サイトでも、ドメインが違えば、本物のサイト用の鍵は使えません。

同じ偽サイトを開いたとき、パスワードは偽の入力欄に入力して攻撃者に渡ってしまうが、パスキーはドメインが違う偽サイトでは使えず、攻撃者に渡るものがない

パスワードは、偽サイトの入力欄にもそのまま入力できてしまいます。SMSで届いたり認証アプリに表示されたりする確認コードも同じで、偽サイトに入力すれば攻撃者の手に渡り、本物のサイトで使われることがあります。[7] どちらも、「今見ているサイトが本物か」の判断を利用者の目に頼っているからです。パスキーでは、その確認をブラウザが代わりに行います。

ただし、パスキーを設定したサービスでも、パスワードでのログインが残っていることがあります。いつもパスキーで入っているサイトでパスワードや確認コードを求められたら、偽サイトを疑ってください。

鍵はどこに保存するか

作ったパスキーは、パスワードマネージャーなどに保存されます。スマートフォンの買い替えや紛失を考えると、複数の端末で同じ鍵を使える「同期」に対応したものを選ぶのが安心です。同期に対応したサービスは、鍵を暗号化してクラウドに保管し、新しい端末でも本人確認をしたうえで使えるようにしてくれます。[8][9]

選ぶ基準は、普段使っている端末で使えるか、そして端末をなくしたときに元に戻せるか、です。

  • AndroidやパソコンのChromeを使っている人:Google パスワード マネージャー。同じGoogleアカウントでログインしていれば、AndroidでもパソコンのChromeでも同じパスキーを使えます。[8]
  • iPhoneやMacを使っている人:Appleの「パスワード」アプリ。同じApple Accountの端末どうしで、iCloudキーチェーンを通じて同期されます。[10]
  • すでに別のパスワードマネージャーを使っている人:その製品がパスキーに対応しているか、普段の端末で使えるか、紛失時にどう復旧するかを確認しましょう。

最初に守るのは、メールと「鍵を預けるアカウント」

すべてのサービスで一度に設定する必要はありません。優先するのは、普段使うメール、鍵を預けるアカウント、そして銀行や決済などお金に関わるサービスです。

メールを優先するのは、ほかのサービスのパスワード再設定がメールで行われるからです。メールを乗っ取られると、そこを足がかりに次々とほかのアカウントに入られかねません。

鍵を預けるアカウントとは、Google パスワード マネージャーならGoogleアカウント、Appleの「パスワード」ならApple Accountのことです。ここには複数のサービスのパスキーがまとめて保管され、新しい端末で鍵を使えるようにするときは、必ずこのアカウントへのログインが必要になります。だからこそ、最初に固めておきます。

4 備え③ 漏れた情報を使う詐欺に乗らない

ログインの入口を固めても、だまされて自分で操作してしまったり、使っている端末を乗っ取られたりすれば、守りは破られます。

手口は年々巧妙になっています。たとえば「ロボットでないことを確認するため」「表示の不具合を直すため」と称して、表示された文字列をコピーしてパソコンに貼り付け、実行させる手口があります。ClickFix、FileFixと呼ばれ、NICT(情報通信研究機構)が解析結果を公開しています。確認ボタンを押すだけのつもりが、実際には不正なプログラムを動かしていた、ということが起こりえます。[11]

文面の不自然さで詐欺を見抜くことも、難しくなってきました。Microsoftは2025年、日本を狙った詐欺グループが生成AIを使い、日本語への翻訳や偽のポップアップ画面の作成を自動化していた事例を報告しています。[12] 文章のうまさで判断するより、「この種の連絡が来たらこうする」と手順を決めておくほうが確実です。

突然の送金、認証、アプリ導入の要求には、その場で操作せず、いったん閉じて、自分で公式アプリを開くか知っている公式窓口で確認する

あわせて、次の3つは決めておきましょう。

  • 心当たりのないログインの承認ボタンは押さない。
  • サポートを名乗る相手にも、パスワード、確認コード、パスワードマネージャーのPIN、バックアップコードは教えない。
  • ウェブページや電話の指示で、コピーした文字列をパソコンに貼り付けて実行しない。

相手があなたの氏名や住所、利用しているサービスを知っていても、本物である証拠にはなりません。情報が漏れた後なら、なおさらです。

端末そのものの守りも欠かせません。OS、ブラウザ、アプリを最新の状態に保ち、画面ロックを設定します。アプリやブラウザの「拡張機能」は必要なものだけにし、警告画面や突然のメッセージに促されて入れることのないようにしましょう。[13]

5 設定してみる:Google パスワード マネージャーの場合

ここからは、備え②のパスキーを、Google パスワード マネージャーを例に、自分専用の端末で設定する流れを紹介します。iPhoneやMacの場合はAppleの公式手順を、ほかの製品はそれぞれの公式手順を参照してください。

買い物サイトのパスキーをGoogle パスワード マネージャーに保存すると、2つのアカウントが次のように役割を分担します。

Googleアカウントは鍵の保管と同期に使い、Google パスワード マネージャーに保存した買い物サイト用の鍵で、そのサイトの自分のアカウントへログインする

まず、Googleアカウントを固める

Googleアカウントのセキュリティ設定を開き、次の3点を確認します。[6]

  • Googleアカウント自体に、パスキーか2段階認証プロセスを設定する
  • パスワードを使っている場合は、ほかで使い回していないものにする
  • 再設定用の電話番号とメールアドレスを最新にしておく

あわせて、いつものスマートフォンをなくしてもこのアカウントに入れる手段を用意します。2段階認証プロセスを使っているなら、バックアップコードを発行して紙に印刷し、安全な場所に保管しておけます。ほかに使える手段はGoogleの公式案内で確認できます。[14][15]

次に、使いたいサービスでパスキーを作る

パスキーを使いたいサービスの公式サイトかアプリを開き、自分のアカウントにログインして、設定画面から「パスキーを作成」を選びます。

自分専用の端末を準備し、利用先で作成を選び、利用先のアカウント名と鍵を保存するGoogleアカウントを確認して、パスキーでログインできるか確かめる

作成画面では、どのサービスのどのアカウント用の鍵か、保存先が「Google パスワード マネージャー」になっているか、どのGoogleアカウントに保存されるかを確認してください。Googleアカウントを複数持っている人は、ここで取り違えやすいので注意が必要です。画面ごとの操作はChromeの公式案内にあります。[8]

作り終えたら一度ログアウトし、パスキーでログインできるか試しておくと確実です。パスキーを作った後もパスワードでログインできるサービスでは、そのパスワードも使い回さず、追加の確認を設定しておきましょう。

最後に、スマートフォンをなくしたときに備える

設定の途中で、「Google パスワード マネージャーのPIN」を作るよう求められることがあります。これは、保存した鍵を新しい端末で使えるようにするときに入力する番号です。Androidでは、PINの代わりに、以前から使っているAndroid端末の画面ロックを使う場合もあります。[9]

ここで大切なのは、スマートフォンをなくしたときに必要になるものが2つあることです。

紛失への備えは二つ。AはGoogleアカウントに入るための、いつものスマートフォン以外の手段。Bは保存した鍵を使うための、Google パスワード マネージャーのPINや既存Android端末の画面ロック

バックアップコードでGoogleアカウントに入れても、PINが分からなければ鍵は使えません。逆に、PINを覚えていても、Googleアカウントに入れなければ鍵は手元に届きません。次の2つを満たしていれば、紛失への備えはできています。

  • いつものスマートフォンがなくてもGoogleアカウントに入れる方法があり、必要なバックアップコードなどを用意してある。
  • Google パスワード マネージャーのPINなどを把握し、スマートフォンと一緒に失わない形で控えてある。

控えは、自分は取り出せて他人の目には触れない場所に保管します。予備の端末があれば、そこでもログインできるか確かめておきましょう。機種変更のときは、新しい端末で大事なサービスに入れることを確認してから、古い端末を初期化してください。

6 漏れてしまったときにすること

漏洩の通知が届いたら、公式アプリや公式サイトを自分で開いて、対象かどうか、何が漏れたか、どう対処するよう案内されているかを確認します。漏洩の通知を装った詐欺メールもありえるので、メールのリンクからそのまま情報を入力するのは避けてください。

優先するのは、盗まれた情報を使えなくすることと、不正な利用にいち早く気づくことです。漏れた情報ごとに、次のように対処します。複数の情報が漏れた場合は、当てはまる対処をすべて行います。

漏洩後は、まず公式の案内で自分が対象か、何が漏れたかを確認し、パスワード、決済情報、氏名や電話番号、本人確認書類、不正ログインのそれぞれに対処する

  • パスワード:そのサービスのパスワードを変更し、同じパスワードを使い回していたサービスもすべて変更します。元に戻せない形式で保管されていたとしても、単純なパスワードは解読されるおそれがあります。[4]
  • クレジットカード情報:カード会社に連絡し、利用停止や再発行の案内に従います。[16]
  • 氏名や電話番号などの連絡先:それを使った詐欺の連絡が来る前提で、備え③の手順を徹底します。
  • 本人確認書類の画像:信用情報機関のCICに「本人申告」を登録できます。クレジット会社などが審査の際にその申告を参考にするため、なりすましによる契約を防ぐ助けになります。ただし、すべての契約を止められるわけではありません。身に覚えのない契約や請求が届いていないかも、しばらく注意して見ておきましょう。[17][18]
  • すでに不正ログインされている:各サービスの公式の復旧手順に進みます。パスワードを変更し、見覚えのない端末をログアウトさせ、再設定用の連絡先や連携アプリ、メールの転送設定が勝手に変えられていないかも確認します。端末がウイルスなどに感染している疑いがあれば、別の信頼できる端末から作業してください。[13]

不正な請求や契約を見つけたら、通知やメール、明細、日時、やり取りの記録を残したうえで、すぐにカード会社や契約先に連絡してください。犯罪被害が疑われる場合は、警察にも相談しましょう。

7 今日からできること

まずはメールと鍵を預けるアカウントについて、次の2つを確認するところから始めましょう。

  1. ログイン方法を見直し、実際にログインできることを確かめる。 パスキーに対応していれば設定し、未対応なら使い回さないパスワードと追加の確認を組み合わせる。
  2. スマートフォンをなくしたときの戻り方を用意する。 アカウントに入るための予備の手段と、預けた鍵を使うためのPINなどを、安全な場所に控える。

ここまでできたら、お金に関わるサービスにも同じ対策を広げ、端末の更新設定や使っていない会員登録も順に見直していきます。

そして不審な連絡には、「その場では操作せず、自分で公式の窓口を開いて確かめる」。これを習慣にしておけば、漏れた情報が悪用されても、被害に至る手前で立ち止まりやすくなります。

パスキーがなぜ偽サイトに強いのか、クラウドに預けた鍵がどう守られているのかは、技術者向けの続編「パスキーはなぜフィッシングに強いのか」で解説しています。

出典と公式手順

各事件の記述は、下記の発表時点の内容です。対象者や対応については、各社の最新の案内をご確認ください。

  1. 物語コーポレーション:「焼肉きんぐ」公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び(2026年10月5日)
  2. タイムズモビリティ:「タイムズカーWebシステム」への不正アクセスに関する調査結果および今後の対応について(第2報、2026年9月28日)
  3. タイムズモビリティ:「タイムズカーWebシステム」への不正アクセスに関する調査結果および今後の対応について(第3報、2026年9月29日、10月1日追記)
  4. IPA:インターネットサービスへの不正ログインによる被害が増加中(2025年8月28日)
  5. Google for Developers:Passkeys
  6. Googleアカウントヘルプ:パスワードの代わりにパスキーでログインする
  7. FIDO Alliance:Displace Password + OTP Authentication with Passkeys(2024年)
  8. Google Chromeヘルプ:Chromeでパスキーを管理する
  9. Google for Developers:Passkey support on Android and Chrome
  10. Apple:iPhoneでパスキーを使ってウェブサイトやアプリにサインインする
  11. NICT:STARDUSTを用いたClickFix/FileFixの解析(2026年4月16日)
  12. Microsoft:Cross-border collaboration: International law enforcement and Microsoft dismantle transnational scam network targeting older adults(2025年6月5日)
  13. Googleアカウントヘルプ:ハッキングまたは不正使用されたアカウントを保護する
  14. Googleアカウントヘルプ:バックアップコードを使用してログインする
  15. Googleアカウントヘルプ:2段階認証プロセスに関する一般的な問題を解決する
  16. 三井住友カード:個人情報が流出した可能性があると連絡がありました。どうすればいいですか?
  17. CIC:本人確認書類の画像が流出した場合
  18. CIC:本人確認書類の画像を送信してしまったときの本人申告