MENU

ニッポンレンタカー情報漏洩|自分は対象?確認方法と免許証・カードの対処

ニッポンレンタカー情報漏洩の対象かを確認する女性、免許証とカード下4桁を気にする様子

この記事の3行まとめ

  • 個別の案内メールが届いていなければ、10月2日時点では対象として確認されていないとされています
  • 9月26日の41名と10月1日の55名は別の方法の不正アクセスで、合計96名とは断定できません
  • 免許証は再発行しても番号の大半は変わらず、カードは下4桁と有効期限のみ。Web明細の確認と詐欺への警戒を

ニュースで「ニッポンレンタカーのアプリに不正アクセス」と見て、ドキッとした人も多いんじゃないかな。私も、以前レンタカーを借りたときの登録情報がどうなっているのか気になって、すぐに公式発表を読みに行ったよ。

9月26日に会員41名分、10月1日にはさらに別の方法で55名分と、立て続けに発表されたから、「私も対象なの?」「免許証番号まで見られたの?」「クレジットカードは止めたほうがいい?」と不安になるよね。

先に一番大事なところだけ伝えるね。ニッポンレンタカーは、今回対象となった利用者には登録メールアドレスへ個別に案内をしていて、案内メールが届いていない人については、公式発表で「現時点では情報が閲覧された可能性は確認されていない」とされているよ。

この記事では、2026年10月2日時点の公式発表をもとに、自分が対象かを確かめる手順、免許証とカード情報の考え方、パスワード、便乗詐欺への備えまでを順番に整理していくね。今回公表されているのはあくまで「閲覧された可能性」で、データが持ち出されたと確定した話ではないよ。そこは落ち着いて読んでもらえたらうれしいな。

目次

ニッポンレンタカー「NRアプリ」で何が起きた?

ニッポンレンタカーのNRアプリ不正アクセスで何が起きたかを確認する女性

9月26日の第1報は会員41名分

ニッポンレンタカーサービスは2026年9月26日、自社が運営する「ニッポンレンタカーアプリ(NRアプリ)」のシステムに第三者から不正アクセスがあり、会員41名の情報が不正に閲覧された可能性があると公表したよ。

閲覧された可能性がある情報は、氏名、電話番号、メールアドレス、ログインID、過去の利用履歴、予約情報など。さらに、登録していた人については運転免許証情報(免許証番号・住所・生年月日)、クレジットカード番号の下4桁、法人名も挙げられているよ。対象者には個別連絡とパスワード再設定のお願いが出ているのがポイントだね。

10月1日の続報は「別の方法」で55名分

その後の調査で、第1報とは異なる方法による別の不正アクセスが見つかったよ。公表によると、不正アクセスがあったのは9月19日から21日にかけて。運営側が把握したのは9月29日で、10月1日に「会員専用ページへの不正アクセスで55名分の情報が閲覧された可能性がある」と第2報が出たんだ。

閲覧された可能性がある基本情報は第1報とほぼ同じで、免許証情報とカード番号の下4桁に加えて、今回は有効期限も挙げられているよ。逆に、第1報にあった法人名は第2報の項目には出てこないね。私は、この小さな違いこそ「別ルートの出来事」だと読み取れるヒントだなと思ったよ。

41人と55人は合計96人なの?

「41+55=96人」と書いているニュースの見出しを見かけるかもしれないけれど、現時点では断定できないよ。41名と55名のなかに同じ人が含まれているのか、完全に別の人たちなのかは、公式発表では示されていないからね。

分かっているのは、同じNRアプリのシステムについて、異なる方法の不正アクセスが短い期間に2回確認されたという事実まで。侵入の経路や原因の技術的な詳細は公表されていないから、「パスワードリスト攻撃だ」「脆弱性が原因だ」といった決めつけも、今はしないでおくのがよさそうだよ。

発表までの日数を並べてみた

公式発表の日付を、時系列に並べて日数を数えてみたよ。第2報の不正アクセスがあったのは9月19日から21日。その5日後の9月26日に第1報が出て、3日後の9月29日に運営側が別の不正アクセスを把握し、さらに2日後の10月1日に第2報が公表されたんだ。

つまり、第2報のアクセスが終わってから公表まで、最長で10日。把握してからは2日で、スピード感としては早いほうだと思う。ただ、私が気になったのは、第1報の時点では「別のルートがあるかも」と分からなかった点。調査は進行中だから、今後さらに追加の発表が出る可能性も、頭の片すみに置いておきたいね。

【最重要】自分は情報漏洩の対象?確認する手順

ニッポンレンタカー情報漏洩の対象か登録メールを確認する女性のイラスト

個別案内のメールが届いていなければ対象外とされている

自分が対象かどうかを判断する一番のよりどころは、ニッポンレンタカーから届く個別の案内メールだよ。公式発表では、案内メールが届いていない利用者は、現時点で今回の不正アクセスによって情報が閲覧された可能性は確認されていないと説明されているんだ。

つまり、対象者への連絡はもう実施済みで、メールが来ていないなら、いまの時点では「対象として確認されていない」と考えられるよ。ただ、これは10月2日時点の調査結果だから、「今後もずっと絶対に大丈夫」という意味ではない点だけは覚えておいてね。

迷惑メールフォルダとメールの送信元も確認しよう

企業からの大事なお知らせが、迷惑メールフォルダやプロモーションのタブに自動で振り分けられてしまうことはよくあるよね。私も過去に、ポイント失効のお知らせを見落としかけたことがあるよ。受信トレイだけでなく、そちらも必ずのぞいてみてね。

送信元は、公式ドメインの「@nipponrentacar.co.jp」かどうかもチェックしたいところ。本物そっくりの偽メールが紛れ込みやすい時期でもあるから、メールの中のリンクは開かずに、公式サイトや公式アプリから自分で確認するのがおすすめだよ。

退会者・店舗のみの人・Web予約のみの人はどうなる?

ここは気になる人が多いところだよね。ただ、公式発表では、アプリを入れていたけれどもう削除した人、すでに退会した人、店舗で借りただけの人、Webサイトだけで予約した人が対象になるのかどうかまでは書かれていないよ。

今回の発表では攻撃の対象が「NRアプリのシステム」とされているから、店舗やWebだけの利用者は対象外の可能性が高そうだけれど、Webとアプリで会員データが共通なのかは分からないんだ。判断に迷うなら、案内メールの有無を最優先で見て、それでも不安なら公式の問い合わせ窓口に聞くのが確実だね。

この「自分は対象?」の確認の流れは、最近続いている他社の情報漏洩ニュースでも同じなんだ。こちらの記事も、メールの確認ポイントの参考になるかもしれないよ。

→ 東京メトロ情報漏洩、自分は対象?

免許証情報が見られた可能性があるときの考え方

ニッポンレンタカー情報漏洩で免許証情報が対象のときの対処を考える女性

見られた可能性があるのは文字情報で、券面画像とは書かれていない

今回の公式発表で挙げられている免許証情報は、免許証番号・住所・生年月日といった文字情報だよ。顔写真が入った免許証の券面画像が流出した、という記述は、現時点の発表には見当たらないんだ。

ここを混同すると、不安が必要以上に大きくなってしまうよね。ただ、氏名・住所・生年月日・免許証番号がそろうと、一般論としては、なりすましの契約を試みられたり、本物らしく見せた詐欺の電話やSMSに使われたりするリスクが上がると言われているよ。なお、ニッポンレンタカーは「現時点で本件に起因する個人情報の不正利用などの二次被害は確認されていない」としているよ。

免許証番号の12桁を分解してみた

「番号が変えられるなら再発行したい」と考える人も多いと思うんだけど、実は免許証番号は再発行しても大半が変わらないんだ。12桁の中身を分解してみたよ。

最初の2桁は交付を受けた都道府県の公安委員会コード。次の2桁は初めて免許を取った年の西暦の下2桁。続く6桁は都道府県ごとの管理番号で、11桁目は入力ミスを防ぐチェックデジット。そして最後の1桁、12桁目が再交付の回数を表しているよ。

つまり、再発行で変わるのは12桁のうち最後の1桁だけ。計算すると1÷12で約8.3%しか変わらず、残りの11桁は一生同じままだよね。再交付の手数料は報告時点で2,250円で、手続きは平日のみ。券面画像が流出した確証がない今回のようなケースでは、手間とお金に見合う防御にはなりにくいなと、私は感じたよ。

不安が大きいなら信用情報機関の「本人申告」を検討しよう

免許証情報が心配で、勝手にローンやクレジットカードを作られる「なりすまし契約」が気になる人には、信用情報機関の「本人申告」という制度があるよ。日本の主な機関はJICC、CIC、全国銀行個人信用情報センター(KSC)の3つ。

本人申告をすると、金融機関やカード会社が新しい契約の審査をするときに「この名義は悪用のおそれがあるから、本人確認を慎重に」という注意が出る仕組みなんだ。申告したからといって新しい契約が作れなくなるわけではないよ。手数料は機関ごとに異なり、報告時点の目安では、3機関すべてに申告すると合計で2,000円前後(JICC1,000円・CIC500円・KSC500円)。登録の有効期間は5年とされているよ。ただ、手続きの条件や費用は変わる可能性があるから、申込みの前に必ず各機関の公式ページで最新の内容を確認してね。

こういう「個人情報が見られたかも」のときに何を確認するのか、別の事案の記事も参考になるはずだよ。

→ OZmall不正アクセスで44万人?自分が対象か確認する方法

クレジットカード下4桁と有効期限、止めるべき?

ニッポンレンタカー情報漏洩でクレジットカード下4桁が対象のときの判断を考える女性

公表されているのは下4桁(と有効期限)まで

カード情報について、公式発表で挙げられているのは、9月26日分がカード番号の下4桁、10月1日分が下4桁と有効期限だよ。16桁のカード番号の全桁や、裏面のセキュリティコードが閲覧されたとは書かれていないんだ。

カード番号の全部を保存せず、下4桁だけを画面に表示する作りは、決済の世界ではよくあるやり方。今回のシステムにも、そもそも全桁の番号は残っていなかったのかな、と私は受け取ったよ。ただ、ここは公式が詳しく説明していないので、あくまで推測の範囲だね。

下4桁と有効期限だけで決済できるか計算してみた

本当に下4桁と有効期限だけで悪用できるのか、気になって単純計算してみたよ。ネットで買い物をするとき、必要になるのは16桁の番号全部、有効期限、そして多くの場合はセキュリティコードだよね。

下4桁が分かっていても、残りの未知の桁は12桁。単純に数字の組み合わせを数えると10の12乗で、約1兆通りになるよ。カード番号には入力ミスを防ぐ検算の仕組み(チェックデジット)があるから、実際の候補はその10分の1の約1,000億通りまで絞れるけれど、それでも当てずっぽうで通る数字ではないよね。しかもここにセキュリティコードも要るから、下4桁と有効期限だけでは、まず決済の承認は通らないと考えられるよ。

個人情報保護委員会(PPC)も、カード番号の下4桁と有効期限の組み合わせが漏えいした場合は、直ちに「財産的被害が生じるおそれがある個人データの漏えい等」には当たらないという趣旨を示しているよ。ただし、これは一般的な見解で、ご自身のカード会社の判断とは別の話だから、不安なら、いつでもカード会社に相談してね。

慌てて再発行より「Web明細を月1回」が現実的

下4桁だけだからといって、すぐカードを止めて再発行する必要はないと考えていいと思うんだ。再発行をすると、公共料金や定期購入の支払い設定を全部変えなきゃいけなくて、生活への負担が大きいよね。

その代わりに、月に1回はWeb明細をのぞいて、身に覚えのない請求がないか見る習慣をつけよう。多くのカード会社には、不正利用の通知や発覚から60日以内に届け出れば補償される「60日ルール」があるよ(条件はカード会社で違います)。月に1回の確認なら、最悪でも間隔は31日。60日との差を計算すると29日の余裕があるから、見落としにくい運用だと思うよ。

パスワードの対応と、便乗詐欺への備え

ニッポンレンタカー情報漏洩に便乗した詐欺メールとパスワード対策を考える女性

対象外でもパスワードの使い回しはこの機会にやめよう

9月26日の第1報では、対象の41名にパスワード再設定がお願いされているよ。10月1日の55名の分は、同じ書き方の案内は発表本文には見当たらないけれど、「会員専用ページへの不正アクセス」とされているから、対象になった人は自衛のためにも変更しておくと安心だね。

対象外だとしても、NRアプリと同じメールアドレスとパスワードを、通販サイトやSNS、金融サービスでも使い回しているなら、この機会に見直したいところ。私も、昔の使い回しを一気に直して、二段階認証をつけられるサービスはすべてつけたよ。ちょっと面倒だけど、一回やってしまえば後がラクなんだよね。

「ニッポンレンタカーです」のメールやSMSは疑おう

情報漏洩のニュースの直後は、便乗した詐欺が増えるのが定番なんだよね。「お詫びとして返金します」「セキュリティ強化のためカード情報を再入力してください」「パスワードを確認してください」といった連絡が来ても、リンクは開かず、何も入力しないでね。

ニッポンレンタカーは公式に、メール・SMS・電話でパスワードやクレジットカード情報を聞くことはないと明言しているよ。もし来たら、それはまず詐欺だと考えて間違いないよ。氏名や住所が書いてあっても、「情報を知っている=本物」とは限らないのが怖いところだね。

今日からできる対策の優先順位

やることが多くて混乱しそうだから、私なりに優先順位をつけてみたよ。まず一番は、メールの確認。ここで対象かどうかがほぼ分かるから、最優先だね。迷惑メールのフォルダまで見て、それでも届いていなければ、いまの時点では落ち着いて次の対策に進んで大丈夫だよ。

次に、同じパスワードを使い回しているサービスがないかを見直す。これは対象かどうかに関係なく、今日から5分でできる対策だよ。三つ目は、カードのWeb明細の確認で、これは月1回のペースでいいと思う。

免許証の本人申告は、なりすましの契約がとくに心配な人向けの、ワンランク上の備え。全員が急いでやる必要はないけれど、申し込みには郵送やオンラインの手続きがあって時間もかかるから、気になるなら早めに調べておくと安心だよ。

困ったときの相談先と、2026年4月の別の事案

うっかり入力してしまったり、不審な電話を受けたりしたときは、警察相談専用電話「#9110」や、消費者ホットライン「188」に相談できるよ。早めに動くほど被害を抑えやすいから、ひとりで抱え込まないでね。

ちなみに2026年4月にも、ニッポンレンタカーのカーシェアリングのコールセンター業務を委託している会社がサイバー攻撃を受けた、という公表が出ているよ。ただ、これは委託先のシステムへの攻撃で、今回のNRアプリへの不正アクセスとは別の事案。両者がつながっているという公式の説明はないから、ここは切り分けて考えようね。

詐欺メールの見分け方については、こちらの記事も一緒に読んでおくと、いざというときに落ち着いて動けると思うよ。

→ 楽天で何が起きてる?アカウント乗っ取りと詐欺の全手口と今すぐできる防衛策

まとめ|過剰に慌てず、確認と習慣で自分を守ろう

今回のニッポンレンタカーNRアプリの不正アクセスで、まずやることは、自分宛ての個別案内メールが届いているかを、迷惑メールフォルダまで含めて確認すること。9月26日の41名と10月1日の55名は、異なる方法の別の不正アクセスで、合計96名と断定できる状況ではないよ。

免許証は再発行しても番号の大半は変わらないから、不安が強い場合は本人申告を検討する。カードは下4桁と有効期限だけでは決済が難しいと考えられるから、Web明細を月1回確認する。そしてパスワードの使い回しを直し、「ニッポンレンタカーです」という連絡には、リンクを開かず公式から確認する。この4つが、いま私たちにできる現実的な備えだと思うよ。

今回の発表はあくまで「閲覧された可能性」の段階で、新しい調査結果が出る可能性もあるよ。続報が出たら、この記事もそれに合わせて更新していくね。

最後にひとつだけ。こうしたニュースは、不安をあおる見出しがどうしても目立つけれど、公式発表の「何が分かっていて、何がまだ分かっていないのか」を切り分けて読むだけで、必要以上に怖がらずにすむよ。私も今回、公式のお知らせを自分の目で読んでから動いたことで、気持ちがだいぶ落ち着いたんだ。この記事が、あなたの確認作業の助けになればうれしいな。

よくある質問

ニッポンレンタカー情報漏洩の対象かを確認する女性、免許証とカード下4桁を気にする様子

Q. 自分が情報漏洩の対象か調べる方法はありますか?

対象者には、登録メールアドレス宛に個別の案内が出ています。迷惑メールフォルダも含めて届いていなければ、公式発表では現時点で情報が閲覧された可能性は確認されていないとされています。

Q. 9月26日の発表と10月1日の発表は何が違うのですか?

10月1日分は、一次報告とは異なる方法による別の不正アクセスです。対象は55名で、カード情報は下4桁に加えて有効期限が挙げられている点などが、第1報と異なります。

Q. 41人と55人は合計96人ですか?

現時点では断定できません。2つの事案の対象者に重複があるかどうかは、公式発表では示されていないからです。

Q. 「情報漏洩」と「閲覧された可能性」は何が違うのですか?

今回の発表は、システムに不正にアクセスされ、情報が見られた可能性があるという段階の説明です。データが外部に持ち出されたと確定したとは発表されていません。

Q. クレジットカードはすぐ止めたほうがいいですか?

公表されているのは下4桁と有効期限で、全桁の番号やセキュリティコードが閲覧されたとは発表されていません。一律に止める状況とは考えにくいので、まずは月に1回Web明細を確認して、不審な請求があればカード会社に相談してください。

Q. 免許証番号を変えるために再発行したほうがいいですか?

再発行しても、12桁のうち変わるのは再交付回数を示す末尾1桁だけです。不安が強い場合は、再発行より先に、信用情報機関の本人申告を検討するとよいでしょう。

Q. パスワードは変更したほうがいいですか?

対象となった人は変更しておくと安心です。対象外でも、他のサービスと同じパスワードを使い回しているなら、この機会に変更して、二段階認証も設定しておくことをおすすめします。

Q. 退会した人や、アプリを削除した人も対象になりますか?

公式発表では、退会者やアプリを削除した人の扱いは示されていません。まずは案内メールの有無を確認し、不安なときは公式の問い合わせ窓口に確認してください。

Q. 店舗やWebサイトだけで予約した人も対象ですか?

攻撃を受けたのは「NRアプリのシステム」とされています。Webとアプリで会員情報が共通かどうかは公表されていないため、案内メールの有無を最優先で確認してください。

Q. ニッポンレンタカーを名乗る「パスワード確認」のメールが来ました。

詐欺の可能性が高いので、リンクを開かず、何も入力しないでください。ニッポンレンタカーは、メール・SMS・電話でパスワードやクレジットカード情報を尋ねることはないとしています。

おすすめアイテム

ビサイユのトートバッグ

ニュースを見て、カード類の持ち歩き方まで見直したくなった人もいるかも。ビサイユのトートバッグは超軽量で撥水、スキミング防止ポケットも付いているから、財布やカードを入れて出かける日のお供にちょうどいいよ。


軽量ショルダーBCS-140

スマホとカード、鍵だけで軽く動きたい日には、BCS-140が便利。撥水でRFIDのスキミング防止つき、小さめなのに収納は多めで、斜めがけなら両手が空くから街歩きや通勤にも使いやすいよ。


参考・出典

  • ニッポンレンタカーサービス「NRアプリへの不正アクセスによる会員情報漏えいに関するお詫びとお知らせ(9月26日)」
    https://www.nipponrentacar.co.jp/info/202609.html
  • ニッポンレンタカーサービス「NRアプリへの不正アクセスによる会員情報漏えいに関するお詫びとお知らせ※9月29日判明分(10月1日)」
    https://www.nipponrentacar.co.jp/info/202610_2.html
  • ニッポンレンタカーサービス「カーシェアリングサービスの業務委託先に対する不正アクセスについて(4月17日)」
    https://www.nipponrentacar.co.jp/info/202604_3.html
  • 個人情報保護委員会「漏えい等報告・本人への通知に関するFAQ」
    https://www.ppc.go.jp/all_faq_index/faq1-q6-12_
  • 警察庁「警察相談専用電話「#9110」」
    https://www.npa.go.jp/bureau/soumu/soudan/soudanmadoguti.pdf
  • 警視庁「運転免許証の再交付手続」
    https://www.keishicho.metro.tokyo.lg.jp/menkyo/koshin/saikofu01.html
  • 日本信用情報機構(JICC)「本人申告コメントの手続き」
    https://www.jicc.co.jp/faq/detail/a095i000000LtgMAAS
  • シー・アイ・シー(CIC)「情報開示・本人申告の手続き」
    https://www.cic.co.jp/mydata/mailing/index.html
  • 全国銀行協会「本人申告の手続きについて」
    https://www.zenginkyo.or.jp/pcic/return/
  • 消費者庁「消費者ホットライン(188)」
    https://www.caa.go.jp/policies/policy/local_cooperation/local_consumer_administration/hotline/

※本記事の情報は2026年10月2日時点のものです。内容は予告なく変更されることがあります。個人情報の取り扱いや契約の手続きについて不安が大きい場合は、各公式窓口や専門家にご相談ください。

よかったらシェアしてね!
  • URLをコピーしました!
目次