タイムズカー・焼肉きんぐ・大和証券で個人情報流出|韓国の銀行はAI攻撃の疑い

画像:AIエージェントナビ編集部
9月下旬から10月初めにかけて、タイムズカー・焼肉きんぐ・大和証券の委託先で、不正アクセスによる個人情報の流出が続けて公表されました。同じ時期に韓国では銀行が相次いで攻撃を受け、一部の銀行はAIエージェントを使った攻撃と推定しています。
本記事では、各社が公表した被害の中身と、韓国の件でわかっていること・まだわかっていないことを整理します。
国内3社で相次ぐ不正アクセスと情報流出
2026年9月下旬から10月初旬にかけて、国内の複数企業でシステムへの不正アクセスが公表されました。タイムズカーと焼肉きんぐは流出を確認済み、大和証券は「漏洩した可能性がある」という発表です。
タイムズカーと焼肉きんぐの被害規模
パーク24が運営するカーシェアリングサービス「タイムズカー」では、9月25日にWebシステムへの不正アクセスを検知しました。調査の結果、約660万件の会員情報が流出したことが判明しています。このうち、運転免許証画像などの本人確認書類が含まれるアカウントは約160万件にのぼります。
また、物語コーポレーションが運営する「焼肉きんぐ」の公式アプリでは、10月2日に不正アクセスが確認されました。流出したデータは会員番号、氏名、メールアドレス、電話番号など計1,078万9,963件に及びます。なお、パスワードや決済情報、生年月日の流出は確認されていません。
大和証券の委託先サーバーへの侵入
大和証券では、問い合わせ管理業務を委託しているスカラコミュニケーションズのサーバーに対し、10月2日から3日にかけて不正アクセスが発生しました。これにより、約11万名分の氏名・メールアドレス・口座番号等が漏洩した可能性があります(個人を特定できない問い合わせを含めると約22万件)。大和証券本体のシステムへの不正アクセスは確認されておらず、同社は「漏洩した可能性のある情報では証券口座へのアクセスや取引はできない」としています。
なお、焼肉きんぐとスカラコミュニケーションズは、どちらも10月2日に不正アクセスを受けています。ただし、同じ攻撃者によるものかどうかは、どちらの発表にも書かれていません。
韓国では銀行6行が攻撃を受け、AIエージェント使用の疑いも
同じ時期、韓国では大手銀行が相次いで攻撃を受けました。現地報道によると、新韓・KB国民・ハナ・ウリ・NH農協の大手5行とBNK釜山銀行の計6行が標的となり、このうち4行で個人情報が流出しました。
4行で計約2万5,000人分が流出
被害が最も大きかった新韓銀行では、9月29日から30日未明にかけて、モバイルサイトの融資仲介人向け照会サービスに外部から侵入されました。正規の本人確認を経ずに入り込み、取得した顧客番号を使って個人向けサービスにまで到達したとされています。流出したのは約2万5,000人分の氏名・電話番号・年収・融資の算出限度額などで、一部は住民登録番号(日本のマイナンバーに近い番号)も含まれていました。
KB国民銀行は職員用のモバイル業務支援システムで119人分、ハナ銀行は営業支援システムで89人分が流出しました。BNK釜山銀行では、外部委託の開発担当者11人の情報がWebページ上で見える状態になっていました。ウリ銀行とNH農協銀行も攻撃を受けましたが、流出は確認されていません。
狙われたのはお金の取引とは別のシステム
被害は、顧客が使うネットバンキングではなく、融資の照会や職員の業務支援といった、外部から接続できる別のシステムに集中しました。新韓・KB国民・ハナの3行は、問題のシステムが取引システムと切り離されていたため、振込などの取引情報は流出していないと説明しています。
AIエージェントが使われた疑い
新韓銀行の件ではAIエージェント(自律的に作業をこなすAI)を使った攻撃の可能性が指摘され、ハナ銀行は外部の「ハッキングエージェント」が営業支援システムに不正に接続したと明らかにしています。現地のセキュリティ業界は、AIを使えば外部に公開されたシステムの探索や弱い経路の発見、入力の繰り返し試行を自動化でき、攻撃にかかる時間と費用を減らせると説明しています。
ただし、AIが実際に使われたかどうかは金融当局が調査中です。各行への攻撃が同じ集団・同じ手口によるものかも確認されていません。
当局は外部に公開されたシステムを全面点検
韓国の金融委員会は10月2日に緊急会議を開き、6行とカード会社3社に自主点検を指示しました。顧客向けかどうかに関係なく、外部から接続できるIT資産とサービスをすべて洗い出し、認証なしで内部の情報にたどり着ける経路がないかを確認させます。攻撃に使われたIPアドレスや手口は、関係機関と金融機関のあいだで共有するとしています。
AI時代の攻撃と、守る側のAI
入口探しをAIが肩代わりする
韓国の件で指摘されているのは、攻撃者が外部に公開された入口を探し、弱い所を試す作業をAIに任せられるようになったという点です。人手なら時間がかかる作業を自動で繰り返せるため、取引の中枢ではない照会画面や業務用の窓口のように、目が届きにくい場所まで見つけられやすくなります。韓国の当局が「外部から接続できる資産をすべて洗い出す」よう指示したのも、こうした探索を前提にした対応です。
守る側でもAIの導入が進む
攻撃側が自動化を進めるのに合わせて、守る側でもAIを使う動きが広がっています。CrowdStrikeは9月、攻撃役と防御役のAIを競わせて検知から修復までを速める「SafeMind」を発表しました。当メディアでは、AIを使った防御製品や、AIそのものを守る製品を区分ごとに一覧にしています。
関連記事:CrowdStrike、攻撃役と防御役を競わせるセキュリティAI「SafeMind」を発表
関連記事:AIセキュリティ製品一覧|診断・シャドーAI対策からランタイム保護まで全44製品
まとめ
- タイムズカー:約660万件の会員情報が流出(うち本人確認書類約160万件)
- 焼肉きんぐ:1,078万9,963件の会員情報が流出(パスワード・生年月日・決済情報は漏えいなし)
- 大和証券:委託先サーバーへの不正アクセスで約11万名分の情報が漏洩した可能性
- 韓国:6行が攻撃を受け4行で計約2万5,000人分が流出。AIが使われたかは金融当局が調査中
国内3件の手口と原因は、各社の続報で明らかになる見込みです。
💡 編集部の見解
タイムズカー・焼肉きんぐ・大和証券の委託先で、10日ほどのあいだに個人情報の流出が続けて公表されました。3社とも手口は未公表ですが、狙われたのは会員アプリや委託先といった基幹システムの外側です。
- 韓国はAI攻撃の疑い:韓国ではハナ銀行とBNK釜山銀行がAIエージェントを使った攻撃と推定しています。ただし、AIが実際に使われたかは金融当局が調査中で、確定ではありません。
- 委託先も入口になる:大和証券は自社システムへの侵入はなく、問い合わせ管理を任せていた委託先のサーバーから情報が漏れた可能性があります。
出典:物語コーポレーション/タイムズカー(第2報)/タイムズカー(第3報)/大和証券(適時開示)/ニュースピム(韓国)




