闇サイトで売られる日本の免許証|保険証やマイナカードらしき画像まで並んでいた件

闇サイトに、日本の運転免許証の画像が1000枚ひと束で出品されていたそうです。
値段は1枚あたり20円ほどで、同じサイトには健康保険証やマイナカードらしき画像まで並んでいたといいます。
テレビのニュースがそう伝えたあと、ネットでは、タイムズカーの流出分がもう闇市場に出回り始めた、という受け止め方まで広がりました。
タイムズカーに免許証を登録したことがある人なら、ひやりとしたはず。
しかも顔写真と住所が載った自分の免許証に、駄菓子のような値段がついているわけですから。
ただ、もとの報道を最後まで読むと、書いてあることは少しだけ違っていました。
闇サイトに並んでいたのは、本当にタイムズカーから出た免許証なのか。
今回は、闇サイトで売られている免許証や保険証の画像が、どこから来たものなのかを調べてみました。
あわせて、流出元のたどり方と、自分の名前が使われていないかを確かめる方法も、わかりやすく解説していきたいと思います。
20円の免許証は過去の投稿だった
20円という値段を伝えたのは、2026年10月3日に放送された日テレNEWSの番組『追跡取材 news LOG』です。
取材班が闇サイトを調べたところ、中国語で書かれたサイトの過去の投稿に、運転免許証の画像がずらりと並んでいたといいます。
添えられていた文字は「日本の免許証1000枚」で、値段は122ドル。
日本円でおよそ2万円なので、1枚あたり20円ほどという計算になるとのこと。
やりとりは暗号資産でおこなう形で、保険証やマイナンバーカードについては、記者が「画像のようなものが売られているようです」と伝えていました。
ここまで読むと、もう手遅れのような気持ちになってしまいますよね。
ところが同じ報道には、ひとつ大事な但し書きがついていました。
「偽造されたものか本物かはわからない」という一文です。
それに、この束がどこから流れてきたものなのかも、報道は書いていません。
いつ投稿されたものなのかも、「過去の投稿」とあるだけでした。
いっぽうで、タイムズカーの件そのものは、紛れもない事実として起きています。
タイムズカーを運営する会社が不正アクセスに気づいたのは、2026年9月25日でした。
漏れたアカウントは最大でおよそ660万件で、そのうちおよそ160万件では、運転免許証や学生証などの画像まで外へ出たことが確認されています。
ただし、これまでに不正利用の被害は確認されていない、とも伝えられていました。
番組では、お知らせのメールを受け取った会社員が「今後どうなるか不安が募ってきました」と話しています。
街で声をかけられた大学生は、「どういう対応をすればいいのか分からなくて、特にまだ何もできていない」とのこと。
怖いのに、何をすればいいのかが分からなくて。
いちばん苦しいのは、たぶんこの宙ぶらりんな状態でしょう。
つまり同じ番組の中に、タイムズカーの流出の話と、闇サイトで免許証が売られている話が、並べて置かれていたということ。
同じ番組で続けて見れば、この2つが1本の話に聞こえてしまうのも無理はありません。
放送の翌日には、こんな受け止め方が広く読まれていました。
「闇サイト」で、本物の画像かは不明だが日本人の免許証、保険証、マイナンバーカードなどが1,000件で2万円程度(1件20円)で売られているそうです。悪用されるとなりすましで、自分名義の借金などされてしまう可能性があるそうです。ネット登録も安心できない時代。
— なかつ (@uac8kj6eZ) 2026年10月4日
この時点では、「本物の画像かは不明」という部分がちゃんと残っています。
それが10月5日の夜には、タイムズカーの名前つきで語られるようになっていきました。
ネットでも、なぜタイムズカーから流出したものだと分かるのかと、首をかしげる人が出ていたほど。
1000枚で122ドルという値段
それにしても、20円という値段には、なんだか腹が立ってきませんか。
自分の名前も顔も住所も載っている1枚が、自販機のジュース1本にも届かない値段で並んでいるんです。
漏らした側への怒りを、値札の形にした投稿もありました。
個人情報を流出させたら、被害者に補償金を支払うのを義務化してほしい
メアド:50円
電話番号:300円
住所:3,000円
免許証:3万円
パスワード(ハッシュ化済み):100円
パスワード(平文):1億円— ちるちる (@bonsai_poem) 2026年9月29日
免許証に3万円をつけた人がいるいっぽうで、闇の値札は20円。
同じ1枚なのに、つけられた値段はここまで離れています。
闇サイトの値段は、1枚ずつ選んで買う品物の値段ではありません。
1000枚をひと束にして、まとめて売っている値段です。
束で安く売れるのは、それだけ数が出回っているからだとも読めます。
実際、この1か月ほどで少なくとも25の企業や団体が、情報漏えいやその可能性を発表したと、同じ報道は伝えていました。
では、値段が安いなら大したことはないのかというと、そうとも言えません。
サイバーセキュリティーに詳しい立命館大学の上原哲太郎教授は、同じ報道の中でこう指摘しています。
「漏えいした免許証の画像は“なりすまし”にも使えるので、勝手に口座が開設されるなど、悪用されるリスクが高い」
報道によると、こうした画像が犯罪組織に渡り、実際に詐欺などに使われるケースもあるそうです。
保険証やマイナカードらしき画像まで並んでいたと聞くと、マイナンバーカードの仕組みそのものから漏れたのかと心配になりますよね。
ただ、報道が伝えているのは「画像のようなもの」までで、どこから来たものなのかも書いていません。
それに、画像を見せて済ませる本人確認は、終わりに向かっています。
銀行の口座開設などで、免許証などの画像を送って本人確認をする方法は、2027年4月から原則として廃止され、マイナンバーカードのICチップを読み取る方法へ切り替わる予定です。
画像に写るのはカードの表面だけで、ICチップの中の情報までは写りません。
とはいえ切り替えまではまだ間があり、画像で本人確認を受け付けるところも残っているのが現状です。
買った側が元を取るのは、画像を売り直すときではありません。
画像を使って、誰かの名前で何かを申し込むときです。
だから値段の安さは、安心の材料にはなりません。
流出元は持ち主の共通点でたどる
では、闇サイトで売られている画像が、どこの会社から出たものなのかは、どうやって分かるのでしょうか。
その答えに近い出来事が、2026年9月にアメリカで報じられています。
米国とカナダの運転免許証1億5300万枚あまりをスキャンした画像が、闇サイトで売りに出されているのが見つかったというもの。
米国の運転免許証1億5300万件のスキャン画像がダークウェブで売られていた。免許保有者の約63%に相当する。
流出元と疑われているのは本人確認企業idscan. net。
ハーツのレンタカーカウンターや大麻販売店で免許証を渡すと、赤外線・紫外線を含む6枚の高精細画像がサーバーに蓄積される。…— 情報の灯台 (@joho_no_todai) 2026年9月2日
出どころをたどったのは、セキュリティ専門のジャーナリスト、ブライアン・クレブス氏でした。
手がかりになったのは、画像に写っている持ち主たちの共通点です。
免許証が流出した人の大半は、スキャン画像に記されたタイムスタンプに近い日時に、レンタカー大手のハーツで車を借りていたといいます。
ハーツを使っていない研究者もいましたが、その人はラスベガスの店で、店員に免許証をスキャンされていました。
二つの店に共通していたのが、idscan.netという本人確認サービスの会社だったそうです。
売っていた側は、大手の本人確認会社から「継続的に抜き取っている」と主張していて、売り出される免許証の数は24時間で40万件近く増えていたという報道も。
idscan.netは取材に対し、調査していることは認めたうえで、「現時点でそれ以上のことは言えない」と答えたとのことでした。
ITmedia NEWSが2026年9月9日に伝えたところでは、アメリカの連邦捜査局(FBI)の支部も捜査に乗り出しているそうです。
画像そのものには、会社の名前は書いていません。
自分の免許証が売られているのを見つけた持ち主たちが、どこで免許証を渡したかを突き合わせて、ようやく出どころが見えてきたんです。
では、日本の闇サイトに出ていた束はどうでしょうか。
こうした突き合わせをした、という報道は見当たりませんでした。
ですから、あの束がタイムズカーの流出分かどうかは、いまの報道からは言えません。
もちろん、出ていないとも言えないのが、つらいところ。
およそ160万件の画像が外へ出たこと自体は、会社が認めている事実です。
闇サイトに出たのかどうかは、外にいる私たちにはほとんど確かめようのない問い、ということになってしまいます。
Googleが闇の監視をやめた理由
それなら、自分の情報が闇サイトに出ていないかを、自分で調べられないのか。
そう考える人も多いと思います。
実はGoogleが、まさにその仕組みを用意していました。
自分のメールアドレスなどがダークウェブ、つまり一般的な検索では出てこない闇サイトに出ていないかを調べて知らせる「ダークウェブレポート」という機能です。
2024年7月には、すべての利用者が無料で使えるようになっていました。
ところがGoogleは、この機能をやめています。
新しい情報の監視は2026年1月15日で止まり、2月16日には機能そのものが使えなくなったそうです。
理由として伝えられているのが、見つけたあとにどうすればいいかを示せていない、という利用者からの声だったといいます。
代わりにGoogleがすすめているのは、アカウントの安全を点検する機能や、パスキーの設定でした。
見つけることはできても、闇サイトから自分の情報を取り戻すことはできません。
Googleが手放した理由も、そこにあったようです。
あわせて気をつけたいのが、調べようとする動きそのものを狙った罠。
例の情報漏洩の件で
😱「ダークウェブに免許証情報が漏れたらしいぞ!」
😰「ここでダークウェブに自分の情報が漏れたか検索できるって!」
😨「急いで自分の免許証番号や名前を入力して調べなきゃ!」
という流れで各社の社内環境から無防備に
ダークウェブに躍り出る戦士たちが
出現してるらしい— よんてんごP (@yontengoP) 2026年9月30日
ふざけた書き方ですが、言っていることは笑えません。
不安なときほど、「ここで調べられる」という案内に飛びつきたくなります。
そこで自分の免許証の番号や名前を打ち込んでしまえば、漏れた情報を、こちらから差し出すことになりかねません。
闇サイトを追いかけた先には、打てる手が何もないんです。
自分の名前の申し込みは表に残る
闇サイトは見えなくても、見える場所はあります。
誰かがあなたの免許証の画像で、クレジットカードやローンを申し込んだとしましょう。
申し込まれた会社は、審査のために信用情報機関へ問い合わせをします。
問い合わせた記録が、あなたの信用情報に残る仕組みです。
信用情報機関のひとつであるCICは、申し込みの記録として、照会した会社の名前や、照会した日、申し込まれた商品の名前、契約予定額などを持っていると説明しています。
この記録が残るのは、照会日から6か月間。
自分で開示を申し込めば、身に覚えのない会社の名前が並んでいないかを、その場で確かめられます。
見るところはひとつで、申し込みの記録の欄に、自分が申し込んだ覚えのない会社がないかどうか。
カードを作った覚えも、ローンを組んだ覚えもないのに照会の記録があれば、それが誰かが自分の名前を使おうとした足あとです。
タイムズの事案の回答で更に沢山ご質問いただきましたので、個人の対策も追加して再UPします
まず、●身に覚えのないクレジットカードやローンの申込み、請求がないか確認する
●携帯電話会社や金融機関から不審な通知が届いていないか確認する
●カードや銀行口座の利用明細をこまめに確認する…— 京師美佳 防犯アドバイザー (@kyoshimika) 2026年10月1日
防犯アドバイザーが最初に挙げているのも、身に覚えのない申し込みや請求がないかの確認でした。
その確認を、実際に紙や画面で見られる形にしたものが、信用情報の開示です。
CICの開示は、スマートフォンからなら手数料500円。
CICに届け出てある電話番号と、署名用電子証明書が入ったマイナンバーカードがあれば、毎日8時から21時45分まで申し込めます。
郵送なら手数料は1,500円で、申し込みから1週間〜10日ほどで報告書が届くそうです。
もちろん、ここで分かるのは、CICに加盟しているクレジット会社などへの申し込みの記録まで。
それでも、闇サイトの中を探し回るより、はるかに確実に自分の名前の動きをつかめます。
記録が残るのは6か月なので、一度見て終わりではなく、半年に一度くらいのペースで見ておくと安心でしょう。
信用情報機関に「名義が悪用されるおそれがある」と、自分から登録しておく方法もあります。
もし開示で知らない会社の名前を見つけたら、その会社に連絡したうえで、警察の相談専用電話(#9110)へ相談できます。
20円の束の中に自分の顔が混じっているかどうかは、外からは確かめようがありません。
けれど、その1枚が使われた瞬間の足あとは、信用情報という表の記録に残ります。
怖さに引っぱられる夜は、闇サイトより、半年に一度だけ自分の記録をのぞいてみてくださいね。
