La société de location de véhicule Times Car a fait l’objet d’une fuite de données. Elle en a informé le public dès la découverte de l’accès non autorisé, et a lancé un audit. Malheureusement, les données de 6,6 millions de ses clients auraient fait l’objet de ce piratage. Des informations importantes telles que le nom, le prénom, la date de naissance et les coordonnées ont fuité, ainsi que des copies du permis de conduire ou d’autres pièces d’identité utilisées au moment de l’inscription au service.
Les mots de passe étaient conservés sous forme codée et irréversible. Times Car indique qu’ils ne peuvent pas être utilisés pour accéder frauduleusement aux comptes. Par précaution, Infos Locales au Japon recommande de changer immédiatement le mot de passe d’accès à Times Car et tout mot de passe réutilisé ailleurs.
En revanche, comme les pièces d’identité avec des photos de 1,6 million de membres font partie des données volées, il y a des risques d’usurpation d’identité. Il convient donc de rester particulièrement vigilant concernant toute demande de renseignements, etc. par téléphone ou SMS. Il peut aussi être utile de surveiller également tous les courriers et l’état des comptes bancaires, etc.
Avant de répondre à toute question, si vous répondez (ce qui n’est vraiment pas recommandé), Infos Locales au Japon recommande de
- faire une recherche sur le numéro de téléphone dans le registre des numéros de téléphone : https://www.jpnumber.com/searchnumber.do. Cependant, dans bien des cas, les spammeurs peuvent aussi déguiser les numéros de téléphone. Par conséquent, ne faites pas complètement confiance aux résultats.
- S’il s’agit d’une société avec laquelle vous avez déjà un contact, vérifiez dans le site officiel, que le numéro de téléphone y figure bien. Au besoin, contactez la société et demandez-lui de confirmer les informations relatives au numéro de téléphone, au nom et au service de la personne.
- Ne vous fiez pas au numéro affiché : raccrochez et contactez vous-même l’entreprise par ses coordonnées officielles.
- Conseil de la Police nationale : ne cliquez pas sur les liens reçus ; ouvrez vous-même l’application ou le site officiel.
- Ne décrochez pas ou, si vous le faites, dites que vous appellerez d’abord la société pour vérifier les informations.
- Activez les alertes bancaires et contestez immédiatement toute opération inconnue.
En cas de doute, n’hésitez pas à contacter la police pour lui demander conseil. Au Japon : police #9110 (conseil non urgent) ; urgence ou fraude en cours : 110.
Ce qui suit correspond à la traduction de deux documents décrivant les détails de la fuite.
Sources :
- 「タイムズカーWebサイト」への不正アクセスに関する調査結果および今後の対応について(第2報) | カーシェアリングのタイムズカー(旧: タイムズカーシェア)
- 「タイムズカーWebサイト」への不正アクセスに関する調査結果および今後の対応について(第3報) | カーシェアリングのタイムズカー(旧:タイムズカーシェア)
Le 28 septembre 2026
Le 25 septembre 2026, Times Car a publié un premier rapport « 「タイムズカーWebサイト」への不正アクセスによる個人情報漏えいの可能性について(第1報) » indiquant la possibilité de fuite de données personnelles à la suite d’un accès illicite à leur site web. La société a ensuite conduit un audit dont le contenu est disponible ci-dessous avec les informations dont elle dispose actuellement.
- Lire la première annonce 第1報 (en japonais)
Nous tenons à vous présenter une nouvelle fois nos sincères excuses pour les désagréments et les inquiétudes que nous avons causés à l’ensemble de nos membres et à toutes les personnes concernées.
1. Résumé
Le 25 septembre 2026 à 9h07, nous avons détecté un accès non autorisé provenant de l’extérieur depuis le site web de Times Car. Nous avons immédiatement lancé un audit et commencé à prendre les mesures nécessaires. À l’issue d’une enquête menée en collaboration avec un organisme spécialisé externe, nous avons confirmé que des personnes tièrces avaient effectivement accédé de manière illicite à notre site.
Au plus tard le 26 septembre 2026 à 7 h 25, nous avons achevé le blocage des voies d’accès non autorisées, interrompu les communications avec la source de l’attaque et vérifié qu’il était impossible d’accéder aux informations depuis ce blocage.
Nous continuons à surveiller la situation, et nous n’avons aucune nouvelle intrusion à l’heure actuelle.
2. Résultats de l’audit
Selon les résultats de l’audit, nous avons pu confirmer que des tiers avaient accédé de manière non autorisée à une partie des informations relatives à nos membres et stockées sur le système.
3. Nombre de comptes à ce jour, et personnes concernées par cette fuite
Nombre de comptes concernés par cette fuite
- Environ 6,6 millions.
Personnes concernées
- Les membres de Times Car, ainsi que les personnes qui ont annulé leur souscription. (Cela comprend aussi les personnes qui avaient demandé à s’inscrire et qui n’avaient pas terminé leur inscription pour une raison ou une autre.)
- Les membres de Times Business Service, ainsi que ceux qui ont résilié leur abonnement.
4. Informations ayant fui
Bien que cela varie selon les personnes, les informations qui ont fui sont les suivantes.
- Nom 氏名.
- Nom du département auquel appartiennent les membres inscrits en qualité d’entités juridiques 法人会員様の所属部署名.
- Adresse 住所.
- Date de naissance 生年月日.
- Numéro de téléphone 電話番号.
- Adresse de courriel メールアドレス.
- Informations relatives au permis de conduire.
- Informations relatives à la vérification de l’identité (dont les copies du permis de conduire, etc.) 本人確認書類情報(運転免許証画像 等)
- Mot de passe パスワード ※1
- Identifiant du service associé ※2
※1 Les mots de passe étant stockés sous une forme qui ne permet pas leur récupération, il n’y a aucun risque d’utilisation frauduleuse des comptes de nos clients à partir de ces informations.
※2 L’identifiant du service associé correspond à des identifiants tels que JR西日本グループの会員サービスWESTER ID (9 types).
5. Conséquences constatées à ce jour
Nous avons pu confirmer qu’aucune information de carte de crédit a fui.
Les mots de passe sont conservés sous une forme qui ne permet pas leur récupération, et à ce jour, nous n’avons constaté aucune fuite de mot de passe sous forme identifiable par des tiers.
Par ailleurs, à l’heure actuelle, nous ne constatons aucune divulgation publique à un nombre important de personnes que l’on ne peut pas identifier et aucune utilisation illicite des informations personnelles obtenues par cette intrusion.
6. Demande adressée à l’ensemble de nos membres
Veuillez prendre amplement garde aux courriels, SMS, appels téléphoniques, etc. se faisant passer pour notre société.
Quand vous recevez un message qui ne vous dit rien, évitez de cliquer sur les liens indiqués, abstenez-vous d’ouvrir les documents en attachement et refusez de saisir tout mot de passe, code de confirmation, information de carte de crédit, etc.
Il convient de noter que notre société ne demande jamais par courriel, SMS, téléphone, etc. de renseigner son mot de passe ou les informations de sa carte de crédit.
7. Mesures prises par notre entreprise
À l’heure actuelle, notre société a confié l’analyse forensique à un organisme externe spécialisé afin de déterminer les causes et les conséquences de cet incident. Elle prend également d’autres mesures nécessaires, notamment en adressant des rapports à la Commission de protection des données personnelles et à la police. Selon les résultats de l’enquête à venir, si elle constate d’autres faits ou d’autres conséquences, elle en informera rapidement les personnes concernées. Elle publiera aussi ces informations sur son site Web. Il convient de noter que nous informons chaque personne concernée par cette affaire de manière séquentielle.
À l’heure actuelle, notre société ne constate aucun impact de cet incident sur la fourniture de service, et on peut donc continuer d’utiliser chaque service normalement.
8. Mesures de prévention des récidives
En ce qui concerne les mesures de prévention des récidives, nous prévoyons de publier prochainement des informations complémentaires après avoir répertorié les mesures déjà mises en œuvre, ainsi que celles qui seront mises en œuvre à moyen et long terme, en précisant leur calendrier de mise en œuvre.
9. Se renseigner sur cet incident
- Tél : 0120-25-8924 (24h/24)
- Formulaire de contact : https://share.timescar.jp/inquiry.html#contact
Le 29 mai 2026
Le 25 septembre 2026, Times Car a publié un premier rapport « 「タイムズカーWebサイト」への不正アクセスによる個人情報漏えいの可能性について(第1報) » indiquant la possibilité de fuite de données personnelles à la suite d’un accès illicite à leur site web.
La société a ensuite conduit un audit dont le contenu est disponible ci-dessous avec les informations dont elle dispose actuellement.
Nous tenons à vous présenter une nouvelle fois nos sincères excuses pour les désagréments et les inquiétudes que nous avons causés à l’ensemble de nos membres et à toutes les personnes concernées.
Sur le nombre de comptes concernés par une fuite des informations sur les pièces d’identité, etc.
Times Car a confirmé qu’environ 1 600 000 des comptes piratés contenaient des pièces d’identité, y compris les copies de permis de conduire.
Informations dont la fuite est confirmée :
Il s’agit des photos téléchargées de :
- du permis de conduire
- des documents prouvant le logement actuel (facture des services d’utilité publique, etc.)
- de la carte d’étudiant (dans le cas des étudiants)
- des documents attestant la composition d’une famille (dans le cas des forfaits « famille »)
2. Mesures prises par notre entreprise
Times Car a commencé à contacter individuellement les membres dont les documents de vérification de l’identité au fui, depuis le 29 septembre 2026. Pour les détails de la fuite, nous vous tiendrons informés à nouveau d’ici environ deux semaines, sur la base des conclusions de l’enquête menée par un organisme spécialisé externe.
3. Demande adressée à l’ensemble de nos membres
Veuillez prendre amplement garde aux courriels, SMS, appels téléphoniques, etc. se faisant passer par notre société.
Quand vous recevez un message qui ne vous dit rien, évitez de cliquer sur les liens indiqués, abstenez-vous d’ouvrir les documents en attachement et refusez de saisir tout mot de passe, code de confirmation, information de carte de crédit, etc.
Il convient de noter que notre société ne demande jamais par courriel, SMS, téléphone, etc. de renseigner son mot de passe ou les informations de sa carte de crédit.
4. Se renseigner sur cet incident
- Tél : 0120-25-8924 (24h/24)
- Formulaire de contact : https://share.timescar.jp/inquiry.html#contact
Que faire pour se protéger en ligne ?
Des conseils qui s’appliquent toujours
Normalement, après des failles de sécurité, les services mentionnés ont déjà envoyé des messages à leurs adhérents.
Actions immédiates
- Vérifier les débits et crédits sur tous les comptes qui sont reliés à la gestion d’argent.
- En cas d’opération douteuse, contacter sa banque, sa carte visa, et/ou la police pour savoir comment faire.
Actions nécessaires le plus tôt possible lorsque des fuites de données peuvent provenir de l’utilisation d’applications, de sites ou de navigateurs infectés par un virus, ou lorsque des sociétés mentionnent une fuite de mot de passe
- Vider le cache du navigateur et le mettre à jour, même si les applications des smartphones ne passent pas par un navigateur (effacer les cookies, désinstaller les extensions dont on ne se sert pas).
- Mettre à jour son système d’exploitation (iOS, Android, Windows, Mac, Linux, etc.) à la dernière version pour augmenter le niveau de sécurité des transactions.
- Télécharger la dernière version des applications qui gèrent des informations personnelles et l’argent. Les applications sont mises à jour pour corriger les failles de sécurité. Lorsque ces mises à jour ont lieu, les constructeurs et programmeurs publient en général la raison de la faille. Certaines failles risquent d’être exploitées tant que cela n’est pas fait.
- Changer les mots de passe et PIN des différents accès à des comptes en ligne. Le service public français explique ce qu’est un bon mot de passe.
- Changer les mots de passe de sa messagerie en ligne.
- Utiliser un gestionnaire de mots de passe sécurisé. Certains offrent un système de « zero-knowledge », qui empêchent les fabricants de les décoder, même en ayant l’algorithme.
Les autres mesures de sécurité très utiles
- Toujours s’abstenir de cliquer sur un lien reçu par SMS ou e-mail prétextant un remboursement d’impôt, une amende à régler ou une « mise à jour obligatoire » de votre dossier.
- Prendre le réflexe de se rendre manuellement sur le site officiel lorsque des courriels sollicitent une action. Par exemple, si le message demande d’ouvrir un lien qui se dit du service des Impôts,
- Ouvrir une page d’un navigateur
- Taper directement l’URL impots.gouv.fr dans la barre du navigateur.
- Se connecter comme d’habitude.
- Si le courriel prétend qu’il s’agit d’un message du service des impôts, le message devrait s’afficher automatiquement dans le compte, sans avoir besoin du courriel.
- Dans le doute, contacter le service fiscal par leur messagerie sécurisée pour vérifier que l’information vous concerne vraiment.