Перейти к содержанию
РегионАзиатско-Тихоокеанский регион

СреднийII Кибервойна и критическая инфраструктура9 октября 2026 г., пятница

Крупнейшая в японской волне утечек — 14,64 млн записей skyticket

8–9 октября 4 крупные японские компании независимо друг от друга сообщили об утечках. Крупнейшая — 14,64 млн записей компании Adventure, управляющей skyticket. Национальное управление по кибербезопасности 8 октября провело экстренное совещание.

Местоположение: ТОКИО

По данным Impress Watch, к серверам skyticket 2–4 октября был получен несанкционированный доступ, и 5 октября компания его обнаружила. Злоумышленник злоупотребил рядом административных функций сайта и добрался до других серверов и данных в облаке. Затронуты имя в паспортном написании, дата рождения, почта, телефон, адрес и имя отправителя перевода. Около 4,13 млн записей содержат и пароль в хешированном виде. Компания заявила, что не хранит номера карт и изображения паспортов.

За те же два дня об утечках сообщили и другие компании. Daiichikosho, управляющая сетью караоке Big Echo, 8 октября сообщила, что под угрозой около 8,72 млн записей. Причина — вредоносная программа на компьютере сотрудника группы Nippon Columbia, которой была передана обработка данных. Book Off 9 октября сообщила о до примерно 6,43 млн записей в системе членства, Lawson 8 октября — о примерно 2,16 млн записей Lawson ID. Как сообщает nippon.com со ссылкой на Jiji, на момент заявлений компании не подтвердили злоупотреблений со стороны третьих лиц.

По нашему расчёту, цифры четырёх компаний в сумме превышают 31,9 млн записей. Это не число людей, а число записей, среди которых возможны дубли. Book Off подчеркнула, что речь идёт о номерах участников, а не о людях, и подтвердила доступ 6 октября. По данным Rocket Boys, компания заявила, что закрыла уязвимость, но не раскрыла ни её тип, ни злоумышленника. Как пишет Impress Watch, JPCERT/CC выпустил предупреждение об известных уязвимостях и злоупотреблении программными интерфейсами (API).

Оценка Talay

Вывод

4 независимые утечки за одну неделю указывают не на одну группировку, а на то, что японские компании держат данные клиентов разрозненно — в административных инструментах, у подрядчиков и в облаке. В skyticket точкой входа стала административная функция, в Daiichikosho — компьютер подрядчика. Наиболее вероятный путь — правительство выпустит обязательное руководство по безопасности подрядчиков и API, а число уведомлений несколько недель останется высоким.

Возможные последствия

  • Японские потребителиНегативноНедели

    Совместная утечка имён в паспортном написании и дат рождения в миллионах записей повышает риск мошенничества с личными данными и целевого фишинга.

  • Японское регулированиеНеопределённо1–6 месяцев

    Экстренное совещание Национального управления по кибербезопасности 8 октября повышает вероятность обязательного руководства по безопасности подрядчиков и API.

  • Турецкие туристические платформыНегативно1–6 месяцев

    Хранение туристическими сайтами имён в паспортном формате и данных о переводах создаёт такую же концентрацию данных и на турецких платформах бронирования.

Вероятные сценарии

  1. 1
    Уведомлений остаётся много50 %

    Несколько недель поступают новые заявления компаний, но злоупотребления ограничиваются отдельными случаями.

    Что отслеживать: Уведомления о нарушениях, поданные в Комиссию по защите персональной информации

  2. 2
    Находится общий виновник30 %

    Расследование выявляет, что как минимум у двух компаний использованы одна уязвимость или одна группа.

    Что отслеживать: Заявления JPCERT/CC и компаний по итогам криминалистической проверки

  3. 3
    Волна затухает20 %

    Новых крупных заявлений нет; инциденты закрываются на уровне компаний.

    Что отслеживать: Отсутствие до конца октября новых сообщений об утечках свыше 1 млн записей

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Записи skyticket▼ 14,64 млн
  • Сумма по 4 компаниям▼ 31,9 млн+

Источники

  1. Impress Watch — Обзор утечек персональных данных в начале октября (9 октября 2026 года)
  2. INTERNET Watch — Утечка около 14,64 млн персональных данных в skyticket
  3. nippon.com (Jiji) — JR East 6,09 млн, Book Off 6,43 млн: несанкционированный доступ распространяется
  4. Лаборатория безопасности Rocket Boys — Несанкционированный доступ к системе членства Book Off