СреднийII Кибервойна и критическая инфраструктура28 сентября 2026 г., понедельник
В утечке Times Car похищены данные прав и удостоверений 6,6 млн аккаунтов
Компания Times Mobility, входящая в группу Park24, 28 сентября подтвердила, что при несанкционированном доступе к сервису каршеринга Times Car утекли данные около 6,6 млн аккаунтов. Среди них — изображения водительских удостоверений и документы, удостоверяющие личность; данные кредитных карт не затронуты.
Согласно заявлению компании, которое приводит Impress Watch, несанкционированный доступ к веб-системе Times Car был обнаружен 25 сентября 2026 года в 09:07. Путь проникновения был закрыт к 07:25 26 сентября, и компания подтвердила, что после этого доступа не было. Затронутые около 6,6 млн аккаунтов включают нынешних и бывших участников Times Car, корпоративные аккаунты Times Business Service и тех, кто не завершил регистрацию. Утекли имена, адреса, даты рождения, телефоны, адреса электронной почты, данные и изображения водительских удостоверений, а также такие документы, как студенческие билеты. Затронуты и идентификаторы пользователей 9 связанных сервисов; пароли хранились в необратимом виде, поэтому риск для них считается низким.
Как сообщил BleepingComputer 28 сентября, на август 2026 года у компании было около 4 млн активных участников. Таким образом, 6,6 млн утёкших аккаунтов примерно в 1,65 раза превышают число активных участников. Компания сообщила, что проводит криминалистическое расследование с 1 внешним экспертом и не нашла признаков распространения данных в интернете. По данным Impress Watch, об инциденте сообщат Комиссии по защите персональной информации и полиции, а затронутых лиц уведомят индивидуально. Метод атаки и личность злоумышленника не раскрыты ни в одном из двух источников, подтвердить их не удалось. На той же неделе, 26 сентября, об атаке программы-вымогателя сообщил и токийский железнодорожный оператор Keio.
Оценка Talay
Вывод
Тяжесть утечки определяется не столько числом аккаунтов, сколько типом данных: изображения прав и документы нельзя сменить, как пароль. Поэтому массив данных 6,6 млн человек может годами использоваться для подделки личности и целевого мошенничества. Совпадение по времени с атакой на Keio показывает, что поверхность атаки японских сервисных компаний широка.
Возможные последствия
- Подделка личностиНегативноБолее 6 месяцев
Изображения прав и удостоверений могут применяться для открытия поддельных аккаунтов и обхода проверки личности; ущерб растянется на годы.
- Давление регуляторов в ЯпонииНеопределённо1–6 месяцев
Уведомление Комиссии по защите персональной информации поднимает вопрос, зачем хранились данные бывших участников, и может привести к ужесточению правил хранения данных.
- ТурцияНеопределённо1–6 месяцев
В Турции компании проката и каршеринга тоже хранят изображения прав; инцидент служит примером в дискуссии об удалении данных бывших клиентов в рамках закона KVKK.
Вероятные сценарии
- 1Расследование идёт, злоупотребления ограничены55 %
Криминалистическое расследование выявляет путь атаки, доказательств распространения данных не появляется.
Что отслеживать: Заявление Times Mobility об итогах криминалистического расследования
- 2Данные выставлены на продажу30 %
Некая группа берёт ответственность за утечку и продаёт данные на сайте утечек, начинается волна мошенничества.
Что отслеживать: Объявление о Times Car на сайтах вымогателей или утечек
- 3Санкции и коллективный иск15 %
Регулятор применяет административные меры, пользователи подают иск о компенсации.
Что отслеживать: Рекомендация или предписание Комиссии по защите персональной информации
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Утёкших аккаунтов▲ 6,6 млн
- Активных участников, август 2026▲ 4 млн
- Затронуто связанных сервисов▲ 9