中II 网络战与关键基础设施2026年10月9日, 星期五
日本数据泄露潮中skyticket规模最大
10月8日至9日,日本4家大企业相继公布了彼此无关的数据泄露。规模最大的是运营skyticket的Adventure公司,涉及1464万条记录。国家网络安全办公室8日召开了紧急会议。
据Impress Watch报道,skyticket的服务器在10月2日至4日遭到未授权访问,公司5日发现了这一事件。攻击者滥用网站的部分管理功能,进入其他服务器和云端数据。涉及的信息包括护照拼写的姓名、出生日期、电子邮件、电话、地址和汇款人姓名,约413万条记录还含有哈希形式的密码。公司表示不保存卡号和护照图像。
同一两天里,其他企业也公布了泄露。运营卡拉OK连锁Big Echo的第一兴商8日宣布,由于受托处理数据的日本哥伦比亚集团一名员工的电脑感染恶意软件,约872万条记录面临风险。Book Off 9日公布会员系统中最多约643万条记录受影响,罗森8日公布约216万条Lawson ID记录受影响。据Nippon.com援引时事通讯社的报道,各公司在公告时均未确认有第三方滥用。
按我们的计算,4家企业的数字合计超过3190万条记录。这是可能有重复的记录数,不是人数。Book Off强调这一数字是会员号而非人数,并于6日确认了访问行为。据Rocket Boys报道,该公司称已修补漏洞,但没有公布漏洞类型和攻击者。据Impress Watch报道,日本计算机应急响应小组协调中心(JPCERT/CC)发布了针对已知漏洞和应用程序接口(API)滥用的警告。
Talay 研判
结论
同一周发生4起互不相关的泄露,说明的不是某一个犯罪团伙,而是日本企业把客户数据分散存放在管理工具、外包商和云端。skyticket的入口是管理功能,第一兴商的入口是外包商的电脑。最可能的路径是政府出台针对外包商和API安全的强制性指南,泄露通报数量在数周内保持高位。
可能影响
- 日本消费者负面数周内
数百万条记录中护照拼写姓名与出生日期一同流出,加大了身份诈骗和定向钓鱼的风险。
- 日本监管不确定1至6个月
国家网络安全办公室10月8日的紧急会议,提高了出台外包商和API安全强制性指南的可能性。
- 土耳其旅游平台负面1至6个月
旅游网站保存护照格式姓名和汇款信息,土耳其的预订平台也存在同样的数据集中。
可能情形(按概率排序)
- 1通报保持高位50%
几周内不断有新企业公布泄露,但滥用案例有限。
观察指标: 向个人信息保护委员会提交的违规通报
- 2发现共同作案者30%
调查显示至少两家企业被利用的是同一漏洞或同一团伙。
观察指标: JPCERT/CC和各企业的取证调查声明
- 3泄露潮平息20%
没有新的重大公告,事件逐家结案。
观察指标: 10月底前没有新的超过100万条的泄露公告
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- skyticket记录▼ 1464万条
- 4家企业合计▼ 3190万条以上