中II 网络战与关键基础设施2026年9月28日, 星期一
Times Car泄露660万账户的驾照和身份资料
Park24集团旗下的Times Mobility 9月28日证实,汽车共享服务Times Car遭到未经授权的访问,约660万个账户的数据外泄。泄露的数据包括驾照图像和身份证件;信用卡信息未受影响。
据Impress Watch转述的公司声明,Times Car网络系统遭未经授权访问一事,于2026年9月25日09:07被发现。攻击者的入侵路径在9月26日07:25之前被切断,公司确认此后再无访问。受影响的约660万个账户包括Times Car的现有会员和前会员、企业服务Times Business Service的账户,以及尚未完成申请的人。泄露的信息包括姓名、地址、出生日期、电话、电子邮箱、驾照信息及图像,以及学生证等身份证件。9项关联服务的用户ID也受到影响;密码以不可逆的方式存储,因此风险被认为较低。
据BleepingComputer 9月28日报道,截至2026年8月,该公司约有400万活跃会员;也就是说,泄露的660万个账户约为活跃会员数的1.65倍。公司表示,正与1名外部专家开展取证调查,尚未发现数据在互联网上流传的迹象。据Impress Watch报道,公司将向个人信息保护委员会和警方报告此事,并逐一通知受影响的人。攻击手法和攻击者身份在两个来源中均未披露,因此无法核实。同一周的9月26日,东京的铁路运营商京王电铁也通报遭到勒索软件攻击。
Talay 研判
结论
这次泄露的严重性更多来自数据类型,而不是账户数量:驾照图像和身份证件不像密码那样可以更换。因此,这660万人的数据可能在多年内被用于身份冒用和定向诈骗。事件与京王电铁遭攻击发生在同一周,说明日本服务业企业的攻击面很广。
可能影响
- 身份冒用负面6个月以上
驾照和身份证件图像可被用来开设虚假账户、绕过身份验证环节;损害将持续多年。
- 日本监管压力不确定1至6个月
向个人信息保护委员会报告一事,会引出为何保留前会员数据的问题,可能促使数据留存规则收紧。
- 土耳其不确定1至6个月
土耳其的租车和汽车共享公司同样保存驾照图像;这一事件为KVKK框架下删除前会员数据的讨论提供了案例。
可能情形(按概率排序)
- 1调查继续,滥用有限55%
取证调查查明入侵路径,没有出现数据被传播的证据。
观察指标: Times Mobility公布的取证调查结果
- 2数据被挂牌出售30%
某个团伙声称对泄露负责,并在泄露网站上兜售数据,诈骗潮随之而来。
观察指标: 勒索或泄露网站上出现Times Car的条目
- 3处罚与集体诉讼15%
监管机构采取行政措施,用户提起赔偿诉讼。
观察指标: 个人信息保护委员会的劝告或指示决定
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 泄露的账户▲ 660万
- 2026年8月活跃会员▲ 400万
- 受影响的关联服务▲ 9