跳至正文
地区亚太

中II 网络战与关键基础设施2026年9月28日, 星期一

Times Car泄露660万账户的驾照和身份资料

Park24集团旗下的Times Mobility 9月28日证实,汽车共享服务Times Car遭到未经授权的访问,约660万个账户的数据外泄。泄露的数据包括驾照图像和身份证件;信用卡信息未受影响。

东京位置

据Impress Watch转述的公司声明,Times Car网络系统遭未经授权访问一事,于2026年9月25日09:07被发现。攻击者的入侵路径在9月26日07:25之前被切断,公司确认此后再无访问。受影响的约660万个账户包括Times Car的现有会员和前会员、企业服务Times Business Service的账户,以及尚未完成申请的人。泄露的信息包括姓名、地址、出生日期、电话、电子邮箱、驾照信息及图像,以及学生证等身份证件。9项关联服务的用户ID也受到影响;密码以不可逆的方式存储,因此风险被认为较低。

据BleepingComputer 9月28日报道,截至2026年8月,该公司约有400万活跃会员;也就是说,泄露的660万个账户约为活跃会员数的1.65倍。公司表示,正与1名外部专家开展取证调查,尚未发现数据在互联网上流传的迹象。据Impress Watch报道,公司将向个人信息保护委员会和警方报告此事,并逐一通知受影响的人。攻击手法和攻击者身份在两个来源中均未披露,因此无法核实。同一周的9月26日,东京的铁路运营商京王电铁也通报遭到勒索软件攻击。

Talay 研判

结论

这次泄露的严重性更多来自数据类型,而不是账户数量:驾照图像和身份证件不像密码那样可以更换。因此,这660万人的数据可能在多年内被用于身份冒用和定向诈骗。事件与京王电铁遭攻击发生在同一周,说明日本服务业企业的攻击面很广。

可能影响

  • 身份冒用负面6个月以上

    驾照和身份证件图像可被用来开设虚假账户、绕过身份验证环节;损害将持续多年。

  • 日本监管压力不确定1至6个月

    向个人信息保护委员会报告一事,会引出为何保留前会员数据的问题,可能促使数据留存规则收紧。

  • 土耳其不确定1至6个月

    土耳其的租车和汽车共享公司同样保存驾照图像;这一事件为KVKK框架下删除前会员数据的讨论提供了案例。

可能情形(按概率排序)

  1. 1
    调查继续,滥用有限55%

    取证调查查明入侵路径,没有出现数据被传播的证据。

    观察指标: Times Mobility公布的取证调查结果

  2. 2
    数据被挂牌出售30%

    某个团伙声称对泄露负责,并在泄露网站上兜售数据,诈骗潮随之而来。

    观察指标: 勒索或泄露网站上出现Times Car的条目

  3. 3
    处罚与集体诉讼15%

    监管机构采取行政措施,用户提起赔偿诉讼。

    观察指标: 个人信息保护委员会的劝告或指示决定

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 泄露的账户▲ 660万
  • 2026年8月活跃会员▲ 400万
  • 受影响的关联服务▲ 9

来源

  1. Impress Watch — Times Car泄露660万条信息
  2. BleepingComputer — Times Car证实数据泄露影响660万个用户账户