Deux incidents de sécurité distincts au Japon ont fait l'actualité en même temps. La fuite de données de Times Car, 6,6 millions de comptes au total, a frappé le service d'autopartage et de location de voitures. Séparément, Keio Corporation a confirmé une attaque par rançongiciel. Les deux ne constituent pas le même événement, mais ensemble, ils donnent aux clients concernés une raison claire de revoir la sécurité de leur compte dès aujourd'hui.
Ce qui a été exposé dans la fuite de données de Times Car (6,6 millions de comptes)
Times Car a confirmé qu'environ 6,6 millions de comptes utilisateurs ont été compromis. La couverture de cette divulgation décrit une cyberattaque que l'entreprise a annoncée à la fin de la semaine précédente.
Les détails varient selon les sources, il faut donc les considérer comme rapportés plutôt que définitifs. Plusieurs médias indiquent que les informations exposées comprennent des noms, des adresses, des dates de naissance, des numéros de téléphone et des adresses e-mail. Un rapport mentionne que l'exposition inclut 1,6 million de photos de permis de conduire. Un autre indique que l'intrusion dans le système web a eu lieu après le 25 septembre et que les données de cartes de paiement n'ont pas fuité. Ce même rapport précise que l'attaquant n'a pas été identifié.
Deux points comptent le plus pour les lecteurs :
- Les documents d'identité sont différents des mots de passe. Un mot de passe peut être changé en une minute. Une photo de permis et une date de naissance ne peuvent pas être modifiées, elles restent donc utiles aux escrocs pendant des années.
- Les données de cartes n'auraient pas fuité. C'est une bonne nouvelle, mais cela ne rend pas le reste des données exposées inoffensif. Les coordonnées et les informations personnelles sont ce sur quoi reposent les tentatives d'hameçonnage et d'usurpation d'identité.
Les rapports que nous avons examinés n'indiquent pas que des mots de passe ont été volés. Si cela change dans les propres notifications de l'entreprise, les conseils ci-dessous deviendront plus urgents.
L'attaque par rançongiciel contre Keio : un incident distinct, pas la même fuite
Keio Corporation a confirmé une attaque par rançongiciel au Japon. D'après les informations disponibles, il s'agit d'un incident indépendant, et rien n'indique qu'il soit lié à la fuite de Times Car. Les lecteurs ne doivent pas supposer qu'un client de Keio est automatiquement une victime de Times Car, ni l'inverse.
Les deux événements diffèrent par nature. Le cas de Times Car est une exposition de données de consommateurs, où la principale préoccupation concerne ce qu'il advient des informations personnelles des clients. Un rançongiciel vise généralement à perturber les systèmes d'une entreprise et à la pousser à payer. Les informations dont nous disposons ne détaillent pas quelles données, le cas échéant, ont été dérobées lors de l'attaque contre Keio, nous ne spéculerons donc pas. Les clients de Keio doivent surveiller les mises à jour officielles de l'entreprise.
Si vous souhaitez en savoir plus sur le mode opératoire des groupes de rançongiciels, notre couverture de l'attaque par rançongiciel D1R contre ARM montre comment ces groupes peuvent contourner des protections auxquelles beaucoup de gens font confiance.
Ce que les utilisateurs concernés doivent faire maintenant
Il n'y a pas lieu de paniquer, mais il faut agir. Le risque personnel immédiat est l'exposition des identifiants et la manière dont les coordonnées volées sont réutilisées dans des attaques de suivi. Une liste de vérification pratique :
- Changez votre mot de passe Times Car. Faites-le même si l'entreprise n'a pas indiqué que des mots de passe ont été dérobés. Utilisez-en un long et unique.
- Remplacez tout mot de passe réutilisé. Si vous avez utilisé le même mot de passe sur des comptes e-mail, d'achats ou bancaires, changez-les aussi. Les attaquants essaient régulièrement les identifiants fuités sur d'autres services.
- Activez l'authentification multifacteur partout où elle est proposée, en commençant par votre compte e-mail, car il peut servir à réinitialiser tous les autres.
- Utilisez un gestionnaire de mots de passe afin que chaque compte puisse avoir un mot de passe différent sans que vous ayez à les mémoriser.
- Soyez méfiant face aux messages concernant votre compte ou votre historique de location. Avec les noms, numéros de téléphone et adresses e-mail prétendument exposés, les e-mails et SMS frauduleux peuvent sembler convaincants. Ne cliquez pas sur les liens dans les messages inattendus. Ouvrez l'application officielle ou tapez vous-même l'adresse du site web.
- Surveillez toute usurpation d'identité. Si vous avez téléversé un permis de conduire, gardez un œil sur les créations de comptes inattendues, les demandes de vérification ou les prises de contact de services que vous ne reconnaissez pas.
Suivez les instructions figurant dans la notification envoyée par Times Car. Si vous n'êtes pas sûr qu'un message soit authentique, contactez l'entreprise via ses canaux officiels plutôt que de répondre au message.
Pourquoi les entreprises japonaises continuent d'être ciblées
Les sources ne expliquent pas pourquoi ces deux incidents sont survenus en même temps, et il serait erroné d'affirmer qu'il existe une cause unique. Ce que nous pouvons dire, c'est qu'ils montrent deux menaces différentes opérant au même moment : une vaste exposition de données de consommateurs et une attaque par rançongiciel contre une entreprise. Les deux organisations détiennent le type de données et de systèmes opérationnels que les attaquants jugent précieux.
La leçon pratique est que vous ne pouvez pas contrôler la manière dont une entreprise protège ses serveurs. Vous pouvez contrôler l'ampleur des dégâts qu'une fuite vous cause. Des mots de passe uniques limitent la portée d'un identifiant volé. L'authentification multifacteur ajoute une barrière. Une manipulation prudente des messages inattendus atténue l'hameçonnage qui utilise de vraies informations personnelles.
Gardez à l'esprit que l'authentification multifacteur n'est pas une défense complète. Comme le montre le cas d'ARM, des attaquants déterminés peuvent trouver des moyens de la contourner, elle est donc plus efficace lorsqu'elle est associée à des mots de passe uniques et à la prudence face aux liens et aux pièces jointes.
Ce que cela signifie pour vous
Si vous avez déjà créé un compte Times Car, partez du principe que vos informations font peut-être partie des 6,6 millions et agissez en conséquence. Si vous êtes client de Keio, vous n'avez pas besoin de supposer que vos données faisaient partie de l'incident Times Car, mais vous devez suivre les mises à jour de l'entreprise sur son attaque par rançongiciel.
Pour tous les autres, ces événements rappellent que votre exposition dépend de l'entreprise la plus faible qui détient vos données. Quelques minutes consacrées à vos mots de passe et à vos paramètres de connexion constituent la réponse la plus utile disponible.
Points clés à retenir
- Réinitialisez tout mot de passe que vous avez réutilisé, en commençant par votre identifiant Times Car et votre compte e-mail.
- Activez l'authentification multifacteur sur les comptes importants, et rappelez-vous qu'elle est une couche de protection, pas une garantie. Le rapport sur les rançongiciels D1R et ARM explique pourquoi.
- Traitez les e-mails et SMS inattendus concernant votre compte comme suspects, car les informations personnelles liées à la fuite de données de Times Car, 6,6 millions de comptes au total, peuvent rendre les arnaques crédibles.
- Attendez les notifications officielles sur l'incident de rançongiciel chez Keio avant de tirer des conclusions sur vos propres données.




