Twee afzonderlijke beveiligingsincidenten in Japan bereikten tegelijkertijd het nieuws. Het datalek bij Times Car, in totaal 6,6 miljoen accounts, trof de auto-deel- en verhuurdienst. Afzonderlijk daarvan bevestigde Keio Corporation een ransomwareaanval. De twee zijn niet hetzelfde incident, maar samen geven ze getroffen klanten een duidelijke reden om vandaag hun accountbeveiliging te herzien.
Wat er is gelekt in het datalek bij Times Car (6,6 miljoen accounts)
Times Car heeft bevestigd dat ongeveer 6,6 miljoen gebruikersaccounts zijn gecompromitteerd. Berichtgeving over de bekendmaking beschrijft een cyberaanval die het bedrijf eind vorige week aankondigde.
De details verschillen per bericht, dus behandel ze als gerapporteerd en niet als definitief. Verschillende media zeggen dat de geëxposeerde informatie namen, adressen, geboortedata, telefoonnummers en e-mailadressen bevat. Eén bericht zegt dat de blootstelling 1,6 miljoen afbeeldingen van rijbewijzen omvat. Een ander zegt dat de inbraak in het websysteem plaatsvond na 25 september en dat betaalkaartgegevens niet zijn gelekt. Hetzelfde bericht zegt dat de aanvaller niet is geïdentificeerd.
Twee punten zijn het belangrijkst voor lezers:
- Identiteitsdocumenten zijn anders dan wachtwoorden. Een wachtwoord kun je binnen een minuut wijzigen. Een rijbewijsafbeelding en een geboortedatum kun je niet wijzigen, dus ze blijven jarenlang nuttig voor oplichters.
- Kaartgegevens zijn naar verluidt niet gelekt. Dat is goed nieuws, maar het maakt de rest van de geëxposeerde gegevens niet onschadelijk. Contactgegevens plus persoonlijke informatie zijn juist waar phishing- en impersonatiepogingen op leunen.
De berichten die we hebben bekeken zeggen niet dat wachtwoorden zijn gestolen. Als dat verandert in de eigen bekendmakingen van het bedrijf, wordt het onderstaande advies urgenter.
Ransomwareaanval bij Keio: een afzonderlijk incident, niet hetzelfde datalek
Keio Corporation bevestigde een ransomwareaanval in Japan. Op basis van de beschikbare berichtgeving is dit een onafhankelijk incident, en niets wijst erop dat het verband houdt met het datalek bij Times Car. Lezers moeten niet aannemen dat een Keio-klant automatisch een Times Car-slachtoffer is, of andersom.
De twee gebeurtenissen verschillen wel van aard. De Times Car-zaak is een blootstelling van consumentengegevens, waarbij de grootste zorg is wat er met de persoonlijke gegevens van klanten gebeurt. Ransomware is doorgaans gericht op het verstoren van de systemen van een bedrijf en het onder druk zetten om te betalen. De berichtgeving die we hebben, beschrijft niet welke gegevens, indien al, zijn buitgemaakt bij de aanval op Keio, dus we zullen niet gissen. Keio-klanten moeten uitkijken naar officiële updates van het bedrijf.
Als je achtergrond wilt over hoe ransomwarebendes te werk gaan, laat onze berichtgeving over de D1R-ransomwareaanval op ARM zien hoe deze groepen beschermingen kunnen omzeilen die veel mensen vertrouwen.
Wat getroffen gebruikers nu moeten doen
Je hoeft niet in paniek te raken, maar je moet wel actie ondernemen. Het directe persoonlijke risico is blootstelling van inloggegevens en de manier waarop gestolen contactgegevens worden hergebruikt in vervolgaanvallen. Een praktische checklist:
- Wijzig je Times Car-wachtwoord. Doe het zelfs als het bedrijf niet heeft gezegd dat wachtwoorden zijn buitgemaakt. Gebruik een lang, uniek wachtwoord.
- Vervang elk hergebruikt wachtwoord. Als je hetzelfde wachtwoord gebruikte voor e-mail-, winkel- of bankaccounts, wijzig die dan ook. Aanvallers proberen gelekte logins routinematig op andere diensten uit.
- Schakel multifactorauthenticatie in waar het wordt aangeboden, te beginnen met je e-mailaccount, omdat daarmee alles else kan worden gereset.
- Gebruik een wachtwoordmanager zodat elk account een ander wachtwoord kan hebben zonder dat je ze hoeft te onthouden.
- Wees sceptisch over berichten over je account of huurgeschiedenis. Met namen, telefoonnummers en e-mails die naar verluidt zijn geëxposeerd, kunnen scam-e-mails en -sms'jes overtuigend lijken. Klik niet op links in onverwachte berichten. Open de officiële app of typ het websiteadres zelf.
- Let op identiteitsmisbruik. Als je een rijbewijs hebt geüpload, let dan op onverwachte accountaanmeldingen, verificatieverzoeken of contact van diensten die je niet herkent.
Volg alle instructies op in de kennisgeving die Times Car stuurt. Als je twijfelt of een bericht echt is, neem dan contact op met het bedrijf via zijn officiële kanalen in plaats van op het bericht te antwoorden.
Waarom Japanse bedrijven steeds worden doelwit
De bronberichtgeving legt niet uit waarom deze twee incidenten samen in het nieuws kwamen, en het zou onjuist zijn om één enkele oorzaak te claimen. Wat we kunnen zeggen, is dat ze twee verschillende dreigingen tonen die op hetzelfde moment actief zijn: een grote blootstelling van consumentengegevens en een ransomwareaanval op een bedrijf. Beide organisaties bezitten het soort gegevens en operationele systemen die aanvallers waardevol vinden.
De praktische les is dat je niet kunt bepalen hoe een bedrijf zijn servers beveiligt. Je kunt wel bepalen hoeveel schade een lek jou berokkent. Unieke wachtwoorden beperken hoe ver één gestolen login kan komen. Multifactorauthenticatie voegt een barrière toe. Zorgvuldig omgaan met onverwachte berichten tempert phishing die echte persoonlijke gegevens gebruikt.
Houd er rekening mee dat multifactorauthenticatie geen volledige verdediging is. Zoals de ARM-zaak laat zien, kunnen vastberaden aanvallers manieren vinden om eromheen te werken, dus het werkt het beste naast unieke wachtwoorden en voorzichtigheid met links en bijlagen.
Wat dit voor jou betekent
Als je ooit een Times Car-account hebt aangemaakt, ga er dan van uit dat je gegevens mogelijk bij de 6,6 miljoen horen en handel daarnaar. Als je een Keio-klant bent, hoef je niet aan te nemen dat je gegevens deel uitmaakten van het Times Car-incident, maar je moet de updates van het bedrijf over zijn ransomwareaanval volgen.
Voor alle anderen zijn deze gebeurtenissen een herinnering dat je blootstelling afhangt van het zwakste bedrijf dat je gegevens beheert. Een paar minuten besteden aan je wachtwoorden en aanmeldingsinstellingen is de nuttigste reactie die beschikbaar is.
Belangrijkste punten
- Reset elk wachtwoord dat je hebt hergebruikt, te beginnen met je Times Car-login en je e-mailaccount.
- Schakel multifactorauthenticatie in op belangrijke accounts, en onthoud dat het één laag is, geen garantie. Het D1R- en ARM-ransomwareverslag legt uit waarom.
- Behandel onverwachte e-mails en sms'jes over je account als verdacht, omdat persoonlijke gegevens die verband houden met het datalek bij Times Car, in totaal 6,6 miljoen accounts, scams echt kunnen laten lijken.
- Wacht op officiële kennisgevingen over het Keio-ransomware-incident voordat je conclusies trekt over je eigen gegevens.




