Två separata säkerhetsincidenter i Japan nådde nyheterna samtidigt. Times Car-dataintrånget, 6,6 miljoner konton totalt, drabbade bilpool- och hyrtjänsten. Separat bekräftade Keio Corporation en attack med utpressningsprogram. De två är inte samma händelse, men tillsammans ger de drabbade kunderna en tydlig anledning att se över sin kontosäkerhet idag.

Vad exponerades i Times Car-dataintrånget (6,6 miljoner konton)

Times Car har bekräftat att ungefär 6,6 miljoner användarkonton komprometterades. Rapporteringen om avslöjandet beskriver en cyberattack som företaget meddelade om sent föregående vecka.

Detaljerna varierar mellan rapporterna, så behandla dem som rapporterade snarare än slutgiltiga. Flera medier säger att den exponerade informationen inkluderar namn, adresser, födelsedatum, telefonnummer och e-postadresser. En rapport säger att exponeringen inkluderar 1,6 miljoner bilder av körkort. En annan säger att intrånget i webb systemet ägde rum efter den 25 september och att betalkortsdata inte läckte. Samma rapport säger att angriparen inte har identifierats.

Två punkter är viktigast för läsarna:

  • Identitetshandlingar skiljer sig från lösenord. Ett lösenord kan ändras på en minut. En körkortsbild och ett födelsedatum kan inte ändras, så de förblir användbara för bedragare i åratal.
  • Kortdata läckte enligt uppgift inte. Det är goda nyheter, men det gör inte resten av den exponerade datan ofarlig. Kontaktuppgifter plus personlig information är vad nätfiske och impersoneringsförsök bygger på.

Rapporterna vi granskade säger inte att lösenord stals. Om det ändras i företagets egna meddelanden blir råden nedan mer brådskande.

Keio-attacken med utpressningsprogram: en separat incident, inte samma intrång

Keio Corporation bekräftade en attack med utpressningsprogram i Japan. Baserat på den tillgängliga rapporteringen är detta en oberoende incident, och inget tyder på att den är kopplad till Times Car-intrånget. Läsare bör inte anta att en Keio-kund automatiskt är ett Times Car-offer, eller omvänt.

De två händelserna skiljer sig dock till sin karaktär. Times Car-fallet är en exponering av konsumentdata, där huvudoron är vad som händer med kundernas personuppgifter. Utpressningsprogram syftar vanligtvis till att störa ett företags system och pressa det att betala. Rapporteringen vi har beskriver inte vilken data, om någon, som togs i Keio-attacken, så vi kommer inte att gissa. Keio-kunder bör hålla utkik efter officiella uppdateringar från företaget.

Om du vill ha bakgrund om hur utpressningsprogram-grupper arbetar visar vår rapportering om D1R-utpressningsattacken mot ARM hur dessa grupper kan kringgå skydd som många människor litar på.

Vad drabbade användare bör göra nu

Du behöver inte få panik, men du bör agera. Den omedelbara personliga risken är exponering av inloggningsuppgifter och hur stulna kontaktuppgifter återanvänds i uppföljningsattacker. En praktisk checklista:

  1. Byt ditt Times Car-lösenord. Gör det även om företaget inte har sagt att lösenord togs. Använd ett långt, unikt ett.
  2. Byt ut alla återanvända lösenord. Om du använde samma lösenord på e-post-, shopping- eller bankkonton, byt även dessa. Angripare testar rutinmässigt läckta inloggningar på andra tjänster.
  3. Aktivera flerfaktorsautentisering där det erbjuds, med början på ditt e-postkonto, eftersom det kan användas för att återställa allt annat.
  4. Använd en lösenordshanterare så att varje konto kan ha ett eget lösenord utan att du behöver memorera dem.
  5. Var skeptisk till meddelanden om ditt konto eller din hyrhistorik. Med namn, telefonnummer och e-postadresser enligt uppgift exponerade kan bluffmejl och -sms se övertygande ut. Klicka inte på länkar i oväntade meddelanden. Öppna den officiella appen eller skriv webbadressen själv.
  6. Håll utkik efter identitetsmissbruk. Om du laddade upp ett körkort, håll koll på oväntade kontoanmälningar, verifieringsförfrågningar eller kontakt från tjänster du inte känner igen.

Följ eventuella instruktioner i meddelandet som skickats av Times Car. Om du är osäker på om ett meddelande är äkta, kontakta företaget via dess officiella kanaler istället för att svara på meddelandet.

Varför japanska företag fortsätter att bli måltavlor

Källrapporteringen förklarar inte varför dessa två incidenter inträffade samtidigt, och det vore fel att hävda en enda orsak. Vad vi kan säga är att de visar två olika hot som verkar i samma ögonblick: en stor exponering av konsumentdata och en attack med utpressningsprogram mot ett företag. Båda organisationerna innehar den typ av data och operativa system som angripare finner värdefulla.

Den praktiska lärdomen är att du inte kan kontrollera hur ett företag skyddar sina servrar. Du kan kontrollera hur mycket skada ett läckage gör mot dig. Unika lösenord begränsar hur långt en stulen inloggning kan nå. Flerfaktorsautentisering lägger till en barriär. Försiktig hantering av oväntade meddelanden dämpar nätfiske som använder riktiga personuppgifter.

Tänk på att flerfaktorsautentisering inte är ett fullständigt försvar. Som ARM-fallet visar kan beslutsamma angripare hitta sätt runt det, så det fungerar bäst tillsammans med unika lösenord och försiktighet med länkar och bilagor.

Vad detta innebär för dig

Om du någonsin har skapat ett Times Car-konto, anta att dina uppgifter kan finnas bland de 6,6 miljoner och agera därefter. Om du är Keio-kund behöver du inte anta att dina data var en del av Times Car-incidenten, men du bör följa företagets uppdateringar om dess attack med utpressningsprogram.

För alla andra är dessa händelser en påminnelse om att din exponering beror på det svagaste företaget som innehar dina data. Några minuter på dina lösenord och inloggningsinställningar är det mest användbara svaret som finns.

Viktiga slutsatser

  • Återställ alla lösenord du återanvänt, med början på din Times Car-inloggning och ditt e-postkonto.
  • Aktivera flerfaktorsautentisering på viktiga konton, och kom ihåg att det är ett lager, inte en garanti. D1R- och ARM-rapporten om utpressningsprogram förklarar varför.
  • Behandla oväntade e-postmeddelanden och sms om ditt konto som misstänkta, eftersom personuppgifter kopplade till Times Car-dataintrånget, 6,6 miljoner konton totalt, kan få bedrägerier att verka äkta.
  • Vänta på officiella meddelanden om Keio-incidenten med utpressningsprogram innan du drar slutsatser om dina egna data.