日本 2026 年 9 月起接連發生的網站入侵與個資外洩
日本從 9 月中旬起有多家業者公告網站或 App 遭到入侵、會員資料外洩,汽車共享服務 Times Car 約 660 萬個帳號的資料被取得,其中約 160 萬個含駕照等證件影像。到 10 月 9 日為止,本文沒有查到官方點名攻擊者,內閣官房長官 10 月 6 日表示不清楚這些事件是否相關。日本以外的讀者,在這些服務有帳號才受影響。
日本從 9 月中旬起,圖片分享、汽車共享、超商、餐廳、二手書店與旅遊訂票等服務接連公告網站或 App 遭到入侵、會員資料外洩,規模最大的幾件從數百萬到兩千多萬筆。汽車共享服務 Times Car 約 660 萬個帳號的資料被取得,其中約 160 萬個含駕照等證件影像。日本的資安事故協調中心 JPCERT/CC 10 月 8 日發布警示,寫到日本組織 9 月前後接連發生個資外洩,日本政府 10 月 9 日也請處理大量個資的業者盡快檢討資安措施。到 10 月 9 日為止,本文沒有查到官方點名攻擊者,日本以外的讀者則要在這些服務有帳號才受影響。
BI 工具(把資料庫做成報表與圖表的軟體)Metabase 8 月 6 日公告一個 SQL injection(在請求裡夾帶資料庫指令的攻擊)弱點,不必登入就可能取得管理者權限,並寫到已經有人利用。日本的 VOISING 8 月 18 日起公告,用來分析資料的 BI 工具因已知弱點遭到入侵,公告沒有寫是哪一套工具。JGC Digital 9 月 18 日公告,資料分析用的 Metabase 遭到入侵。
日本數位廳 9 月 11 日公告,攻擊者利用 VPN 設備的弱點入侵政府用的系統,可能外洩的是各府省廳職員與參與相關業務的人約 24.6 萬筆個資。數位廳的公告寫到 6 月 25 日偵測到異常存取、7 月 9 日查明入侵途徑,沒有寫入侵從什麼時候開始。依日經 xTECH 10 月 9 日的報導,入侵 5 月下旬就開始,公告是在偵測之後約兩個半月。
日本資安公司 Macnica 的研究中心統計公開的事件,2026 年到 10 月 6 日有 119 件日本企業的 Web 系統外洩個資,其中 81 件在 7 月以後公告。統計只算公開的事件並排除勒索軟體,也排除作者認為是其他攻擊集團所為的事件,例如用其他網站外洩的帳密登入的攻擊。本文沒有查到日本政府與 JPCERT/CC 公布的件數。
圖片分享服務 Gyazo 9 月 16 日公告,攻擊者 9 月 11 日利用圖片上傳伺服器的弱點執行任意指令。外流的使用者資料約 2,362 萬筆,包含雜湊處理過的密碼與 Email。Times Car 9 月 25 日偵測到入侵,9 月 28 日公告約 660 萬個帳號的姓名、住址、生日與駕照資訊等被取得。9 月 29 日的公告確認約 160 萬個帳號的駕照影像、住址證明文件影像等證件影像也外洩,到 10 月 9 日為止 Times Car 沒有公布入侵的方式。
燒肉連鎖店焼肉きんぐ(Yakiniku King)10 月 5 日公告,官方 App 約 1,079 萬筆會員資料外洩,包含 App 登錄的名稱、Email 與電話。超商 Lawson 的公告寫到,App 上用來向使用者本人顯示資料的安全機制遭到入侵,約 216 萬筆會員資料外洩。二手書店 BOOKOFF 10 月 9 日公告會員資料被外部取得,可能外洩的最多約 643 萬筆(以會員編號計)。旅遊訂票網站 skyticket 同一天公告三條不同路徑的入侵,其中一條約 1,464 萬筆。
FAQ 系統 i-ask 的營運公司公告,攻擊者 10 月 2 日晚間未經授權登入管理網站並放置程式,可能從同一台伺服器取得最多 5 家客戶企業的詢問紀錄。客戶之一大和證券公告約 11 萬名客戶的姓名、Email 與帳戶號碼可能外洩,並寫明這些資訊無法用來登入證券帳戶或交易。藥廠的醫療人員網站 Pharma DIGITAL 由委外廠商營運,會員資料庫遭到入侵,最多約 51.4 萬名醫療人員的資料可能外洩。
同一時期也有勒索軟體攻擊,依日本科技媒體 TECH+ 的整理,京王電鐵 9 月 26 日確認集團的伺服器遭到勒索軟體攻擊。JPCERT/CC 的警示寫明,範圍是造成大量個資外洩的攻擊類型,跟平常斷續發生的勒索軟體事件分開。
JPCERT/CC 的警示寫到,掌握的資訊有限而且零散,也不代表所有事件都用同一種手法。警示依收到的通報把手法分成四類,第一類是針對每個目標掃描各種已知弱點,也可能竊取設定檔與備份檔。
第二類針對手機 App 的管理用 API(程式之間交換資料的介面),通報的做法包括分析公開的 App 找出 API 的位址與金鑰、攻擊畫面上沒有的內部 API(例如修改使用者權限或建立帳號),以及使用從其他系統竊取的 API 金鑰。第三類是前面提到的 Metabase 弱點。10 月 9 日更新時加上的第四類,是在應用程式伺服器放置 WAR 檔(Java 網頁程式的封裝檔),當作 web shell(讓攻擊者遠端下指令的程式)。
警示裡沒有受害組織的名稱,也沒有寫哪個事件對應哪一類手法。Macnica 依公告寫的原因分成弱點、認證、設定三類,7 月以後的 81 件只有 16 件歸得進去,65 件的說明不足。主機服務商 SAKURA internet 9 月 10 日的第三次公告寫到,販售管理系統裡約 136 萬個會員帳號的資料可能外洩。SAKURA internet 與放鬆美容預約服務 EPARK 的公告都寫明,為了避免同樣的攻擊而不公布入侵路徑。
依 The Japan Times 的報導,內閣官房長官 10 月 6 日表示,目前不清楚這些事件是否相關。到 10 月 9 日為止,本文沒有查到攻擊者宣稱犯案,也沒有查到日本官方判斷是否為同一個團體。數位大臣 10 月 6 日在記者會請民眾不要重複使用密碼、設定多因素驗證,並從官方網站或 App 進入,不要點可疑 Email 與簡訊裡的連結。日本的個資主管機關個人情報保護委員會 10 月 7 日發布警示,提醒業者做好安全管理措施,並刪除不再需要的個資。
內閣官房的國家網路安全統括室(NCO)10 月 9 日請處理大量個資的業者,盡快檢討 Web 系統、供應鏈(包含委外廠商)與資料的管理。NCO 在同一份文件裡也請受害組織把攻擊的技術資訊分享給 NCO、主管機關與專門機構。金融廳同一天要求金融機構,線上確認身分時再檢查證件影像與本人照片有沒有不自然的地方。
NHK 10 月 6 日報導的導言寫到,有資安公司依 7 月以後受害增加的情況,認為攻擊很可能用了 AI。Macnica 的文章寫到沒有發現能斷定用了 AI 的紀錄或痕跡。作者認為攻擊者要大範圍反覆探查網站,靠人工並不實際,因此很難排除用了 AI。NCO 的文件只用一句話提到包含濫用 AI 在內的攻擊手法越來越高明,JPCERT/CC 與資訊處理推進機構(IPA)的警示沒有提到 AI。
導讀觀點
手機 App 背後的 API 是給 App 呼叫的,但 App 本身可以下載與分析,JPCERT/CC 列的第二類做法之一就是從 App 找出 API 的位址與金鑰。JPCERT/CC 對 API 列的對策是每個端點都做存取控制、限制單位時間的請求次數,並避免長期有效的 token。個人情報保護委員會 10 月 7 日修訂的警示另外列出一個範例,攻擊者登入服務之後改寫網址或會員 ID 這類參數,就取得其他使用者的資料。委員會建議每次存取都確認這個使用者有沒有權限讀這筆資料,會員 ID 改用隨機值,並限制存取次數。
Times Car 的公告列出的外洩對象包含會員、退會者與沒有完成入會的人。Times Car 的常見問題頁寫到,姓名、住址與生日依稅法保存 7 年,駕照資訊與影像為了防止冒用也保存 7 年。個人情報保護委員會在警示裡提醒業者,不再需要的個資應該盡快刪除,並確認保存的法令依據。
Times Car 的常見問題頁寫到,金融機構線上確認身分時還會比對本人照片或確認本人名義的帳戶,但不能完全排除證件影像被冒用的可能。日本的洗錢防制法規(犯罪收益移轉防止法)的施行規則修改之後,金融機構等受規範的業者 2027 年 4 月 1 日起線上確認身分時,不再接受上傳證件影像。金融廳的文件寫到原則上改成讀取證件的 IC 晶片,並要求金融機構不等到那天就盡快因應。
SAKURA internet 與 EPARK 的公告以避免模仿攻擊為由,不公布入侵路徑與技術細節。Macnica 的文章寫到,新型攻擊擴散時,受害組織即使只公布一部分手法也能幫助減少下一個受害組織。NCO 請受害組織分享技術資訊的對象是 NCO、主管機關與專門機構。
日本的個人情報保護法規定,未經授權存取造成的外洩與可能外洩,都要向個人情報保護委員會報告並通知本人。委員會的指引以 3 到 5 天內先報告為參考。台灣現行的個人資料保護法只要求查明後以適當方式通知當事人,向主管機關通報寫在各產業的辦法,例如金管會與數位發展部的辦法要求 72 小時內通報重大事故。2025 年 11 月公布的修正個資法加入通報主管機關的義務,到 10 月 9 日為止施行日期還沒有決定。
到 10 月 9 日為止,香港向私隱專員公署通報外洩屬自願。公署提出的修例方向是改為強制,政府還在研究。澳門的個人資料保護法到同一天為止沒有外洩通報的條文。
業者的公告放在官方網站。數位大臣與多家業者的公告都提醒,要從官方網站或 App 進入,不要點 Email 或簡訊裡的連結。Gyazo 與 skyticket 的公告請使用者變更密碼,在其他服務用了相同密碼的也要一起改。skyticket 也提醒不要回應以退款或補償為名、要求匯款或安裝 App 的聯絡。
變更密碼與多因素驗證保護的是帳號本身,已經外洩的姓名、住址與證件影像無法收回。到 10 月 9 日為止,Times Car 與焼肉きんぐ的公告寫到原因還在調查。依 The Japan Times 的報導,日本警察廳正與民間公司合作調查未經授權存取的發生狀況與手法,結果預計 2027 年 3 月公布。