日本 2026 年 9 月起接连发生的网站入侵与个人信息外泄
日本从 9 月中旬起有多家业者公告网站或 App 遭到入侵、会员数据外泄,汽车共享服务 Times Car 约 660 万个账号的数据被取得,其中约 160 万个含驾照等证件影像。到 10 月 9 日为止,本文没有查到官方点名攻击者,内阁官房长官 10 月 6 日表示不清楚这些事件是否相关。日本以外的读者,在这些服务有账号才受影响。
日本从 9 月中旬起,图片分享、汽车共享、便利店、餐厅、二手书店与旅游订票等服务接连公告网站或 App 遭到入侵、会员数据外泄,规模最大的几件从数百万到两千多万条。汽车共享服务 Times Car 约 660 万个账号的数据被取得,其中约 160 万个含驾照等证件影像。日本的网络安全事件协调中心 JPCERT/CC 10 月 8 日发布警示,写到日本组织 9 月前后接连发生个人信息外泄,日本政府 10 月 9 日也请处理大量个人信息的业者尽快检视安全措施。到 10 月 9 日为止,本文没有查到官方点名攻击者,日本以外的读者则要在这些服务有账号才受影响。
BI 工具(把数据库做成报表与图表的软件)Metabase 8 月 6 日公告一个 SQL injection(在请求里夹带数据库指令的攻击)漏洞,不必登录就可能取得管理员权限,并写到已经有人利用。日本的 VOISING 8 月 18 日起公告,用来分析数据的 BI 工具因已知漏洞遭到入侵,公告没有写是哪一套工具。JGC Digital 9 月 18 日公告,数据分析用的 Metabase 遭到入侵。
日本数字厅 9 月 11 日公告,攻击者利用 VPN 设备的漏洞入侵政府用的系统,可能外泄的是各府省厅职员与参与相关业务的人约 24.6 万条个人信息。数字厅的公告写到 6 月 25 日检测到异常访问、7 月 9 日查明入侵途径,没有写入侵从什么时候开始。据日经 xTECH 10 月 9 日的报道,入侵 5 月下旬就已开始,公告是在检测之后约两个半月。
日本网络安全公司 Macnica 的研究中心统计公开的事件,2026 年到 10 月 6 日有 119 件日本企业的 Web 系统外泄个人信息,其中 81 件在 7 月以后公告。统计只算公开的事件并排除勒索软件,也排除作者认为是其他攻击集团所为的事件,例如用其他网站外泄的账号密码登录的攻击。本文没有查到日本政府与 JPCERT/CC 公布的件数。
图片分享服务 Gyazo 9 月 16 日公告,攻击者 9 月 11 日利用图片上传服务器的漏洞执行任意命令。外流的用户数据约 2,362 万条,包含哈希处理过的密码与 Email。Times Car 9 月 25 日检测到入侵,9 月 28 日公告约 660 万个账号的姓名、住址、生日与驾照信息等被取得。9 月 29 日的公告确认约 160 万个账号的驾照影像、住址证明文件影像等证件影像也外泄,到 10 月 9 日为止 Times Car 没有公布入侵的方式。
烧肉连锁店焼肉きんぐ(Yakiniku King)10 月 5 日公告,官方 App 约 1,079 万条会员数据外泄,包含 App 登录的名称、Email 与电话。便利店 Lawson 的公告写到,App 上用来向用户本人显示数据的安全机制遭到入侵,约 216 万条会员数据外泄。二手书店 BOOKOFF 10 月 9 日公告会员数据被外部取得,可能外泄的最多约 643 万条(以会员编号计)。旅游订票网站 skyticket 同一天公告三条不同路径的入侵,其中一条约 1,464 万条。
FAQ 系统 i-ask 的运营公司公告,攻击者 10 月 2 日晚间未经授权登录管理网站并放置程序,可能从同一台服务器取得最多 5 家客户企业的咨询记录。客户之一大和证券公告约 11 万名客户的姓名、Email 与账户号码可能外泄,并写明这些信息无法用来登录证券账户或交易。药厂的医疗人员网站 Pharma DIGITAL 由外包厂商运营,会员数据库遭到入侵,最多约 51.4 万名医疗人员的数据可能外泄。
同一时期也有勒索软件攻击,依日本科技媒体 TECH+ 的整理,京王电铁 9 月 26 日确认集团的服务器遭到勒索软件攻击。JPCERT/CC 的警示写明,范围是造成大量个人信息外泄的攻击类型,跟平常断续发生的勒索软件事件分开。
JPCERT/CC 的警示写到,掌握的信息有限而且零散,也不代表所有事件都用同一种手法。警示依收到的通报把手法分成四类,第一类是针对每个目标扫描各种已知漏洞,也可能窃取配置文件与备份文件。
第二类针对手机 App 的管理用 API(程序之间交换数据的接口),通报的做法包括分析公开的 App 找出 API 的地址与密钥、攻击界面上没有的内部 API(例如修改用户权限或创建账号),以及使用从其他系统窃取的 API 密钥。第三类是前面提到的 Metabase 漏洞。10 月 9 日更新时加上的第四类,是在应用程序服务器放置 WAR 文件(Java 网页程序的打包文件),当作 web shell(让攻击者远程下指令的程序)。
警示里没有受害组织的名称,也没有写哪个事件对应哪一类手法。Macnica 依公告写的原因分成漏洞、认证、配置三类,7 月以后的 81 件只有 16 件归得进去,65 件的说明不足。主机服务商 SAKURA internet 9 月 10 日的第三次公告写到,销售管理系统里约 136 万个会员账号的数据可能外泄。SAKURA internet 与放松美容预约服务 EPARK 的公告都写明,为了避免同样的攻击而不公布入侵路径。
依 The Japan Times 的报道,内阁官房长官 10 月 6 日表示,目前不清楚这些事件是否相关。到 10 月 9 日为止,本文没有查到攻击者宣称犯案,也没有查到日本官方判断是否为同一个团体。数字大臣 10 月 6 日在记者会请民众不要重复使用密码、设置多因素认证,并从官方网站或 App 进入,不要点可疑 Email 与短信里的链接。日本的个人信息主管机关个人信息保护委员会(日文原名:個人情報保護委員会) 10 月 7 日发布警示,提醒业者做好安全管理措施,并删除不再需要的个人信息。
内阁官房的国家网络安全统括室(NCO)10 月 9 日请处理大量个人信息的业者,尽快检视 Web 系统、供应链(包含外包厂商)与数据的管理。NCO 在同一份文件里也请受害组织把攻击的技术信息分享给 NCO、主管机关与专门机构。金融厅同一天要求金融机构,在线确认身份时再检查证件影像与本人照片有没有不自然的地方。
NHK 10 月 6 日报道的导言写到,有网络安全公司依 7 月以后受害增加的情况,认为攻击很可能用了 AI。Macnica 的文章写到没有发现能断定用了 AI 的记录或痕迹。作者认为攻击者要大范围反复探查网站,靠人工并不实际,因此很难排除用了 AI。NCO 的文件只用一句话提到包含滥用 AI 在内的攻击手法越来越高明,JPCERT/CC 与信息处理推进机构(IPA)的警示没有提到 AI。
导读观点
手机 App 背后的 API 是给 App 调用的,但 App 本身可以下载与分析,JPCERT/CC 列的第二类做法之一就是从 App 找出 API 的地址与密钥。JPCERT/CC 对 API 列的对策是每个端点都做访问控制、限制单位时间的请求次数,并避免长期有效的 token。个人信息保护委员会 10 月 7 日修订的警示另外列出一个示例,攻击者登录服务之后改写网址或会员 ID 这类参数,就取得其他用户的数据。委员会建议每次访问都确认这个用户有没有权限读这条数据,会员 ID 改用随机值,并限制访问次数。
Times Car 的公告列出的外泄对象包含会员、退会者与没有完成入会的人。Times Car 的常见问题页写到,姓名、住址与生日依税法保存 7 年,驾照信息与影像为了防止冒用也保存 7 年。个人信息保护委员会在警示里提醒业者,不再需要的个人信息应该尽快删除,并确认保存的法令依据。
Times Car 的常见问题页写到,金融机构在线确认身份时还会比对本人照片或确认本人名义的账户,但不能完全排除证件影像被冒用的可能。日本的反洗钱法规(犯罪收益移转防止法)的施行规则修改之后,金融机构等受规范的业者 2027 年 4 月 1 日起在线确认身份时,不再接受上传证件影像。金融厅的文件写到原则上改成读取证件的 IC 芯片,并要求金融机构不等到那天就尽快应对。
SAKURA internet 与 EPARK 的公告以避免模仿攻击为由,不公布入侵路径与技术细节。Macnica 的文章写到,新型攻击扩散时,受害组织即使只公布一部分手法也能帮助减少下一个受害组织。NCO 请受害组织分享技术信息的对象是 NCO、主管机关与专门机构。
日本的《个人信息保护法》规定,未经授权访问造成的外泄与可能外泄,都要向个人信息保护委员会报告并通知本人。委员会的指引以 3 到 5 天内先报告为参考。台湾现行的个人资料保护法只要求查明后以适当方式通知当事人,向主管机关通报写在各产业的办法,例如金管会与数位发展部的办法要求 72 小时内通报重大事故。2025 年 11 月公布的修正后的个人资料保护法加入通报主管机关的义务,到 10 月 9 日为止施行日期还没有决定。
依中国大陆的《个人信息保护法》,发生或者可能发生个人信息泄露时,个人信息处理者应当立即采取补救措施并通知履行个人信息保护职责的部门和个人。条文没有写天数,采取措施能有效避免危害时,处理者可以不通知个人。国家网信办 2025 年 11 月 1 日起施行的《国家网络安全事件报告管理办法》规定,一般网络运营者遇到较大以上的网络安全事件,最迟 4 小时内要向属地省级网信部门报告。办法附件的分级指南通常把泄露 100 万人以上公民个人信息列为较大事件,不足 100 万人的泄露,办法没有给出确定的报告时限。
到 10 月 9 日为止,香港向私隐专员公署通报外泄属自愿。公署提出的修例方向是改为强制,政府还在研究。澳门的个人资料保护法到同一天为止没有外泄通报的条文。
业者的公告放在官方网站。数字大臣与多家业者的公告都提醒,要从官方网站或 App 进入,不要点 Email 或短信里的链接。Gyazo 与 skyticket 的公告请用户修改密码,在其他服务用了相同密码的也要一起改。skyticket 也提醒不要回应以退款或补偿为名、要求汇款或安装 App 的联系。
修改密码与多因素认证保护的是账号本身,已经外泄的姓名、住址与证件影像无法收回。到 10 月 9 日为止,Times Car 与焼肉きんぐ的公告写到原因还在调查。依 The Japan Times 的报道,日本警察厅正与民间公司合作调查未经授权访问的发生状况与手法,结果预计 2027 年 3 月公布。