AIO APEX

Violación de KDDI expone 14.2 millones de cuentas de correo electrónico en seis ISP japoneses

BleepingComputer
Compartir:
Violación de KDDI expone 14.2 millones de cuentas de correo electrónico en seis ISP japoneses

KDDI Corporation, el segundo operador móvil más grande de Japón, reveló el 17 de junio que atacantes vulneraron su infraestructura administrada de correo electrónico, exponiendo potencialmente las credenciales de hasta 14,22 millones de cuentas en seis proveedores de servicios de internet japoneses.

Esta violación es una de las exposiciones de datos más grandes en la historia reciente de Japón y afecta a clientes de STNet, KDDI Web Communications, JCOM, Chubu Telecommunications, Nifty y Biglobe — todos los cuales dependen de una plataforma compartida de gestión de correo electrónico operada por KDDI.

Cómo ocurrió el ataque

La investigación de KDDI determinó que los atacantes explotaron vulnerabilidades en software de terceros integrado en el sistema compartido de correo electrónico. Una vez dentro, obtuvieron acceso no autorizado a información de cuentas de buzón, incluyendo direcciones de correo electrónico y las contraseñas asociadas. La violación fue detectada el 17 de junio de 2026, y KDDI actuó rápidamente para bloquear al atacante y parchear el punto de entrada.

La compañía notificó a la Comisión de Protección de Información Personal de Japón y al Ministerio de Asuntos Internos y Comunicaciones el mismo día en que detectó la intrusión — una respuesta relativamente rápida que indica que KDDI contaba con procedimientos de respuesta a incidentes implementados.

Quiénes están afectados

La cifra de 14,22 millones representa la exposición potencial máxima e incluye cuentas activas, antiguas e inactivas de los seis ISP afectados. No todas las cuentas fueron necesariamente accedidas, pero KDDI no ha confirmado qué subconjunto fue vulnerado activamente. La compañía ha instado a todos los usuarios de los seis ISP a cambiar sus contraseñas de correo electrónico de inmediato, independientemente de si han recibido una notificación individual.

Los ISP involucrados abarcan importantes mercados japoneses de banda ancha. Nifty es uno de los ISP más antiguos del país con millones de clientes residenciales. JCOM es un proveedor de televisión por cable y banda ancha. Biglobe es un conocido ISP de consumo propiedad de KDDI. El modelo de infraestructura compartida que hizo posible esta violación — una plataforma que atiende a múltiples operadores — es común en la industria de telecomunicaciones japonesa, lo que significa que una sola vulnerabilidad tuvo un impacto desproporcionado.

Qué fue expuesto

KDDI confirmó que las direcciones de correo electrónico y las contraseñas de inicio de sesión estaban entre los datos expuestos. No se ha revelado si las contraseñas se almacenaban en texto plano, con hash o cifradas. Si alguna contraseña se almacenó sin un hashing robusto, el riesgo se extiende más allá de las cuentas de correo electrónico: muchos usuarios reutilizan contraseñas en servicios bancarios, redes sociales y otros, lo que convierte a los ataques de credential stuffing en una preocupación secundaria grave.

Implicaciones para el sector de ISP en Japón

El incidente resalta un riesgo estructural en el ecosistema de ISP japonés: la consolidación de la infraestructura de correo electrónico bajo un puñado de grandes operadores significa que una sola violación puede exponer a clientes de docenas de marcas de consumo. Si bien la rápida respuesta de KDDI limitó la ventana de exposición, la magnitud de la violación plantea preguntas sobre si las plataformas compartidas deberían tener un aislamiento más fuerte entre los inquilinos de ISP.

La Comisión de Protección de Información Personal de Japón probablemente examinará la vulnerabilidad del software de terceros en el centro del ataque. KDDI ha revelado la violación públicamente y está cooperando con los reguladores japoneses. Los usuarios afectados deben cambiar las contraseñas de inmediato y habilitar la autenticación de dos factores donde esté disponible.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Compartir: