AIO APEX

La fuite chez KDDI expose 14,2 millions de comptes email chez six FAI japonais

BleepingComputer
Partager:
La fuite chez KDDI expose 14,2 millions de comptes email chez six FAI japonais

KDDI Corporation, deuxième opérateur mobile japonais, a annoncé le 17 juin que des assaillants ont pénétré son infrastructure email gérée, exposant potentiellement les identifiants de jusqu'à 14,22 millions de comptes chez six fournisseurs d'accès internet nippons.

Cette fuite est l'une des plus grandes divulgations de données de l'histoire récente du Japon. Elle touche les clients de STNet, KDDI Web Communications, JCOM, Chubu Telecommunications, Nifty et Biglobe — tous ces opérateurs utilisent une plateforme de gestion email mutualisée exploitée par KDDI.

Comment l'attaque s'est produite

L'enquête de KDDI a révélé que les assaillants ont exploité des vulnérabilités dans un logiciel tiers intégré au système email mutualisé. Une fois à l'intérieur, ils ont obtenu un accès non autorisé aux informations des comptes de messagerie, notamment les adresses email et les mots de passe associés. La brèche a été détectée le 17 juin 2026, et KDDI a rapidement réagi pour bloquer l'attaquant et corriger le point d'entrée.

L'entreprise a notifié la Commission de protection des données personnelles du Japon et le ministère des Affaires intérieures et des Communications le jour même de la détection de l'intrusion — une réaction relativement rapide qui indique que KDDI disposait de procédures de réponse aux incidents.

Qui est concerné

Le chiffre de 14,22 millions représente l'exposition potentielle maximale et inclut les comptes actuels, anciens et inactifs des six FAI concernés. Tous les comptes n'ont pas nécessairement été consultés, mais KDDI n'a pas confirmé quel sous-ensemble a été activement compromis. L'entreprise a exhorté tous les utilisateurs des six FAI à changer immédiatement leurs mots de passe email, qu'ils aient reçu ou non une notification individuelle.

Les FAI impliqués couvrent les principaux marchés du haut débit japonais. Nifty est l'un des plus anciens FAI du pays, avec des millions de clients résidentiels. JCOM est un fournisseur de télévision par câble et d'accès internet haut débit. Biglobe est un FAI grand public bien connu, propriété de KDDI. Le modèle d'infrastructure mutualisée qui a rendu cette fuite possible — une plateforme unique servant plusieurs opérateurs — est courant dans le secteur des télécoms japonais, ce qui signifie qu'une seule vulnérabilité a eu un impact démesuré.

Ce qui a été exposé

KDDI a confirmé que les adresses email et les mots de passe de connexion faisaient partie des données exposées. L'entreprise n'a pas divulgué si les mots de passe étaient stockés en clair, hachés ou chiffrés. Si certains mots de passe ont été stockés sans hachage fort, le risque dépasse les seuls comptes email : de nombreux utilisateurs réutilisent leurs mots de passe pour les services bancaires, les réseaux sociaux et d'autres services, ce qui fait des attaques par bourrage d'identifiants une préoccupation secondaire sérieuse.

Implications pour le secteur des FAI japonais

Cet incident met en lumière un risque structurel dans l'écosystème des FAI du Japon : la consolidation des infrastructures email sous la coupe d'une poignée de grands opérateurs fait qu'une seule fuite peut exposer les clients de dizaines de marques grand public. Si la réaction rapide de KDDI a limité la fenêtre d'exposition, l'ampleur de la brèche soulève des questions sur la nécessité d'un isolement plus fort entre les locataires FAI sur les plateformes mutualisées.

La Commission de protection des données personnelles du Japon examinera vraisemblablement la vulnérabilité du logiciel tiers au cœur de l'attaque. KDDI a divulgué la fuite publiquement et coopère avec les autorités réglementaires japonaises. Les utilisateurs concernés doivent changer leurs mots de passe immédiatement et activer l'authentification à deux facteurs partout où elle est disponible.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Partager: