Vazamento na KDDI expõe 14,2 milhões de contas de e-mail em seis provedores japoneses

A KDDI Corporation, segunda maior operadora móvel do Japão, revelou no dia 17 de junho que invasores violaram sua infraestrutura de e-mail gerenciada, expondo potencialmente as credenciais de até 14,22 milhões de contas em seis provedores de internet japoneses.
O vazamento é um dos maiores da história recente do Japão, afetando clientes da STNet, KDDI Web Communications, JCOM, Chubu Telecommunications, Nifty e Biglobe — todos dependentes de uma plataforma compartilhada de gerenciamento de e-mail operada pela KDDI.
Como o ataque aconteceu
A investigação da KDDI constatou que os invasores exploraram vulnerabilidades em software de terceiros integrado ao sistema compartilhado de e-mails. Uma vez dentro, obtiveram acesso não autorizado a informações de contas de e-mail, incluindo endereços e senhas associadas. O vazamento foi detectado em 17 de junho de 2026, e a KDDI agiu rapidamente para bloquear o invasor e corrigir o ponto de entrada.
A empresa notificou a Comissão de Proteção de Dados Pessoais e o Ministério de Assuntos Internos e Comunicações no mesmo dia da detecção — uma resposta relativamente rápida, indicando que a KDDI já possuía procedimentos de resposta a incidentes.
Quem foi afetado
O número de 14,22 milhões representa a exposição potencial máxima e inclui contas atuais, antigas e inativas em todos os seis provedores afetados. Nem todas as contas foram necessariamente acessadas, mas a KDDI não confirmou qual subconjunto foi efetivamente violado. A empresa recomendou que todos os usuários dos seis provedores troquem suas senhas de e-mail imediatamente, independentemente de terem recebido notificação individual.
Os provedores envolvidos abrangem grandes mercados de banda larga japoneses. A Nifty é um dos ISPs mais antigos do país, com milhões de clientes residenciais. A JCOM é uma provedora de TV a cabo e banda larga. A Biglobe é um conhecido ISP consumidor de propriedade da KDDI. O modelo de infraestrutura compartilhada que possibilitou esse vazamento — uma plataforma atendendo múltiplas operadoras — é comum na indústria de telecomunicações japonesa, o que significa que uma única vulnerabilidade teve um impacto desproporcional.
O que foi exposto
A KDDI confirmou que endereços de e-mail e senhas de login estavam entre os dados expostos. Não foi divulgado se as senhas estavam armazenadas em texto puro, com hash ou criptografadas. Se alguma senha foi armazenada sem hashing forte, o risco vai além das contas de e-mail: muitos usuários reutilizam senhas em bancos, redes sociais e outros serviços, tornando ataques de preenchimento de credenciais (credential stuffing) uma preocupação secundária grave.
Implicações para o setor de ISPs no Japão
O incidente destaca um risco estrutural no ecossistema de ISPs japonês: a consolidação da infraestrutura de e-mail sob um punhado de grandes operadoras significa que um único vazamento pode expor clientes de dezenas de marcas de consumo. Embora a resposta rápida da KDDI tenha limitado a janela de exposição, a escala do vazamento levanta questões sobre se as plataformas compartilhadas deveriam ter isolamento mais forte entre os ISPs inquilinos.
A Comissão de Proteção de Dados Pessoais do Japão provavelmente examinará a vulnerabilidade em software de terceiros no centro do ataque. A KDDI divulgou o vazamento publicamente e está cooperando com os órgãos reguladores japoneses. Os usuários afetados devem trocar as senhas imediatamente e ativar a autenticação de dois fatores sempre que disponível.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source