Keio confirma ransomware: pagamentos caem, trens seguem
A Keio Corporation confirmou um ataque de ransomware nos servidores do grupo em 26 de setembro de 2026, derrubando sistemas de pagamento e reservas na divisão de hotelaria — a operação ferroviária não foi afetada. Nenhum grupo reivindicou o ataque, nenhum vazamento de dados foi confirmado e o vetor de entrada permanece desconhecido.
Analytic judgments
Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.
A segmentação de rede entre os sistemas de TI de negócio e os sistemas de controle ferroviário funcionou sob ataque real: trens operaram normalmente enquanto pagamentos e reservas caíram. Isso é evidência operacional de que a separação estava implementada e resistiu.
Dois servidores distintos foram atingidos — o da Keio Corporation e o da Keio Plaza Hotel — mas a sequência e o vetor de entrada entre eles não foram divulgados. A hipótese de movimento lateral dentro da rede do grupo é plausível, mas não confirmada.
A ausência de reivindicação pública por qualquer grupo de ransomware até o momento da publicação pode indicar: (a) negociação em andamento sob silêncio; (b) operador pequeno ou novo sem leak site consolidado; ou (c) ataque sem componente de extorsão de dados. Nenhuma dessas hipóteses é confirmável agora.
A coincidência temporal com o incidente do Tokyo Metro (mesmo fim de semana, mesma cidade, mesmo setor) levanta a hipótese de campanha coordenada contra operadores ferroviários japoneses, mas os dois incidentes são de natureza diferente — ransomware vs. acesso não autorizado a servidor de e-mail — e não há evidência técnica de ator ou infraestrutura compartilhados.
O fato de a Keio não ter confirmado demanda de resgate até 28/09 ao meio-dia não descarta extorsão: grupos de double extortion costumam aguardar dias antes de publicar dados ou formalizar a demanda para maximizar pressão.
O contexto regulatório japonês é agravante: com 123 casos de ransomware registrados pela NPA apenas no primeiro semestre de 2026 — recorde histórico — a probabilidade de investigação formal e notificação compulsória de possível vazamento a titulares de dados é alta, independentemente de confirmação de exfiltração.
Analysis
A Keio Corporation (京王電鉄, TYO:
9008) é uma das grandes operadoras privadas de trem de Tóquio, com 85 km de trilhos, 69 estações e um braço de hotelaria de 25 unidades que inclui o Keio Plaza Hotel Tokyo. A empresa fatura cerca de US$ 2,6 bilhões por ano e emprega mais de 2.200 pessoas. O incidente atingiu os sistemas de negócio do grupo — pagamentos, reservas, formulários de atendimento — mas não os sistemas de controle operacional da via férrea.
O que a empresa confirmou publicamente é preciso e limitado: ransomware detectado na madrugada de 26 de setembro nos servidores do grupo; isolamento imediato da rede; notificação à polícia; contratação de peritos externos para investigar vetor e extensão do dano; nenhum vazamento de dados confirmado até a data do relatório. A Nikkei Xtech, com base em declaração da assessoria de imprensa, acrescenta um detalhe relevante que os demais veículos não captaram: dois servidores foram comprometidos — um da Keio Corporation e um da Keio Plaza Hotel —, mas a sequência e o vetor entre eles ainda estão sendo apurados. Até 28/09 ao meio-dia, nenhuma demanda de resgate havia sido confirmada.
Nenhum grupo de ransomware reivindicou o ataque publicamente. Isso é uma lacuna real, não um sinal de ausência de extorsão. Operações de double extortion tipicamente usam o silêncio inicial como pressão negocial: a vítima sabe que dados podem ser publicados, o que cria incentivo para pagar antes do prazo de publicação. A ausência de claim pode também indicar que o grupo ainda está catalogando os dados exfiltrados — se é que houve exfiltração — ou que se trata de um operador sem infraestrutura de leak site consolidada.
A coincidência com o incidente do Tokyo Metro merece tratamento cuidadoso. Os dois eventos ocorreram no mesmo fim de semana, no mesmo setor, na mesma cidade. Mas os tipos de ataque são distintos: o da Keio é ransomware em servidores de grupo; o do Tokyo Metro é acesso não autorizado a um servidor de programa de fidelidade que expôs endereços de e-mail. O Tokyo Metro afirma ter identificado e fechado o ponto de acesso. BleepingComputer e a Infosecurity Magazine registraram explicitamente que não há evidência de ligação entre os dois casos. Tratar os incidentes como campanha coordenada sem evidência técnica convergente seria extrapolar o que as fontes sustentam.
O contexto macro agrava o risco sistêmico: a NPA registrou 123 casos de ransomware no primeiro semestre de 2026, recorde histórico desde que a agência começou a publicar esses dados em
2020. Destes, 31 atingiram grandes empresas e mais da metade exigiu mais de um mês para recuperação. Nesse ambiente, a probabilidade de uma investigação formal da PPC (Comissão de Proteção de Informações Pessoais) é alta assim que a Keio concluir a análise de exfiltração — independentemente do resultado. A segmentação que preservou os sistemas ferroviários é o único dado claramente positivo desta apuração e merece registro: é evidência de que o design de segurança funcionou onde mais importava.
Timeline
- 26 Sep 2026Nas primeiras horas da madrugada, a Keio Corporation detecta ransomware em servidores do grupo. A empresa isola a rede imediatamente e publica comunicado oficial no mesmo dia. A Keio Plaza Hotel Tokyo publica aviso separado sobre atraso em respostas a reservas e formulários de contato. A Keio Store anuncia indisponibilidade de pagamentos por cartão de crédito e dinheiro eletrônico em algumas lojas. Incidente registrado junto à polícia; peritos externos contratados. (Fontes: comunicado oficial keio.co.jp; ITmedia; Nikkei)
- 27 Sep 2026Tokyo Metro divulga incidente separado: acesso não autorizado a servidor do programa de fidelidade Metpo expôs aproximadamente 59 mil endereços de e-mail de associados. Autoridade afirma ter identificado o ponto de acesso e fechado a vulnerabilidade. Nenhuma ligação técnica com o caso Keio foi estabelecida. (Fontes: MLex; Infosecurity Magazine)
- 28 Sep 2026Ao meio-dia, a assessoria de imprensa da Keio confirma ao Nikkei Xtech que não houve demanda de resgate confirmada até aquele momento. A Nikkei Xtech reporta que dois servidores foram afetados (Keio Corporation e Keio Plaza Hotel), mas a ordem e o vetor dos ataques ainda estão sob investigação. BleepingComputer publica cobertura; nenhum grupo de ransomware havia reivindicado o ataque. (Fontes: Nikkei Xtech; BleepingComputer)
- 29 Sep 2026Múltiplos veículos internacionais repercutem o caso. Nenhuma atualização oficial adicional da Keio localizada até o fechamento deste relatório. (Fontes: Cyberpress; Infosecurity Magazine; Japan Cyber Watch)
Impact
Operacional confirmado: sistemas de pagamento por cartão de crédito e dinheiro eletrônico ficaram indisponíveis em algumas lojas da Keio Store; formulários de contato e sistemas de reserva da Keio Plaza Hotel Tokyo foram afetados com atrasos. A operação ferroviária — que transporta comutadores diariamente para o centro de Tóquio — não foi interrompida. O número de clientes ou parceiros com dados potencialmente expostos é desconhecido; a empresa investigava exfiltração no momento do fechamento deste relatório. Nenhuma demanda de resgate confirmada e nenhum dado publicado em leak site identificado até agora.
Technical links
Recommendations
- Organizações com estrutura de grupo (holding + subsidiárias) devem revisar imediatamente se os servidores compartilhados entre empresas do grupo estão sujeitos a controles de acesso baseados em mínimo privilégio e segmentação de rede equivalente à adotada entre TI de negócio e sistemas OT/ferroviários.
- Empresas do setor de transporte e hotelaria no Japão devem verificar se os sistemas de ponto de venda e reserva estão em segmento separado dos servidores corporativos centrais, dado o padrão recorrente de ransomware atingindo sistemas de pagamento e reserva em ataques a grupos japoneses.
- Monitorar ativamente leak sites dos principais grupos de ransomware ativos no Japão em 2025-2026 (Qilin, LockBit e afins, conforme dados da NPA) para detecção precoce de eventual publicação de dados da Keio ou de empresas do grupo.
- Organizações que dependem de sistemas de pagamento cashless devem garantir planos de contingência documentados e testados para operação em modo degradado (incluindo pagamento em espécie), dado que sistemas de pagamento são consistentemente os primeiros a cair em ataques de ransomware contra grupos de varejo/hotelaria japoneses.
Intelligence gaps
What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.
Vetor de entrada não divulgado (phishing, credencial comprometida, VPN vulnerável, outro): a Keio ou seus peritos precisam publicar o resultado técnico da investigação para preencher esta lacuna.
Variante de ransomware e grupo responsável não identificados: o surgimento de uma reivindicação em leak site ou uma comunicação da NPA/METI resolveria esta lacuna.
Sequência e relação entre os dois servidores comprometidos (Keio Corporation e Keio Plaza Hotel) não esclarecida: o relatório de investigação final da empresa ou dos peritos externos é a única fonte capaz de confirmar se foi movimento lateral ou ataque independente simultâneo.
Extensão da exfiltração de dados desconhecida: a empresa investiga, mas ainda não confirmou se dados de clientes ou parceiros foram acessados — uma notificação formal à Comissão de Proteção de Informações Pessoais (PPC) seria o indicador mais confiável.
Ligação (ou ausência dela) com o incidente do Tokyo Metro não esclarecida tecnicamente: análise de indicadores de comprometimento compartilhados (IPs, TTP, malware) pela NPA ou por peritos independentes resolveria esta questão.
Sources and rating
Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.