Times Car confirma vazamento de 6,6 milhões com CNH incluída
Park24 confirmou, em comunicado oficial publicado em 28 de setembro de 2026, que o sistema web do serviço de compartilhamento de veículos Times Car foi invadido por terceiros no início de setembro, resultando na exfiltração de dados de aproximadamente 6,6 milhões de contas. O incidente é real, confirmado pela própria empresa e notificado à autoridade regulatória japonesa (PIPC) e à polícia; nenhum ator foi identificado e o vetor técnico ainda não foi divulgado.
Analytic judgments
Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.
O volume de 6,6 milhões de registros é confirmado pela própria organização (Park24/Times Mobility) em comunicado oficial publicado em 28/09/2026 — não há distância entre alegação e confirmação neste caso.
A exfiltração de imagens de CNH e documentos de verificação de identidade eleva o risco de fraude de identidade muito além do que um vazamento de e-mail ou senha isoladamente representaria, pois esses documentos são exigidos no cadastro e não podem ser trocados como uma senha.
As senhas foram armazenadas em formato irreversível (provavelmente hash), o que reduz o risco de uso imediato de credenciais para acesso ao próprio Times Car, mas não elimina o risco de ataques de credential stuffing em outros serviços onde o usuário reutiliza a mesma senha.
O vetor de acesso inicial permanece desconhecido: Park24 não divulgou como o sistema web foi comprometido, se houve exploração de vulnerabilidade, credenciais roubadas ou outro método. Sem essa informação, a superfície de ataque residual não pode ser avaliada externamente.
A ausência de dados de cartão de crédito no escopo do vazamento é consistente com o que a empresa afirma, mas a investigação forense ainda está em curso — é prematuro descartar completamente exposições adicionais não identificadas até agora.
Os IDs de nove serviços parceiros vinculados às contas (incluindo WESTER ID do grupo JR West) foram comprometidos, criando risco de cascata para outros sistemas fora do perímetro do Times Car, embora o impacto real dependa de como esses vínculos são exploráveis.
Analysis
O incidente do Times Car é um caso de invasão direta ao sistema web de um serviço de mobilidade japonês de grande escala, com exfiltração confirmada de dados de identidade altamente sensíveis. Não há discrepância entre o que a empresa admite e o que fontes independentes relatam — o número de 6,6 milhões vem do próprio comunicado da Park24, replicado por Nikkei, NHK e ITmedia, e registrado pela PIPC. O registro no nosso sistema como 'claimed/unverified' estava desatualizado: desde 28/09/2026 o caso é 'confirmed/real'.
O ponto crítico de risco não é o volume de registros em si, mas a natureza dos dados exfiltrados. Serviços de carsharing exigem CNH no cadastro — logo, o banco de dados do Times Car continha imagens de documentos de identidade de todos os seus membros. Esses dados não podem ser trocados como uma senha ou cancelados como um cartão. Um usuário cujo CPF (ou número de CNH japonesa) e foto foram expostos carrega esse risco indefinidamente. A BigGo Finance e outros analistas apontam este como o diferencial de gravidade do incidente.
Park24 não divulgou o vetor de acesso inicial. O comunicado fala em 'terceiro que acessou o sistema', sem mencionar vulnerabilidade explorada, credencial comprometida, supply chain ou qualquer outra especificidade técnica. A investigação forense com empresa externa ainda está em curso. Essa lacuna é relevante: sem saber como o sistema foi invadido, é impossível saber se o bloqueio da rota identificada em 26/09 foi suficiente ou se o vetor original permanece ativo em outros sistemas do grupo Park24.
Os IDs de nove serviços parceiros vinculados às contas foram comprometidos, conforme reportado pelo Nikkei. O WESTER ID (grupo JR West) é o mais citado. Isso sugere que o impacto pode se estender além do perímetro do Times Car. No entanto, o alcance prático depende de como esses IDs são usados pelos sistemas parceiros — informação que não foi divulgada.
Não há, até o momento da publicação deste relatório, evidência de que os dados estejam à venda ou circulando em fóruns de cibercrime. Park24 e múltiplas fontes independentes confirmam que não há evidência de uso indevido ou distribuição pública dos dados. Isso não significa que o risco passou: exfiltrações silenciosas frequentemente precedem o uso dos dados por meses.
Timeline
- 01 Sep 2026Início aproximado do acesso não autorizado ao sistema web do Times Car, conforme declarado pela empresa no comunicado de 25/09 (Park24, 1º comunicado oficial).
- 25 Sep 2026Às 9h07 (horário de Tóquio), Park24/Times Mobility detecta o acesso não autorizado e abre investigação interna. Mesmo dia: publicação do 1º comunicado oficial admitindo possibilidade de vazamento de dados pessoais de membros atuais e ex-membros.
- 26 Sep 2026Às 7h25, a empresa conclui o bloqueio da rota de acesso não autorizado, interrompe comunicações com a origem do ataque e confirma impossibilidade de novo acesso pela mesma rota. Monitoramento contínuo é iniciado.
- 28 Sep 2026Park24 publica o 2º comunicado oficial confirmando que terceiros obtiveram dados de membros armazenados no sistema. Volume confirmado: aproximadamente 6,6 milhões de contas. Incidente reportado à Comissão de Proteção de Informações Pessoais do Japão (PIPC) e à polícia. Ações da Park24 caem mais de 4% intraday, fechando com queda de 3%.
- 29 Sep 2026Park24 publica o 3º comunicado. MLex registra declaração oficial. Cobertura internacional ampla via BleepingComputer e Nikkei. Nenhum ator reivindicou o ataque até esta data.
Data involved
Impact
Aproximadamente 6,6 milhões de contas afetadas, incluindo membros atuais, ex-membros e candidatos que iniciaram mas não concluíram o cadastro, além de contas corporativas do Times Business Service. Os dados comprometidos incluem nome, endereço, data de nascimento, telefone, e-mail, senha (em hash), informações e imagens de CNH, documentos de verificação de identidade e IDs de até 9 serviços parceiros externos. Cartão de crédito não foi afetado. As ações da Park24 recuaram mais de 4% no intraday do pregão de 29/09/2026, fechando com queda de 3%. O impacto financeiro total sobre os negócios está sendo avaliado pela empresa. Notificação individual das vítimas está sendo feita em etapas, sem prazo definido.
Recommendations
- Usuários afetados devem priorizar a troca de senha em qualquer serviço onde reutilizavam a mesma senha do Times Car, independentemente do fato de a senha local estar em hash — o risco de credential stuffing em outros sistemas não é eliminado por isso.
- Organizações com funcionários cadastrados no Times Business Service devem rever os acessos vinculados aos IDs corporativos comprometidos e monitorar tentativas de login anômalas nos sistemas internos que aceitam autenticação federada.
- Profissionais de segurança que monitoram fóruns de cibercrime devem incluir indicadores relacionados ao Park24/Times Car nos seus feeds de monitoramento de dados, dado que exfiltrações silenciosas frequentemente antecedem a comercialização dos dados por meses.
- Equipes de resposta a incidentes devem solicitar aos parceiros com serviços vinculados (especialmente os 9 identificados, incluindo JR West) uma revisão dos logs de autenticação no período de início de setembro a 26 de setembro de 2026 para detectar uso anômalo dos IDs comprometidos.
- Do ponto de vista regulatório-Brasil: organizações brasileiras com operações no Japão ou usuários japoneses devem verificar se algum dado coberto pela LGPD está armazenado em sistemas que espelham a arquitetura do Times Car (aplicação web com banco de dados de documentos de identidade) e auditar os controles de acesso correspondentes.
Intelligence gaps
What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.
Vetor de acesso inicial: Park24 não divulgou como o sistema foi comprometido. A confirmação do método (exploração de CVE, credencial roubada, acesso por fornecedor, outro) é necessária para avaliar se o bloqueio realizado em 26/09 é suficiente ou se há risco residual em outros sistemas do grupo.
Escopo real de acesso: a empresa confirma que 'parte' dos dados do sistema foi obtida. Não está claro se o atacante teve acesso a todo o banco de dados ou apenas a um subconjunto. A investigação forense em curso deve responder isso.
Identidade e atribuição do atacante: nenhum grupo reivindicou o ataque. A ausência de extorsão ou publicação dos dados pode indicar ator com motivação diferente de ransomware clássico — ou simplesmente que os dados ainda não foram monetizados. Logs de rede e IOCs poderiam esclarecer.
Impacto sobre serviços parceiros: o comprometimento de IDs de 9 serviços vinculados (ex: WESTER ID/JR West) não foi detalhado. Nenhum desses parceiros emitiu comunicado público até 29/09/2026. Declaração das empresas parceiras é necessária para avaliar o risco de cascata.
Medidas de prevenção de recorrência: Park24 anunciou que publicará as medidas corretivas (já implementadas e de médio/longo prazo) em comunicado futuro. Esse documento é necessário para avaliar a maturidade da resposta.
Sources and rating
Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.