Keio confirma ransomware: pagamentos caem, trens seguem
A Keio Corporation confirmou um ataque de ransomware nos servidores do grupo em 26 de setembro de 2026, derrubando sistemas de pagamento e reservas na divisão de hotelaria — a operação ferroviária não foi afetada. Nenhum grupo reivindicou o ataque, nenhum vazamento de dados foi confirmado e o vetor de entrada permanece desconhecido.
Juicios analíticos
Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.
A segmentação de rede entre os sistemas de TI de negócio e os sistemas de controle ferroviário funcionou sob ataque real: trens operaram normalmente enquanto pagamentos e reservas caíram. Isso é evidência operacional de que a separação estava implementada e resistiu.
Dois servidores distintos foram atingidos — o da Keio Corporation e o da Keio Plaza Hotel — mas a sequência e o vetor de entrada entre eles não foram divulgados. A hipótese de movimento lateral dentro da rede do grupo é plausível, mas não confirmada.
A ausência de reivindicação pública por qualquer grupo de ransomware até o momento da publicação pode indicar: (a) negociação em andamento sob silêncio; (b) operador pequeno ou novo sem leak site consolidado; ou (c) ataque sem componente de extorsão de dados. Nenhuma dessas hipóteses é confirmável agora.
A coincidência temporal com o incidente do Tokyo Metro (mesmo fim de semana, mesma cidade, mesmo setor) levanta a hipótese de campanha coordenada contra operadores ferroviários japoneses, mas os dois incidentes são de natureza diferente — ransomware vs. acesso não autorizado a servidor de e-mail — e não há evidência técnica de ator ou infraestrutura compartilhados.
O fato de a Keio não ter confirmado demanda de resgate até 28/09 ao meio-dia não descarta extorsão: grupos de double extortion costumam aguardar dias antes de publicar dados ou formalizar a demanda para maximizar pressão.
O contexto regulatório japonês é agravante: com 123 casos de ransomware registrados pela NPA apenas no primeiro semestre de 2026 — recorde histórico — a probabilidade de investigação formal e notificação compulsória de possível vazamento a titulares de dados é alta, independentemente de confirmação de exfiltração.
Análisis
A Keio Corporation (京王電鉄, TYO:
9008) é uma das grandes operadoras privadas de trem de Tóquio, com 85 km de trilhos, 69 estações e um braço de hotelaria de 25 unidades que inclui o Keio Plaza Hotel Tokyo. A empresa fatura cerca de US$ 2,6 bilhões por ano e emprega mais de 2.200 pessoas. O incidente atingiu os sistemas de negócio do grupo — pagamentos, reservas, formulários de atendimento — mas não os sistemas de controle operacional da via férrea.
O que a empresa confirmou publicamente é preciso e limitado: ransomware detectado na madrugada de 26 de setembro nos servidores do grupo; isolamento imediato da rede; notificação à polícia; contratação de peritos externos para investigar vetor e extensão do dano; nenhum vazamento de dados confirmado até a data do relatório. A Nikkei Xtech, com base em declaração da assessoria de imprensa, acrescenta um detalhe relevante que os demais veículos não captaram: dois servidores foram comprometidos — um da Keio Corporation e um da Keio Plaza Hotel —, mas a sequência e o vetor entre eles ainda estão sendo apurados. Até 28/09 ao meio-dia, nenhuma demanda de resgate havia sido confirmada.
Nenhum grupo de ransomware reivindicou o ataque publicamente. Isso é uma lacuna real, não um sinal de ausência de extorsão. Operações de double extortion tipicamente usam o silêncio inicial como pressão negocial: a vítima sabe que dados podem ser publicados, o que cria incentivo para pagar antes do prazo de publicação. A ausência de claim pode também indicar que o grupo ainda está catalogando os dados exfiltrados — se é que houve exfiltração — ou que se trata de um operador sem infraestrutura de leak site consolidada.
A coincidência com o incidente do Tokyo Metro merece tratamento cuidadoso. Os dois eventos ocorreram no mesmo fim de semana, no mesmo setor, na mesma cidade. Mas os tipos de ataque são distintos: o da Keio é ransomware em servidores de grupo; o do Tokyo Metro é acesso não autorizado a um servidor de programa de fidelidade que expôs endereços de e-mail. O Tokyo Metro afirma ter identificado e fechado o ponto de acesso. BleepingComputer e a Infosecurity Magazine registraram explicitamente que não há evidência de ligação entre os dois casos. Tratar os incidentes como campanha coordenada sem evidência técnica convergente seria extrapolar o que as fontes sustentam.
O contexto macro agrava o risco sistêmico: a NPA registrou 123 casos de ransomware no primeiro semestre de 2026, recorde histórico desde que a agência começou a publicar esses dados em
2020. Destes, 31 atingiram grandes empresas e mais da metade exigiu mais de um mês para recuperação. Nesse ambiente, a probabilidade de uma investigação formal da PPC (Comissão de Proteção de Informações Pessoais) é alta assim que a Keio concluir a análise de exfiltração — independentemente do resultado. A segmentação que preservou os sistemas ferroviários é o único dado claramente positivo desta apuração e merece registro: é evidência de que o design de segurança funcionou onde mais importava.
Cronología
- 26 sep 2026Nas primeiras horas da madrugada, a Keio Corporation detecta ransomware em servidores do grupo. A empresa isola a rede imediatamente e publica comunicado oficial no mesmo dia. A Keio Plaza Hotel Tokyo publica aviso separado sobre atraso em respostas a reservas e formulários de contato. A Keio Store anuncia indisponibilidade de pagamentos por cartão de crédito e dinheiro eletrônico em algumas lojas. Incidente registrado junto à polícia; peritos externos contratados. (Fontes: comunicado oficial keio.co.jp; ITmedia; Nikkei)
- 27 sep 2026Tokyo Metro divulga incidente separado: acesso não autorizado a servidor do programa de fidelidade Metpo expôs aproximadamente 59 mil endereços de e-mail de associados. Autoridade afirma ter identificado o ponto de acesso e fechado a vulnerabilidade. Nenhuma ligação técnica com o caso Keio foi estabelecida. (Fontes: MLex; Infosecurity Magazine)
- 28 sep 2026Ao meio-dia, a assessoria de imprensa da Keio confirma ao Nikkei Xtech que não houve demanda de resgate confirmada até aquele momento. A Nikkei Xtech reporta que dois servidores foram afetados (Keio Corporation e Keio Plaza Hotel), mas a ordem e o vetor dos ataques ainda estão sob investigação. BleepingComputer publica cobertura; nenhum grupo de ransomware havia reivindicado o ataque. (Fontes: Nikkei Xtech; BleepingComputer)
- 29 sep 2026Múltiplos veículos internacionais repercutem o caso. Nenhuma atualização oficial adicional da Keio localizada até o fechamento deste relatório. (Fontes: Cyberpress; Infosecurity Magazine; Japan Cyber Watch)
Impacto
Operacional confirmado: sistemas de pagamento por cartão de crédito e dinheiro eletrônico ficaram indisponíveis em algumas lojas da Keio Store; formulários de contato e sistemas de reserva da Keio Plaza Hotel Tokyo foram afetados com atrasos. A operação ferroviária — que transporta comutadores diariamente para o centro de Tóquio — não foi interrompida. O número de clientes ou parceiros com dados potencialmente expostos é desconhecido; a empresa investigava exfiltração no momento do fechamento deste relatório. Nenhuma demanda de resgate confirmada e nenhum dado publicado em leak site identificado até agora.
Enlaces técnicos
Recomendaciones
- Organizações com estrutura de grupo (holding + subsidiárias) devem revisar imediatamente se os servidores compartilhados entre empresas do grupo estão sujeitos a controles de acesso baseados em mínimo privilégio e segmentação de rede equivalente à adotada entre TI de negócio e sistemas OT/ferroviários.
- Empresas do setor de transporte e hotelaria no Japão devem verificar se os sistemas de ponto de venda e reserva estão em segmento separado dos servidores corporativos centrais, dado o padrão recorrente de ransomware atingindo sistemas de pagamento e reserva em ataques a grupos japoneses.
- Monitorar ativamente leak sites dos principais grupos de ransomware ativos no Japão em 2025-2026 (Qilin, LockBit e afins, conforme dados da NPA) para detecção precoce de eventual publicação de dados da Keio ou de empresas do grupo.
- Organizações que dependem de sistemas de pagamento cashless devem garantir planos de contingência documentados e testados para operação em modo degradado (incluindo pagamento em espécie), dado que sistemas de pagamento são consistentemente os primeiros a cair em ataques de ransomware contra grupos de varejo/hotelaria japoneses.
Lagunas de inteligencia
Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.
Vetor de entrada não divulgado (phishing, credencial comprometida, VPN vulnerável, outro): a Keio ou seus peritos precisam publicar o resultado técnico da investigação para preencher esta lacuna.
Variante de ransomware e grupo responsável não identificados: o surgimento de uma reivindicação em leak site ou uma comunicação da NPA/METI resolveria esta lacuna.
Sequência e relação entre os dois servidores comprometidos (Keio Corporation e Keio Plaza Hotel) não esclarecida: o relatório de investigação final da empresa ou dos peritos externos é a única fonte capaz de confirmar se foi movimento lateral ou ataque independente simultâneo.
Extensão da exfiltração de dados desconhecida: a empresa investiga, mas ainda não confirmou se dados de clientes ou parceiros foram acessados — uma notificação formal à Comissão de Proteção de Informações Pessoais (PPC) seria o indicador mais confiável.
Ligação (ou ausência dela) com o incidente do Tokyo Metro não esclarecida tecnicamente: análise de indicadores de comprometimento compartilhados (IPs, TTP, malware) pela NPA ou por peritos independentes resolveria esta questão.
Fuentes y evaluación
Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.