Imagens de CNH de 1,6 mi expostas no maior vazamento japonês de mobilidade
A Park24 confirmou que um invasor externo acessou o sistema web do Times Car e extraiu dados de aproximadamente 6,6 milhões de contas — incluindo imagens de carteira de motorista de cerca de 1,6 milhão de pessoas. O incidente foi notificado à Comissão de Proteção de Informações Pessoais do Japão e à polícia; o vetor de entrada segue desconhecido.
Juicios analíticos
Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.
O número de 6,6 milhões de contas é confirmado pela própria Park24 em comunicado oficial e filing de bolsa, mas representa contas — não pessoas únicas — e inclui ex-membros e candidatos que nunca completaram o cadastro; o total de indivíduos afetados é provavelmente menor.
A retenção de imagens de CNH de ex-membros e de candidatos que nunca completaram o cadastro por até sete anos — justificada pela empresa com base na Lei do Imposto Corporativo — não tem amparo legal para esse tipo específico de documento, segundo a própria Park24 admitiu. Isso representa um risco de conformidade com a Lei de Proteção de Informações Pessoais (APPI) independente do incidente.
O vetor de entrada técnico não foi divulgado. A empresa afirmou que a causa permanece sob investigação forense com especialistas externos; qualquer atribuição de técnica ATT&CK ou CVE seria especulação.
Nenhum ator ou grupo reivindicou o ataque publicamente até a data deste relatório; a ausência de reivindicação é consistente com motivação financeira silenciosa (venda privada de dados) ou reconhecimento de que o dataset de CNHs tem valor mais alto no mercado clandestino sem exposição pública.
As imagens de CNH expostas representam risco de identidade de longo prazo superior ao de credenciais, pois uma CNH não pode ser 'trocada' com a facilidade de uma senha — o documento físico exige processo formal de substituição e o número de registro permanece o mesmo.
Nenhuma evidência de misuse ou publicação dos dados foi identificada pelas partes até o momento; a ausência de evidência não equivale à ausência de dano — a janela entre extração e uso costuma ser de semanas a meses.
Análisis
O incidente envolve a Times Mobility, subsidiária operacional da Park24 (東証プライム, ticker 4666), empresa listada na bolsa de Tóquio que opera a maior rede de car-sharing do Japão — cerca de 84 mil veículos em 29 mil estações distribuídas pelas 47 prefeituras. Em agosto de 2026, a empresa havia anunciado 4 milhões de membros ativos. O número de 6,6 milhões de contas afetadas é, portanto, 65% maior que a base ativa declarada, o que só faz sentido quando se considera que o escopo inclui ex-membros, candidatos que não completaram o cadastro e membros corporativos do Times Business Service — todos mantidos no mesmo sistema web.
A empresa confirmou que o acesso foi detectado no dia 25 de setembro às 9h07 (JST) e bloqueado até as 7h25 do dia seguinte — uma janela de contenção de aproximadamente 22 horas. O que não foi declarado é quando o invasor entrou pela primeira vez: a Teiss e a Mallory.ai citam que 'o intruso havia acessado os sistemas mais cedo no mês', sugerindo que a detecção pode ter ocorrido dias ou semanas após o acesso inicial. Park24 não confirmou nem negou esse detalhe — e a investigação forense ainda corre.
O ângulo mais relevante deste caso não é o volume de 6,6 milhões: é a natureza do dado exposto. Imagens de CNH estão entre os ativos de identidade mais difíceis de substituir. Combinadas com nome, endereço e data de nascimento — todos expostos — elas permitem impersonation em serviços que aceitam foto de documento como prova de identidade. A Park24 confirmou que os documentos de 1,6 milhão de contas incluem CNHs, comprovantes de residência (contas de energia/gás), carteiras de estudante e documentos familiares (para planos família). A empresa disse explicitamente que não há como 'revogar' esses documentos da forma que se troca uma senha.
A questão da retenção de dados é o segundo vetor de risco — desta vez regulatório. A Park24 admitiu manter imagens de CNH de ex-membros por até sete anos com base no artigo 126 da Lei do Imposto Corporativo, que exige a preservação de registros contábeis e transacionais. A própria empresa reconheceu, no entanto, que essa norma não oferece fundamento legal para a retenção de imagens biométricas de identidade. A APPI (Lei de Proteção de Informações Pessoais do Japão) determina que dados sejam eliminados quando não mais necessários — e imagens de CNH de candidatos que nunca se tornaram membros são o exemplo mais difícil de justificar. A Comissão de Proteção de Informações Pessoais (PPC) recebeu notificação e pode iniciar investigação própria.
Não há reivindicação pública de nenhum grupo ou ator. A Park24 não divulgou o vetor técnico de entrada, o método de exfiltração ou qualquer indicador de comprometimento. A investigação forense com especialistas externos está em andamento, e a empresa sinalizou que divulgará medidas de prevenção de recorrência somente após a conclusão. Neste ponto, qualquer especulação sobre técnica ATT&CK específica ou exploração de CVE seria engenharia reversa sem base.
Cronología
- 25 sep 2026Às 9h07 (JST), Times Mobility detecta acesso não autorizado ao sistema web do Times Car e inicia investigação. Primeiro comunicado público divulgado no mesmo dia. Notificação à Comissão de Proteção de Informações Pessoais e à polícia realizada nesta data.
- 26 sep 2026Às 7h25 (JST), a empresa conclui o bloqueio da rota de acesso não autorizado e confirma que comunicações com a origem do ataque foram cortadas.
- 28 sep 2026Park24 publica o segundo comunicado (第2報) confirmando que dados de aproximadamente 6,6 milhões de contas foram efetivamente obtidos por terceiros. Filing simultâneo na bolsa de valores (TSE). BleepingComputer e Japan Times reportam o incidente.
- 29 sep 2026Terceiro comunicado (第3報) confirma que documentos de verificação de identidade — incluindo imagens de CNH — foram expostos em aproximadamente 1,6 milhão das contas. Início do envio de e-mails individuais aos 1,6 mi afetados pela exposição de documentos.
- 30 sep 2026Mídia japonesa reporta congestionamento nos sistemas de bureaus de crédito (CIC e JICC) devido ao volume de usuários buscando auto-proteção. Park24 esclarece publicamente que reteve imagens de CNH de ex-membros por até sete anos, citando a Lei do Imposto Corporativo — mas admite que a norma não cobre esse tipo de documento.
- 01 oct 2026Segunda atualização do segundo comunicado publicada no site oficial. Investigação forense por especialistas externos segue em andamento; causa e vetor de entrada ainda não divulgados.
Datos involucrados
Impacto
Aproximadamente 6,6 milhões de contas de pessoas físicas e jurídicas que usaram ou tentaram usar o Times Car tiveram dados pessoais extraídos. Desse total, 1,6 milhão tiveram imagens de documentos de identidade expostas — incluindo CNHs com foto, endereço, número de registro e data de nascimento em um único arquivo. O risco imediato identificado pela própria empresa e por especialistas japoneses é de phishing dirigido e impersonação. O risco de médio prazo é a abertura fraudulenta de contas ou contratos que aceitam foto de documento como prova de identidade. Os IDs de nove serviços parceiros vinculados às contas — incluindo o WESTER ID da JR West — também foram expostos, embora a JR West tenha declarado que seus próprios sistemas não foram comprometidos. Informações de cartão de crédito não foram afetadas. Senhas foram armazenadas em formato não reversível, reduzindo (mas não eliminando) o risco de reutilização de credenciais em outros serviços. Os bureaus de crédito japoneses CIC e JICC registraram sobrecarga de requisições de auto-proteção de consumidores nos dias seguintes à divulgação. Nenhuma compensação financeira foi anunciada pela empresa até o momento.
Recomendaciones
- Usuários com conta no Times Car (ativa, encerrada ou incompleta) devem presumir que seus dados estão expostos e ativar alertas de crédito no CIC e JICC; considerar notificação preventiva às instituições financeiras caso detectem tentativas de abertura de conta em seu nome.
- Qualquer serviço que use foto de CNH como método único de verificação de identidade deve revisar sua política de onboarding com urgência: o lote de 1,6 milhão de imagens aumenta o risco de aprovações fraudulentas com documentos reais de terceiros.
- Organizações que implementam retenção de dados de ex-clientes devem mapear cada categoria de dado retido contra a base legal específica — o caso Times Car ilustra que invocar legislação fiscal para reter documentos biométricos é insuficiente e expõe a empresa a risco regulatório independente do incidente de segurança.
- Aplicar segmentação de dados sensíveis: documentos de identidade (imagens de CNH, comprovantes) devem residir em storage separado do sistema web transacional, com controles de acesso distintos e auditoria de acesso em tempo real — a arquitetura centralizada do Times Car tornou a exfiltração em escala possível a partir de um único ponto de comprometimento.
- Implementar monitoramento de exfiltração baseado em volume e comportamento de acesso a objetos (ex: acesso a grandes conjuntos de imagens em curto período) — a janela de detecção neste caso pode ter sido de dias a semanas após o acesso inicial, indicando ausência de alertas comportamentais.
Lagunas de inteligencia
Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.
O vetor de entrada técnico (como o invasor acessou o sistema web) não foi divulgado — a publicação do relatório forense final resolverá esta lacuna.
A data do acesso inicial não foi confirmada; a janela entre a primeira entrada e a detecção em 25/09 é desconhecida — logs de SIEM e o relatório forense deveriam responder isso.
A extensão exata do que foi exfiltrado versus apenas 'visualizado' não está clara — Park24 usa o termo 'viewed or improperly obtained', sem distinguir os dois cenários, o que tem implicação direta no risco real.
Não foi divulgado se os 6,6 milhões representam registros únicos de pessoas ou se há duplicatas por múltiplos cadastros — a investigação forense ou uma declaração da empresa pode esclarecer.
A posição formal da Comissão de Proteção de Informações Pessoais (PPC) ainda não foi publicada — qualquer ação regulatória ou multa depende dessa avaliação.
A adequação da retenção de 7 anos de imagens de CNH sob a APPI não foi formalmente contestada ou confirmada pelo regulador — uma manifestação da PPC ou de um tribunal definirá o precedente.
Nenhum indicador de comprometimento (IoC) foi publicado — a divulgação de IoCs pelo Park24 ou pelos investigadores forenses permitiria que outras organizações verificassem exposição em seus ambientes.
Fuentes y evaluación
Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.