A KDDI, segunda maior operadora móvel do Japão, confirmou que um ataque cibernético expôs 12,2 milhões de endereços de e-mail e 7,6 milhões de senhas de clientes de cinco provedores de internet do país. A intrusão explorou uma vulnerabilidade em software de terceiros na plataforma de e-mail que a KDDI opera para os ISPs — e o incidente entra numa fila crescente de ataques a corporações japonesas de peso, incluindo Aflac Japão, Nidec e Sapporo.
Em comunicado enviado ao Ministério das Comunicações do Japão nesta segunda-feira (7), a KDDI concluiu formalmente a apuração de um incidente inicialmente reportado em junho. Os números finais são vertiginosos: 12,2 milhões de endereços de e-mail e 7,6 milhões de senhas comprometidos numa única plataforma. O sistema afetado é usado para gerenciar contas de e-mail, webmail e storage de mensagens de cinco provedores japoneses de internet — a KDDI opera o serviço em regime de white label para eles.
Segundo a operadora, os atacantes exploraram uma falha em software de terceiros embarcado na plataforma. A KDDI não revelou o fornecedor nem o CVE específico, mas afirma ter aplicado o patch e reconfigurado o sistema imediatamente após detectar a intrusão. A investigação forense, ainda segundo a empresa, não encontrou evidência de que a movimentação lateral tenha extrapolado o ambiente da vulnerabilidade explorada.
Um detalhe que a KDDI faz questão de sublinhar: o serviço de e-mail próprio, oferecido a clientes móveis e de banda larga da marca, roda em infraestrutura separada e não foi afetado. Ou seja, o rombo está do lado dos ISPs parceiros, não da base direta da operadora.
“Muitos clientes que usam o serviço de e-mail com regularidade já trocaram suas senhas. Estamos analisando o escopo do impacto e a causa raiz, respondendo aos clientes em coordenação com os ISPs e adotando medidas para evitar reincidência.” — Comunicado oficial da KDDI
Os cinco provedores parceiros estão executando resets forçados de senha nos próximos dias. Como a proporção mostra — 7,6 milhões de senhas expostas para 12,2 milhões de endereços — significa que aproximadamente 62% dos usuários da plataforma tiveram credenciais completas vazadas. A gigante ainda não confirmou publicamente se as senhas estavam armazenadas em hash com salt ou em texto claro, ponto que costuma ditar a gravidade real de vazamentos desse porte.
O incidente KDDI se soma a uma sequência que virou pauta constante no país nas últimas semanas. A unidade japonesa da seguradora Aflac reportou breach; a Nidec, fabricante de motores elétricos e componente crítico de cadeias automotivas globais, também admitiu comprometimento; e a cervejaria Sapporo Holdings sofreu disrupção com origem cibernética. Nenhum dos casos foi publicamente conectado — mas o padrão de “grande empresa japonesa vira alvo em 2026” é robusto o suficiente para chamar atenção de CSIRTs regionais.
Para completar o clima, a polícia de Tóquio anunciou nesta semana a prisão de um estudante de 15 anos por explorar uma vulnerabilidade nos servidores do serviço de streaming de anime Bandai Channel para cancelar fraudulentamente mais de 46 mil assinaturas de usuários — um lembrete de que insiders adolescentes com boa curiosidade técnica continuam sendo uma superfície de ameaça subestimada.
O caso KDDI é escola em dois eixos. O primeiro é o eterno supply-chain: a operadora responsabilidade e o volume de dados são dela, mas a falha estava em software de terceiros embarcado. Isso repete o padrão dos maiores incidentes de 2024 e 2025 — MoveIt, Fortinet, Ivanti, Cleo, mais recentemente o VMware Cloud Foundation. Fornecedores de plataforma são o novo perímetro, e o comprador da plataforma paga a conta reputacional.
O segundo eixo é o modelo MSP-para-ISPs. A KDDI centraliza serviço de e-mail para cinco provedores. Quando esse tipo de arquitetura falha, o impacto é multiplicado pelo número de tenants. É a mesma dinâmica que vimos em incidentes como Kaseya, ConnectWise ScreenConnect e SolarWinds — só que agora aplicada a telco. À medida que operadoras assumem cada vez mais funções de MSP para seus revendedores de banda larga, esse tipo de incidente deve virar rotineiro.
Do lado dos usuários finais, o risco imediato não é só o e-mail. É credential stuffing: 7,6 milhões de pares e-mail-senha viram combustível para tentativas automatizadas contra bancos, exchanges, redes sociais e apps de e-commerce — no Japão e onde quer que esses e-mails tenham sido reutilizados. Historicamente, listas asiáticas grandes acabam alimentando campanhas globais em questão de semanas.
Fonte: The Record
A versão oficial do V4-Pro traz módulo de decodificação especulativa, contexto de mais de um…
Pesquisadores do SRI International e do MIT Media Lab descrevem como modelos podem coordenar decisões…
Estudo publicado na PNAS mediu o desalinhamento entre valores declarados por 715 usuários e o…
A Microsoft mostrou que padrões de execução, formato de requisição e parâmetros de upload permanecem…
A CVE-2026-64849 permite que um atacante sem autenticação faça o servidor do MLflow buscar e…
Revisão de doze meses de casos de resposta a incidentes da Sophos mostra que a…