Japão registra sequência incomum de ataques cibernéticos e vazamentos de dados

Tóquio – Uma sequência de acessos não autorizados atingiu grandes empresas japonesas nos últimos meses e expôs dados pessoais de milhões de pessoas, incluindo nomes, endereços, telefones, contas bancárias e até imagens de carteiras de motorista. Os casos afetaram companhias de diferentes setores e levantaram a suspeita de que criminosos estejam recorrendo a ferramentas de inteligência artificial para localizar vulnerabilidades em sistemas corporativos.
Entre as empresas atingidas estão o serviço de compartilhamento de carros Times Car, a gigante de alimentos congelados Nichirei, a rede de lojas de conveniência Seicomart, a operadora Tokyo Metro e a plataforma de venda de ingressos ePlus.
A sucessão de incidentes chamou a atenção de especialistas em segurança digital. Yutaka Seijiyama, especialista-chefe de engenharia do Centro de Pesquisa de Segurança da Macnica, empresa especializada em cibersegurança corporativa, avaliou que é incomum ocorrerem tantos vazamentos de informações em um período tão curto.
Segundo o especialista, os ataques se concentraram principalmente entre julho e setembro e atingiram empresas de setores diferentes. Uma das hipóteses é que os criminosos não estejam necessariamente escolhendo determinadas companhias ou ramos de atividade, mas usando inteligência artificial para procurar automaticamente vulnerabilidades que possam ser exploradas.
Seijiyama defende que empresas e órgãos públicos revisem constantemente seus sistemas. Ele também considera importante analisar detalhadamente os incidentes já ocorridos para identificar as brechas exploradas pelos invasores e, a partir delas, desenvolver medidas de proteção mais eficazes.
Times Car teve até 6,6 milhões de contas afetadas
Um dos casos de maior dimensão ocorreu com o Times Car, serviço de compartilhamento de veículos administrado por uma subsidiária da Park24.
A empresa informou em setembro que informações relacionadas a até aproximadamente 6,6 milhões de contas poderiam ter sido afetadas pelo acesso não autorizado ao sistema.
Posteriormente, a Park24 confirmou que cerca de 1,6 milhão de contas tiveram informações usadas para comprovação de identidade vazadas. Entre os documentos estavam imagens de carteiras de motorista, comprovantes de endereço, como contas de serviços públicos, carteiras de estudante e documentos usados para comprovar vínculos familiares.
A partir de 29 de setembro, a empresa começou a enviar notificações individuais aos usuários para os quais foi confirmada a exposição desses documentos. Até agora, segundo a Park24, não foram identificados casos de uso indevido das informações.
O episódio ganhou um novo desdobramento. Mais de 15 mil pessoas se cadastraram em um site criado para preparar uma possível ação conjunta de indenização contra as empresas responsáveis pelo serviço, segundo reportagem da Kyodo publicada na sexta-feira (2).
A iniciativa é liderada pelo advogado Yuki Makino e permite o cadastro de qualquer pessoa afetada pelo vazamento, inclusive antigos usuários que já cancelaram a assinatura do Times Car.
O formulário solicita nome, informações de contato e eventuais prejuízos ou consequências enfrentados depois do vazamento.
A intenção é avaliar a apresentação de uma ação pedindo indenização sob o argumento de que as empresas não teriam administrado adequadamente as informações pessoais de seus associados. No entanto, o cadastro no site não significa que a pessoa já participe de um processo, e os interessados poderão desistir antes da eventual ação judicial.
Entre as informações consideradas mais sensíveis estão números e imagens de carteiras de motorista, outros documentos de identificação e registros relacionados às transações dos usuários.
Um homem de 34 anos ouvido pela Kyodo, que recebeu uma notificação informando que estava entre as vítimas, disse estar preocupado com a possibilidade de seus dados serem utilizados para falsificação de identidade. Ele também criticou a resposta oferecida pela empresa após o incidente.
Nichirei teve 53.866 registros vazados
Outro ataque de grande porte atingiu a Nichirei, uma das principais empresas japonesas dos setores de alimentos congelados e logística refrigerada.
O ataque ocorreu em julho e chegou a afetar as operações de entrada e saída de mercadorias em armazéns frigoríficos e o envio de alimentos congelados. As operações voltaram à normalidade em todos os locais em 24 de julho.
Em setembro, a empresa confirmou o vazamento de 53.866 registros.
Desse total, 3.308 eram relacionados a clientes destinatários de entregas e incluíam nome, endereço e telefone. Outros 6.849 registros pertenciam a funcionários de empresas parceiras e podiam conter companhia, departamento, cargo, nome, endereço, telefone e e-mail.
O maior grupo era formado por empregados da Nichirei, ex-funcionários desde 2021, familiares e candidatos a emprego. Foram 43.709 registros, que poderiam conter nome, data de nascimento, sexo, endereço, telefone, e-mail, número de funcionário, informações de salários e bônus, situação de residência no Japão e outros dados de recursos humanos. Nem todos os registros, porém, continham necessariamente todos esses dados.
A empresa informou que não havia informações de cartões de crédito entre os dados vazados e que, até 18 de setembro, não havia confirmado uso indevido das informações.
Seicomart confirma dados de 572 mil pessoas
A rede de lojas de conveniência Seicomart também confirmou um acesso não autorizado ao servidor ligado ao aplicativo para smartphones da companhia.
Segundo a empresa, dados de 572.022 pessoas que já haviam se cadastrado no Seicomart App foram visualizados em decorrência do ataque. O total equivale a 49% dos usuários cadastrados no serviço.
Entre as informações que podem ter sido acessadas estavam nome, sexo, data de nascimento, endereço, número de telefone, endereço de e-mail e datas de adesão ou cancelamento do cartão de pontos.
A Seicomart informou que as senhas não foram vazadas e que não mantém informações de cartões de crédito nesse sistema. A empresa também afirmou que o histórico de compras dos clientes não foi afetado.
Algumas funções foram temporariamente suspensas, entre elas novos cadastros pelo aplicativo, alterações nas informações dos associados e determinados serviços online.
A empresa investiga o caso com uma companhia especializada e trabalha em cooperação com a polícia e outras autoridades. Por causa da investigação, detalhes sobre o método utilizado pelos invasores não estão sendo divulgados.
Tokyo Metro teve cerca de 59 mil e-mails expostos
A Tokyo Metro informou em 27 de setembro que um terceiro teve acesso não autorizado a um servidor relacionado ao Metro Point Club, conhecido como Metpo.
Segundo a companhia, aproximadamente 59 mil endereços de e-mail podem ter sido visualizados ou obtidos pelo invasor. Os endereços estavam armazenados em um servidor destinado a contas para as quais a entrega de mensagens havia sido suspensa por falhas no envio.
A Tokyo Metro afirmou que esse servidor não armazenava outras informações pessoais dos associados.
O problema começou a ser investigado depois de uma falha no serviço de envio de e-mails em 20 de setembro. Em 25 de setembro, foram encontrados registros de utilização fora do padrão, e a investigação apontou acesso de terceiros aparentemente realizado do exterior.
A empresa afirmou ter identificado o provável ponto vulnerável e aplicado medidas para impedir novos acessos. Os usuários também foram orientados a desconfiar de mensagens que se passem pela Tokyo Metro e tentem direcioná-los a sites externos.
ePlus teve 1.463 registros vazados
A plataforma de venda de ingressos ePlus também sofreu um acesso não autorizado que resultou no vazamento de informações pessoais.
O incidente ocorreu entre 11 e 12 de setembro e atingiu o sistema utilizado para armazenar informações necessárias ao processamento de reembolsos. A empresa confirmou o vazamento de 1.463 registros.
Em 751 casos de reembolso por transferência bancária, os dados envolvidos incluíam endereço de e-mail, nome em katakana e informações da conta bancária, como instituição financeira, agência, tipo de conta, número e nome do titular.
Outros 644 registros estavam relacionados a reembolsos por cartão de crédito e continham endereço de e-mail e nome. Mais 68 casos estavam ligados ao envio de certificados de pagamento postal e podiam incluir e-mail, nome, código postal e endereço.
A ePlus ressaltou que o sistema afetado é separado dos bancos de dados utilizados para administrar associados e compras de ingressos. Segundo a companhia, informações de cartões de crédito e senhas de usuários não foram vazadas.
O presidente da empresa, Manabu Shibuya, e o presidente do conselho de administração, Naoya Kurami, pediram desculpas pelo incidente.
A companhia comunicou o caso à Comissão de Proteção de Informações Pessoais e informou que também preparava uma notificação à polícia.
Após a invasão, a ePlus iniciou uma inspeção geral dos sistemas sob sua administração. A empresa pretende reduzir os intervalos entre as avaliações de segurança, ampliar os treinamentos periódicos sobre proteção da informação e aumentar a conscientização dos funcionários.
Também serão revisadas normas internas e a estrutura de gerenciamento de segurança.
A ePlus orientou os clientes afetados a terem cuidado com mensagens suspeitas e a verificar movimentações incomuns em suas contas bancárias. Os usuários atingidos começaram a receber notificações individuais por e-mail em 29 de setembro.
Foto: Canva








































