КИБЕРБЕЗОПАСНОСТЬ

Times Car подтвердила утечку данных 6,6 млн аккаунтов

6,6 млн аккаунтов Times Car затронула кибератака: могли утечь адреса, телефоны, документы, данные водительских прав и пароли.

✍️ Редакция iTech News | 29.09.2026 | ⏱ 3 мин | Источник: BleepingComputer
🦠

Утечка Times Car затронула около 6,6 млн аккаунтов нынешних и бывших пользователей японского каршеринга, включая корпоративных клиентов Times Business Service. По данным BleepingComputer, среди скомпрометированных данных могли оказаться не только имена и контакты, но и сведения из водительских удостоверений, документы для проверки личности и пароли. Для IT-команд это неприятное напоминание: сервисы мобильности давно хранят не просто логины, а почти полноценные цифровые досье на клиентов.

Times Car сообщила об инциденте 25 сентября 2026 года. По версии компании, сторонний участник получил доступ к ее системам в начале месяца. Неавторизованный доступ, как заявляет сервис, был заблокирован 26 сентября. Сначала Times Car говорила, что проверяет, попали ли персональные данные пользователей к атакующим, но позже подтвердила сам факт компрометации.

Масштаб инцидента выглядит серьезно даже для крупного потребительского сервиса. Times Car управляется Times Mobility, входящей в Park24 Group, и заявляет о 4 млн активных участников по состоянию на август 2026 года. Сервис позволяет бронировать автомобили онлайн, работает с парком примерно в 84 тыс. машин и обслуживает клиентов через 29 тыс. станций во всех 47 префектурах Японии. Иными словами, это не нишевый стартап с парой тысяч регистраций, а большая инфраструктурная платформа, встроенная в повседневную городскую логистику.

В перечень затронутых данных вошли полные имена, адреса проживания, даты рождения, телефоны, email-адреса, сведения о водительских правах, документы для идентификации, включая изображения удостоверений, а также связанные идентификаторы сторонних сервисов. Для корпоративных участников дополнительно могли утечь названия подразделений. Это важная деталь: атакующий получает не только персональный профиль человека, но и привязку к работодателю или бизнес-структуре.

Компания отдельно заявила, что данные банковских карт не пострадали. Это хорошая новость, но не та, после которой можно выдохнуть и закрыть тикет. Набор из адреса, телефона, даты рождения и водительского удостоверения отлично подходит для фишинга, социальной инженерии и попыток пройти проверку личности в других сервисах. Особенно неприятны изображения документов: заменить пароль можно за минуту, а вот отозвать уже утекшую копию водительских прав значительно сложнее.

С паролями ситуация пока описана аккуратно, но без технических подробностей. Times Car утверждает, что они хранились в виде, из которого нельзя восстановить исходную строку. Это похоже на хеширование или шифрование с необратимой схемой, но компания не уточнила алгоритмы, наличие соли, параметры стойкости и другие детали, которые обычно интересуют специалистов по безопасности. Поэтому пользователям все равно разумно сменить пароль, особенно если он повторялся в других сервисах. Да, в 2026 году повторное использование паролей все еще живет где-то рядом с продакшеном без алертов.

Пока Times Car не нашла признаков того, что украденные данные уже опубликованы или продаются онлайн. Но отсутствие публичного дампа не равно отсутствию риска. Данные могут использоваться точечно, перепродаваться приватно или всплыть позже, когда внимание к инциденту спадет. Компания обещает уведомлять пострадавших пользователей индивидуально, но предупреждает, что рассылка пойдет поэтапно. Сервисы при этом продолжают работать в обычном режиме.

Times Car также попросила клиентов осторожно относиться к письмам, SMS и звонкам якобы от имени сервиса, не открывать подозрительные вложения и не вводить пароли или данные карт по ссылкам из сообщений. Для бизнеса здесь урок шире, чем очередная рекомендация включить многофакторную аутентификацию. Если продукт собирает документы, водительские права и корпоративные атрибуты, модель угроз должна учитывать не только кражу денег, но и последующие атаки на личность пользователя, его работодателя и связанные сервисы.

Утечка Times Car хорошо показывает, как меняется цена обычной пользовательской базы. Раньше аккаунт каршеринга выглядел как вспомогательная запись для бронирования машины, теперь это связка идентификации, платежной истории, мобильности и рабочих связей. Следующий вопрос для отрасли простой и неудобный: сколько таких данных действительно нужно хранить постоянно, а сколько остается в системах просто потому, что никто не пересматривал политику после запуска продукта.

Поделиться: Telegram X LinkedIn