L’opérateur japonais de télécommunications KDDI Corporation a révélé une fuite de données qui pourrait avoir exposé les adresses e-mail et les mots de passe de jusqu’à 14,2 millions de comptes clients auprès de six fournisseurs d’accès à Internet (FAI).
L’entreprise a découvert un accès non autorisé à un système de messagerie partagé le 17 juin, a bloqué l’attaquant et mis en place des mesures de défense supplémentaires.
Principaux enseignements de l’incident KDDI
- KDDI a révélé une fuite de données qui pourrait avoir exposé les adresses e-mail et les mots de passe de jusqu’à 14,2 millions de comptes auprès de six fournisseurs d’accès à Internet japonais.
- Des attaquants ont exploité une vulnérabilité dans un logiciel tiers, mettant en évidence les risques en aval liés aux infrastructures partagées et aux dépendances vis-à-vis des fournisseurs.
- L’impact exact reste en cours d’évaluation, et KDDI n’a pas indiqué comment les mots de passe étaient stockés pour l’ensemble des comptes concernés, ce qui laisse planer l’incertitude sur le risque global lié aux identifiants.
- Les identifiants e-mail exposés peuvent permettre des attaques d’hameçonnage ciblé, de bourrage d’identifiants et de prise de contrôle de comptes, même si certains mots de passe ont été hachés ou chiffrés.
La fuite touche plusieurs FAI japonais
Cet incident a touché les services de messagerie exploités par KDDI ainsi que par STNet, JCOM, Chubu Telecommunications, NIFTY et BIGLOBE.
KDDI est l’une des plus grandes entreprises japonaises de télécommunications et compte environ 45 000 employés.
L’entreprise estime que jusqu’à 14,2 millions de comptes pourraient avoir été exposés, notamment ceux de clients actuels, d’anciens clients et de comptes inactifs qui ne sont peut-être plus utilisés.
KDDI a indiqué que l’enquête se poursuivait et que le nombre exact de comptes concernés n’avait pas encore été confirmé.
Comme le système concerné prenait en charge plusieurs opérateurs de FAI, cette fuite montre comment un service partagé ou une infrastructure dépendante de fournisseurs peut accroître le risque en aval lorsqu’un système unique est compromis.
Le risque lié à l’exposition des mots de passe reste incertain
KDDI a indiqué que certains mots de passe étaient stockés sous forme hachée ou chiffrée, ce qui pourrait réduire la probabilité d’une prise de contrôle immédiate des comptes.
Cependant, l’entreprise n’a pas précisé les méthodes de chiffrement ou de hachage utilisées, si des sels avaient été appliqués ni quel pourcentage de comptes bénéficiait d’une protection renforcée.
Comme le risque lié à l’exposition des mots de passe dépend largement de la manière dont les identifiants sont stockés, un hachage faible, un chiffrement réversible ou un stockage en clair pourrait rendre certains utilisateurs plus vulnérables que d’autres.
Même si certains mots de passe ne peuvent pas être exploités immédiatement, les adresses e-mail et les données de connexion exposées peuvent tout de même présenter des risques d’hameçonnage ciblé, de bourrage d’identifiants et de tentatives de prise de contrôle de comptes.
KDDI informe les autorités et les fournisseurs concernés
KDDI a indiqué avoir commencé à contacter les FAI concernés et avoir signalé l’incident à la Commission japonaise de protection des informations personnelles ainsi qu’au ministère japonais des Affaires intérieures et des Communications.
L’entreprise collabore également avec les fournisseurs concernés pour mettre en place des mesures de sécurité supplémentaires et réduire les risques pour les clients.
Les clients concernés devraient réinitialiser leurs mots de passe e-mail, activer l’authentification à deux facteurs (2FA) lorsqu’elle est disponible et utiliser des gestionnaires de mots de passe.
Les organisations devraient surveiller les activités de connexion inhabituelles, les pics d’échecs d’authentification, les règles de transfert suspectes et les tentatives d’hameçonnage visant les utilisateurs concernés.
La fuite de données chez KDDI montre comment les vulnérabilités des logiciels tiers peuvent entraîner une exposition à grande échelle lorsqu’elles touchent une infrastructure centralisée.
Les solutions zero trust peuvent aider les organisations à limiter l’impact des identifiants compromis et des risques liés aux fournisseurs tiers grâce à une vérification continue et à des accès fondés sur le principe du moindre privilège.





