// 1 ZERO-DAY · 5 CVE · 4 EXPLOIT NELLE ULTIME 24H→
Times Car conferma un data breach che ha compromesso circa 6,6 milioni di account con nomi, indirizzi e immagini della patente di guida. L'accesso non autorizzato è

Times Car, servizio di car-sharing giapponese controllato dal gruppo Park24, ha confermato il furto di dati personali relativi a circa 6,6 milioni di account di membri attuali e passati. L'accesso non autorizzato al sistema web è stato rilevato alle 9:07 del mattino del 25 settembre 2026 e bloccato alle 7:25 del mattino del giorno successivo. La conferma del furto effettivo dei dati è arrivata il 28 settembre 2026, chiudendo un arco temporale di disclosure graduale che ha lasciato gli utenti nella condizione di non sapere per 72 ore se i propri dati fossero stati effettivamente estratti o solo accessibili.

Punti chiave
  • Circa 6,6 milioni di account di membri attuali e passati di Times Car sono stati compromessi, inclusi utenti del programma corporate Times Business Service.
  • I dati esposti comprendono nomi, indirizzi, date di nascita, numeri di telefono, email, informazioni e immagini della patente di guida, password in forma dichiarata non recuperabile e ID di servizi collegati.
  • L'accesso non autorizzato è stato rilevato il 25 settembre 2026 alle 9:07 del mattino e bloccato il 26 settembre 2026 alle 7:25 del mattino, con interruzione delle comunicazioni con la sorgente dell'attacco.
  • I dati della carta di credito non sono stati compromessi e i servizi di Times Car sono rimasti operativi senza impatto sulla disponibilità.

Il profilo tecnico del breach: 22 ore di accesso e dati di identità documentale

La timeline tecnica fornita da Park24 tramite BigGo Finance è precisa al minuto: rilevamento alle 9:07 del 25 settembre, completamento del blocco alle 7:25 del 26 settembre. Questo significa un intervallo di circa 22 ore durante le quali l'attaccante ha mantenuto accesso al sistema web di Times Car. Non emerge dalle fonti il vettore di ingresso utilizzato: nessuna descrizione di vulnerabilità sfruttata, nessun riferimento a credenziali rubate o a tecniche di ingegneria sociale specifiche.

Ciò che distingue questo incidente da un data breach convenzionale è la natura dei dati esposti. Oltre ai canonici identificativi personali — nome, indirizzo, data di nascita, telefono, email — la fonte documenta l'esfiltrazione di "informazioni della patente di guida e immagini del documento". In un servizio di car-sharing, la raccolta della patente è un requisito normativo non negoziabile: l'utente non può optare di non fornirla. Il risultato è una concentrazione di dati biometrico-documentale che, in caso di compromissione, amplifica l'impatto oltre la semplice esposizione di dati di contatto.

"The inclusion of driver's license images is particularly concerning as it heightens the risk of identity fraud and secondary damage"

Le password, secondo la dichiarazione di Times Car riportata da daily.dev, erano "memorizzate in una forma non recuperabile". La formulazione è vaga: indica hashing o crittografia, ma non specifica l'algoritmo né l'eventuale presenza di salting. La fonte non permette di determinare se la dichiarazione aziendale sia tecnicamente verificabile o una formulazione di comodo.

La separazione architetturale che ha contenuto il danno

Un dato tecnico emerge con chiarezza dalle due fonti primarie: i dati della carta di credito non sono stati compromessi. Daily.dev riporta testualmente che "credit card data was not affected"; BigGo Finance conferma che "no credit card information was leaked". Questa separazione suggerisce un'architettura di isolamento tra il sistema web compromesso e l'infrastruttura di pagamento, probabilmente basata su tokenizzazione o su un ambiente di elaborazione separato.

Tutti i servizi di Times Car sono rimasti operativi durante e dopo l'incidente. Secondo BigGo Finance, "no impact on Times Car service availability has been confirmed". Questo indica che l'attaccante non ha implementato tecniche di distruzione o blocco dei servizi — ransomware, wiper o denial of service — ma si è concentrato sull'esfiltrazione silenziosa dei dati. L'assenza di impatto sulla disponibilità ha probabilmente ritardato la percezione della gravità dell'evento, contribuendo alla tempistica di disclosure a gradini: rilevamento, blocco, conferma furto.

Il paradosso normativo: quando il requisito legale diventa superficie d'attacco

L'angolo di lettura suggerito dal brief — e supportato dai dati disponibili — riguarda il paradosso strutturale dei servizi di mobilità. La patente di guida è un documento di identità governativo che, una volta compromessa in forma di immagine, non può essere "rotta" o sostituita con la stessa facilità di una password. L'utente non può revocare la propria patente né generarne una nuova versione. L'immagine del documento diventa un dato permanente nelle mani dell'attaccante, utilizzabile per frodi di identità, falsificazione di documenti, o come elemento di verifica in secondi fattori di autenticazione basati su documenti.

Questo crea un problema di policy che trascende la singola azienda. I servizi di car-sharing — e più in generale la mobility-as-a-service — sono tenuti per legge a verificare l'identità e la idoneità alla guida degli utenti. Le alternative tecniche esistono: verifica one-time con distruzione dell'immagine dopo la validazione, tokenizzazione dell'identità con emissione di credenziale di servizio, archiviazione di soli hash crittografici dei dati documentali. Nessuna di queste opzioni è documentata come adottata da Times Car nelle fonti disponibili.

Attribuzione e contesto: nessun collegamento con ShinyHunters

Nel periodo del breach, le fonti di contesto documentano attività del gruppo ShinyHunters contro portali di reclutamento del governo statunitense. Help Net Security e BBC riportano dettagli su questa campagna, mentre IC3.gov ha emesso un advisory pubblico. Nessuna fonte stabilisce un collegamento tra ShinyHunters e l'incidente Times Car. Il dossier non nomina alcun threat actor per questo specifico breach. Inserire il nome ShinyHunters nel contesto dell'articolo sul Times Car sarebbe quindi una forzatura narrativa non supportata dalle fonti.

Allo stato attuale, non emerge evidenza che i dati rubati siano stati diffusi online. Daily.dev riporta esplicitamente questa condizione. L'assenza di pubblicazione potrebbe indicare diverse dinamiche: un attaccante che conserva i dati per utilizzi futuri, una fase di negoziazione non resa pubblica, o semplicemente un mercato illecito non ancora osservato. Il dossier non documenta richieste di riscatto né estorsioni.

Perché è importante

Il dossier non specifica il vettore di attacco utilizzato per l'accesso iniziale, rendendo impossibile una valutazione della prevenibilità dell'incidente. Non è documentato se l'accesso sia avvenuto tramite vulnerabilità non patchata, credenziali compromesse, o altro meccanismo.

Il tipo esatto di protezione applicata alle password — hashing, algoritmo, presenza di salting — non è dettagliato nelle fonti, oltre alla dichiarazione generica di forma "non recuperabile". Questo limite impedisce di stimare il rischio di cracking delle credenziali esposte.

Il dossier non documenta misure correttive specifiche adottate da Park24 oltre al blocco dell'accesso e all'avvio dell'indagine forense con agenzie esterne. Non emerge se siano state implementate modifiche architetturali, rotazioni di credenziali di sistema, o revisioni delle politiche di accesso.

Park24 ha dichiarato di valutare l'impatto sui risultati finanziari e di riservarsi di divulgare impatti materiali. Al momento della pubblicazione, nessuna stima quantitativa di costi diretti o indiretti è disponibile nelle fonti.

L'azienda ha comunicato ai membri di non fornire mai password o dati della carta di credito in risposta a email, SMS o telefonate. Park24 ha inoltre specificato che non richiederà mai tali informazioni attraverso questi canali. Si tratta di una misura di comunicazione contro il phishing di secondo livello, non di una mitigazione tecnica dell'incidente.

Disclosure graduale e comunicazione di crisi

La sequenza di disclosure — rilevamento, blocco, conferma furto in tre giorni — illustra un modello di comunicazione di crisi che privilegia la certezza sulla velocità. Park24 ha atteso la conferma dell'esfiltrazione effettiva prima di qualificare l'evento come furto di dati, evitando di comunicare un "potenziale breach" che avrebbe poi dovuto essere rettificato. Questo approccio ha però lasciato gli utenti senza informazioni complete per 72 ore, in un mercato — quello giapponese — particolarmente sensibile alla protezione dei dati personali.

Per il settore car-sharing e mobility-as-a-service, l'incidente rappresenta un caso studio sulla tensione tra requisiti normativi di verifica identità e rischio di concentrazione dati. La raccolta obbligatoria di documenti d'identità crea honeypot di informazioni altamente sensibili che, in caso di compromissione, superano di ordini di grandezza l'impatto di un breach di dati di contatto convenzionali. La separazione architetturale che ha preservato i dati di pagamento dimostra che l'isolamento è possibile; la sua applicazione ai dati documentali rimane un'area non esplorata nelle fonti disponibili.

FAQ

I dati della mia patente di guida sono stati esposti?
Se eri membro di Times Car o del programma Times Business Service, le fonti confermano che informazioni e immagini della patente di guida sono tra i dati compromessi. Il dossier non specifica se l'esposizione sia totale o parziale rispetto all'intera base utenti.

Devo cambiare la password del mio account Times Car?
Il dossier non contiene raccomandazioni operative specifiche su questo punto. Le password erano memorizzate in forma dichiarata non recuperabile, ma il tipo esatto di protezione non è documentato.

C'è rischio che i miei dati vengano pubblicati online?
Secondo la fonte daily.dev, non è stata rilevata evidenza di diffusione online dei dati rubati. Questa condizione è verificata al momento della conferma del furto, ma non garantisce assenza di pubblicazione futura.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. helpnetsecurity.com
  2. daily.dev
  3. finance.biggo.com
  4. ic3.gov
  5. bbc.com