Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Keio Corporation ha confermato nelle prime ore del 26 settembre 2026 un attacco ransomware ai server di gruppo. L'incidente ha interrotto i sistemi business del settore hospitality — pagamenti, prenotazioni, servizi clienti — senza intaccare le operazioni ferroviarie, che risultano su sistema separato. L'analisi si basa su dichiarazioni aziendali e report mediatici; non sono disponibili indicatori di compromissione, analisi forense indipendente o advisory di vendor di sicurezza.
- Keio ha confermato l'attacco ransomware il 26 settembre 2026; nessun gruppo ha rivendicato l'azione al momento della pubblicazione.
- I sistemi ferroviari sono rimasti operativi; l'impatto ha riguardato hotel, negozi e servizi di pagamento.
- Keio Plaza Hotel Tokyo ha subito ritardi nei servizi client-facing; Keio Store, Keio Presso Inn e Keio Bus hanno visto sospesi pagamenti e prenotazioni.
- L'azienda indaga con esperti esterni e forze dell'ordine; non è confermata l'esfiltrazione di dati di clienti o partner.
L'attacco e la risposta di Keio
Nella dichiarazione riportata da BleepingComputer, Keio Corporation ha reso noto l'incidente con una formula diretta: "In the early hours of September 26, 2026, we confirmed a ransomware attack on our group's servers". L'azienda ha precisato di avere segnalato il caso alle autorità e di condurre indagini sul vettore di attacco e sull'entità dei danni con il supporto di esperti esterni.
La risposta immediata è stata il shutdown della rete di gruppo. L'isolamento ha impedito la propagazione del malware oltre i confini della rete corporate, ma ha simultaneamente interrotto le operazioni business dei dipendenti e i servizi erogati ai clienti. La fonte non specifica tempi di ripristino né la composizione dell'infrastruttura isolata.
La separazione tra sistemi ferroviari e corporate
Keio gestisce 85 km di binari e 69 stazioni nel network ferroviario di Tokyo, oltre a 25 strutture alberghiere. Il fatturato annuo si aggira sui 2,6 miliardi di dollari, con oltre 2.200 dipendenti. La scala operativa combina infrastruttura ferroviaria e attività commerciali.
I sistemi ferroviari risiedono su network separato. Questa architettura ha impedito l'interruzione del servizio treno. I sistemi IT corporate e hospitality — pagamenti, piattaforme di prenotazione, programmi fedeltà — hanno subito l'interruzione. La separazione tra sistemi ferroviari e corporate ha protetto i primi, ma non ha impedito l'interruzione dei secondi.
La tabella pubblicata da BigGo Finance dettaglia l'impatto per business unit. Keio Store ha registrato l'indisponibilità di pagamenti con carta e e-money in alcuni negozi, con sospensione dei punti fedeltà. Keio Plaza Hotel ha subito l'attacco ai propri server con ritardi nella risposta alle richieste dei clienti, pur senza interruzione delle operazioni business. Keio Presso Inn ha visto sospese le nuove prenotazioni e le richieste via email. Keio Bus ha reso inutilizzabili le carte di credito per l'acquisto di abbonamenti.
Il contesto ransomware in Giappone
I dati statistici nazionali raccolti da BigGo Finance forniscono una cornice di lettura non correlata all'incidente Keio. Nel 2025 il Giappone ha registrato 226 casi di ransomware. Nel primo semestre 2026 la cifra ha già toccato 123 casi, in traiettoria di superamento del record annuo. Il 63,3% delle vittime è costituito da PMI; il 66,3% dei vettori di infezione identificati riguarda dispositivi VPN; l'88,9% dei casi ha adottato la tattica della double extortion, combinando cifratura con minaccia di pubblicazione dati.
"In the early hours of September 26, 2026, we confirmed a ransomware attack on our group's servers. We have reported the incident to the police and are conducting an investigation into the attack's route and damage with the cooperation of external experts" — Keio Corporation
Questi numeri descrivono un ecosistema ostile, ma non spiegano il vettore dell'attacco Keio. Il dossier non specifica se l'infezione sia avvenuta tramite VPN o altro canale. La mancanza di rivendicazione pubblica da parte di un gruppo ransomware rende impossibile qualsiasi attribuzione a questo stadio.
Nello stesso weekend dell'attacco Keio, Tokyo Metro ha riportato un incidente cyber separato con accesso non autorizzato a 59.000 indirizzi email membri. Nessun collegamento è confermato con l'attacco Keio.
Cosa cambia
Il caso Keio documenta che la separazione di rete tra sistemi ferroviari e sistemi corporate ha funzionato nel contenere l'impatto operativo sui treni, ma non ha protetto i servizi business dal blocco. La fonte non specifica se Keio abbia previsto meccanismi di continuità per i sistemi hospitality isolati.
Per i clienti con prenotazioni presso Keio Plaza Hotel o Keio Presso Inn, la raccomandazione documentata è contattare direttamente le strutture per verificare lo stato delle richieste in sospeso. Per gli acquirenti di abbonamenti Keio Bus, verificare le modalità alternative di pagamento attivate dalla società.
Il consumatore finale subisce l'interruzione del servizio quando i sistemi di pagamento e prenotazione cessano di funzionare, anche se l'infrastruttura ferroviaria rimane attiva.
Perché è importante
Il caso Keio mostra un confine architetturale che molte aziende infrastrutturali attraversano: la separazione di rete progettata per proteggere i sistemi operativi non estende la stessa protezione ai flussi di ricavo commerciali. L'incidente non ha coinvolto i treni, ma ha interrotto i pagamenti, le prenotazioni e i programmi fedeltà — ossia i punti di contatto economico con il cliente.
La fonte non specifica tempi di ripristino, entità della richiesta riscatto, versione del ransomware utilizzata o coinvolgimento di terze parti nella supply chain. Keio indaga con esperti esterni e forze dell'ordine; non è confermata l'esfiltrazione di dati.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione. L'analisi si fonda su dichiarazioni aziendali e report mediatici; non sono disponibili indicatori di compromissione, analisi forense indipendente o advisory di vendor di sicurezza.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://radar.offseq.com/threat/japans-keio-confirms-ransomware-attack-disrupted-business-systems-4d196aeca0308c1c
- https://www.bleepingcomputer.com/news/security/japans-keio-confirms-ransomware-attack-disrupted-business-systems/
- https://finance.biggo.com/news/1baf512b-8d49-40e5-a83e-6b97033992c4
- https://github.com/SecOpsNews/news/issues/74496
- https://www.hendryadrian.com/japans-keio-confirms-ransomware-attack-disrupted-business-systems/
- https://daily.dev/posts/japan-s-keio-confirms-ransomware-attack-disrupted-business-systems-2djasgemj
- https://www.rustourismnews.com/2026/09/27/ransomware-hits-japanese-keio-group-disrupting-hotel-bookings-and-card-payments/
- https://support.github.com/
- https://github.com/SecOpsNews/news/issues
- https://github.com/SecOpsNews/news/pulls
- https://github.com/SecOpsNews/news/security
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.