📰 Source : BleepingComputer, publié le 28 septembre 2026, par Bill Toulas.

🎯 Contexte de l’incident Times Car, service de location et de mobilité automobile japonais opéré par Times Mobility (groupe Park24), a confirmé le 28 septembre 2026 une violation de données massive affectant environ 6,6 millions de comptes membres actuels et anciens, ainsi que des membres du programme de comptes entreprises Times Business Service.

📅 Chronologie

  • Début septembre 2026 : accès non autorisé par un tiers aux systèmes de Times Car
  • 25 septembre 2026 : annonce publique initiale de l’incident
  • 26 septembre 2026 : blocage de l’accès non autorisé
  • 28 septembre 2026 : confirmation de l’exfiltration de données personnelles

📋 Données exposées Les informations compromises incluent :

  • Nom complet
  • Nom du département (pour les membres entreprises)
  • Adresse physique
  • Date de naissance
  • Numéro de téléphone
  • Adresse e-mail
  • Informations sur le permis de conduire
  • Images de documents d’identité (permis de conduire)
  • Mot de passe (stocké sous forme non réversible, probablement haché ou chiffré)
  • Identifiants de services liés

✅ Données non affectées : les informations de carte bancaire n’ont pas été compromises.

🔍 État de l’investigation Aucune preuve de diffusion des données volées en ligne n’a été identifiée à ce stade. Une investigation forensique est en cours avec l’aide d’un expert externe. L’entreprise procède à la notification individuelle des clients affectés par étapes.

📌 Type d’article : Rapport d’incident / annonce d’incident. But principal : informer sur la confirmation officielle d’une violation de données et sur la nature des informations exposées.

🧠 TTPs et IOCs détectés

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 9581 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/times-car-confirms-data-breach-affecting-66-million-user-accounts/?ref=metacurity.com