La fuite chez Times Car de Park24 expose les données de 6,6 millions d'utilisateurs d'autopartage (2026)
Le groupe japonais de mobilité Park24 a indiqué qu'un accès non autorisé à son système d'autopartage Times Car avait exposé des données personnelles, dont des images de permis de conduire, d'environ 6,6 millions de membres.
- Victime
- Park24 (Times Car)
- données
- 6.6M
Le 25 septembre 2026, Park24 — grande société japonaise de stationnement et de services de mobilité cotée à Tokyo — a révélé qu'un tiers avait obtenu un accès non autorisé au système web de son service d'autopartage Times Car, exploité par sa filiale Times Mobility. L'entreprise a indiqué que l'intrusion touchait des informations personnelles liées à environ 6,6 millions de comptes actuels et anciens, y compris des membres de son programme entreprise Times Business Service.
Ce qui s'est passé
Park24 a indiqué que l'accès non autorisé avait débuté plus tôt dans le mois et qu'elle avait bloqué l'intrus le 26 septembre. Dans une mise à jour du 28 septembre, l'entreprise a confirmé que des données avaient été volées. Les informations exposées comprenaient les noms, adresses, dates de naissance, numéros de téléphone, adresses e-mail, détails et images de permis de conduire, mots de passe de compte et identifiants de services associés. Park24 a précisé que les mots de passe étaient stockés sous une forme irrécupérable (hachée) et que les données de cartes de crédit n'étaient pas concernées. Au moment de la divulgation, rien n'indiquait que les données volées avaient été diffusées en ligne.
L'entreprise a signalé l'incident à la Commission de protection des informations personnelles du Japon, a fait appel à un expert externe pour une enquête forensique sur la cause et l'ampleur, et a indiqué qu'elle notifierait les clients concernés par étapes. Elle a également déclaré préparer des mesures pour empêcher que cela ne se reproduise. Les services Times Car sont restés opérationnels tout au long de l'incident, et l'entreprise a invité ses membres à rester vigilants face à tout contact suspect susceptible de faire référence à leurs informations divulguées.
Pourquoi c'est important
Les images de permis de conduire et les documents de vérification d'identité sont exactement le matériel nécessaire pour ouvrir des comptes, passer les contrôles « connaissance du client » ou commettre une usurpation d'identité au nom d'une victime — ce qui rend cette fuite plus lourde de conséquences qu'une simple divulgation d'e-mails et de mots de passe. L'ampleur, 6,6 millions de comptes, en fait aussi l'une des plus grandes fuites de données de consommateurs japonais divulguées en 2026, et rappelle que les plateformes de mobilité et d'économie du partage détiennent désormais des données d'identité délivrées par l'État à l'échelle de la population.
Chronologie
Park24 révèle un accès non autorisé au système web de Times Car, qui aurait débuté plus tôt dans le mois.
L'entreprise bloque l'accès non autorisé.
Park24 confirme le vol de données dans une mise à jour et signale l'incident à la Commission de protection des informations personnelles du Japon.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/times-car-confirms-data-breach-affecting-66-million-user-accounts/
- mlex.comhttps://www.mlex.com/mlex/data-privacy-security/articles/2531097
- blog.rankiteo.comhttps://blog.rankiteo.com/paku1790584734-park24-breach-september-2026/