voteinutile.fr logo

KDDI : une faille sur une messagerie partagée expose jusqu’à 14,22 millions d’identifiants

Mauvaise passe pour six fournisseurs d’accès japonais. KDDI a reconnu qu’un accès non autorisé à un système de messagerie partagé aurait exposé jusqu’à 14,22 millions d’identifiants. Adresses e-mail et mots de passe liés aux comptes de clients de six ISP figurent parmi les données concernées.

L’opérateur télécom japonais dit avoir détecté l’intrusion le 17 juin 2026, puis modifié le système le jour même pour limiter l’impact. Selon les éléments rendus publics, l’attaque aurait exploité une vulnérabilité dans un logiciel tiers utilisé par l’infrastructure de messagerie. KDDI a signalé l’incident aux autorités japonaises compétentes, dont la commission de protection des informations personnelles et le ministère des Affaires intérieures et des Communications.

Points clés

  • KDDI a détecté le 17 juin 2026 un accès non autorisé à une plate-forme de messagerie mutualisée.
  • Jusqu’à 14,22 millions de combinaisons e-mail/mot de passe pourraient être exposées.
  • Six ISP sont touchés : STNet, KDDI Web Communications, J:COM, Chubu Telecommunications, Nifty et Biglobe.
  • L’attaque viserait une faille dans un logiciel tiers ; les abonnés sont invités à changer leur mot de passe.

Six ISP touchés, jusqu’à 14,22 millions de comptes concernés

Le système compromis n’est pas celui de la messagerie mobile de KDDI, mais une plate-forme fournie à d’autres opérateurs. Les services concernés appartiennent à STNet, KDDI Web Communications, J:COM, Chubu Telecommunications, Nifty et Biglobe. D’après les informations publiées par l’opérateur et reprises par plusieurs médias japonais et internationaux, les données exposées pourraient inclure des identifiants de connexion associés à des boîtes mail. Les mots de passe seraient en clair ou sous forme hachée ou chiffrée selon les cas rapportés.

Le volume communiqué reste un plafond : 14,22 millions de comptes potentiellement touchés. KDDI a précisé que l’enquête se poursuivait pour déterminer l’étendue exacte de l’accès et des éventuelles fuites. Les clients des services affectés ont été invités à changer leur mot de passe sans attendre.

Un incident centré sur une plate-forme mutualisée

Le point commun des six fournisseurs touchés est l’usage d’une même brique technique de messagerie opérée avec KDDI. Ce type d’architecture mutualisée permet à un opérateur de fournir un service commun à plusieurs marques. Une faille unique peut alors produire des effets en cascade. KDDI dit avoir identifié des mesures techniques sur les zones suspectes et coopère avec les ISP concernés pour diffuser les consignes de sécurité.

Les médias japonais évoquent aussi la possibilité que certains comptes inactifs ou fermés figurent parmi les identifiants exposés. À ce stade, l’entreprise n’a pas communiqué de preuve d’utilisation frauduleuse massive des comptes. Elle insiste sur le changement de mot de passe comme mesure immédiate pour les utilisateurs des boîtes mail concernées.

Ce qu’il faut retenir pour les utilisateurs

  • 17 juin 2026 : KDDI détecte l’accès non autorisé.
  • 23 juin 2026 : l’incident est rendu public par l’opérateur.
  • Jusqu’à 14,22 millions de combinaisons e-mail/mot de passe pourraient être concernées.
  • Les six ISP cités sont STNet, KDDI Web Communications, J:COM, Chubu Telecommunications, Nifty et Biglobe.

Pour les abonnés concernés, le réflexe prioritaire reste simple. Modifier le mot de passe du service de messagerie, puis celui de tout autre compte réutilisant les mêmes identifiants. Une adresse e-mail couplée à son mot de passe sert souvent de clé d’entrée vers d’autres services numériques, ce qui rend la fuite particulièrement sensible.

Commentaires