[ ARTICLE · 18.07.2026 ]
פריצה אחת, שש ספקיות אינטרנט: איך תשתית דוא"ל משותפת חשפה 14.2 מיליון חשבונות ביפן
כשספק תשתית אחד משרת כמה מותגים במקביל, כשל אבטחה בודד יכול להתרחב מיד לכמה חברות שונות בבת אחת — גם אם הלקוחות שלהן מעולם לא שמעו את השם של הספק המשותף. זה בדיוק מה שקרה ביפן באמצע 2026, כאשר KDDI, אחת מענקיות הטלקום הגדולות במדינה, גילתה כי תוקפים חדרו לפלטפורמת דוא"ל שהיא מפעילה מאחורי הקלעים עבור חמש ספקיות אינטרנט נוספות, בנוסף לשירותים שהיא מספקת תחת שמה שלה. התוצאה: אירוע דליפת מידע שנוגע, לפי ההערכה הרשמית, לעד 14.22 מיליון חשבונות.
ציר הזמן: חודש שלם בין הפריצה לגילוי
לפי הדיווחים, התוקפים ניצלו חולשה בתוכנת צד שלישי שלא נחשפה בשמה, וחדרו למערכת ב־16 במאי 2026. הפריצה לא זוהתה מיד: רק ב־17 ביוני, כחודש לאחר מכן, KDDI זיהתה את הפעילות החריגה, חסמה את הגישה של התוקפים ויישמה אמצעי הגנה נוספים.
ההודעה הרשמית ללקוחות ולרגולטורים פורסמה רק בסוף אותו החודש. הפער של כחודש בין החדירה בפועל לבין הגילוי הוא נקודה שחוזרת על עצמה בתקריות רבות מהסוג הזה: ככל שתוקף פועל זמן רב יותר בלי להתגלות, כך גדל היקף המידע שהוא מצליח לחלץ, וגם היכולת לשחזר במדויק אילו רשומות בדיוק נגעו בהן. במקרים רבים, החברה הנפרצת עצמה אינה יכולה לדעת בוודאות מוחלטת אילו רשומות בדיוק נצפו או הועתקו, ומכאן הנטייה לדווח על "עד" מספר מסוים של חשבונות פוטנציאליים במקום על מספר סופי ומדויק.
מה בדיוק דלף
KDDI מסרה כי החשיפה הפוטנציאלית כוללת עד 14.22 מיליון חשבונות של לקוחות נוכחיים, לקוחות לשעבר וחשבונות לא פעילים במצטבר על פני שש הספקיות. מתוכם, החברה אישרה במפורש כי כ־12.23 מיליון כתובות דוא"ל וכ־7.61 מיליון סיסמאות היו חשופות לגישה בלתי מורשית — כלומר, אצל חלק ניכר מהמשתמשים נחשפה רק כתובת הדוא"ל בלי הסיסמה הנלווית, בעוד שאצל קבוצה גדולה אחרת נחשף הצירוף המלא של שם משתמש וסיסמה, שהוא המסוכן ביותר מבחינת ניצול בפועל.
חלק מהסיסמאות אוחסנו בצורה מגובבת (hashed) או מוצפנת — מה שמקשה, אך לא בהכרח מונע לחלוטין, ניצול ישיר שלהן — אולם החברה לא פרסמה נתון מדויק לגבי כמה חשבונות נותרו חשופים בטקסט גלוי, ואיזו שיטת הצפנה בדיוק שימשה עבור החשבונות המוגנים. חוסר השקיפות הזה, שנפוץ למדי בהודעות דליפת מידע רשמיות, מקשה על משתמשים להעריך בעצמם עד כמה הם בסיכון ממשי, ומטה את שיקול הדעת לכיוון הזהיר: להתייחס לכל חשבון כאילו נחשף במלואו, גם בהיעדר אישור מפורש.
שש ספקיות, תשתית אחת: הסיכון שבתלות משותפת
החלק המעניין באירוע הזה, מעבר להיקף המספרי, הוא המבנה שהוביל אליו. KDDI אינה רק ספקית טלקום בפני עצמה, אלא גם מפעילה תשתיות דוא"ל עבור שותפות עסקיות — STNet, JCOM, Chubu Telecommunications, NIFTY ו־BIGLOBE — שלכל אחת מהן בסיס לקוחות עצמאי, מותג נפרד וזהות שיווקית משלה. עבור רוב הלקוחות של אותן ספקיות, קרוב לוודאי שלא היה כל מודעות לכך שהדוא"ל שלהם רץ בפועל על תשתית של חברה אחרת לגמרי.
זהו דפוס נפוץ בתעשיית הטלקום והאינטרנט: איחוד תשתיות עורפיות כדי לחסוך בעלויות תפעול, תוך שמירה על חזית לקוחות נפרדת ומותגים נבדלים. היתרון הכלכלי ברור, אבל המחיר מתגלה ברגעים כמו זה — כשל אבטחה נקודתי אחד מתרגם מיידית לאירוע שמשפיע במקביל על שש חברות ומיליוני לקוחות שמעולם לא בחרו ישירות בספק התשתית המשותף, ולעיתים אף לא ידעו על קיומו. עבור לקוח קצה, זהו תזכורת לכך שבחירת ספק שירות אחד אינה תמיד שקולה לבחירת גורם האבטחה שבפועל מגן על המידע שלו.
התגובה הרגולטורית והתפעולית
בעקבות גילוי האירוע, KDDI הודיעה רשמית לרשות להגנת מידע אישי של יפן (Personal Information Protection Commission) ולמשרד הפנים והתקשורת, כנדרש בתרחישי דליפת מידע בהיקף כזה. החברה מדווחת כי היא פועלת יחד עם חמש הספקיות הנוספות על יישום אמצעי הגנה משלימים מעבר לחסימת הגישה המיידית של התוקפים, בהם חיזוק ניטור התנהגות חריגה על התשתית המשותפת.
האירוע מצטרף לרשימה ארוכה יחסית של תקריות דליפת מידע שדווחו ביפן ובעולם באותה תקופה, ומדגיש כיצד גם תשתיות ותיקות ומבוססות בתעשיית התקשורת נותרות חשופות לניצול חולשות בתוכנת צד שלישי — סוג הסיכון שקשה במיוחד לסגור באופן מלא, מפני שהוא תלוי בשרשרת ספקים שלמה ולא רק באבטחה הפנימית של הארגון עצמו. עבור רגולטורים, מקרה כזה מציב שאלה לא פשוטה: כאשר תשתית משותפת חוצה כמה חברות, מי בדיוק נושא באחריות המשפטית והתפעולית כלפי הלקוח הסופי — הספקית שמול הלקוח, או המפעילה בפועל של התשתית שברקע?
מה משתמשים צריכים לעשות עכשיו
לקוחות של שש הספקיות המושפעות מתבקשים לאפס את סיסמת הדוא"ל שלהם ללא דיחוי, גם אם הם לא קיבלו הודעה אישית שהחשבון הספציפי שלהם נחשף — היקף האירוע והעדר פירוט מלא הופכים גישה זהירה לגישה הנכונה. חשוב לזכור שכתובת דוא"ל וסיסמה שדלפו עלולות לשמש תוקפים גם מעבר לחשבון הדוא"ל עצמו, בהתקפות מסוג credential stuffing שבהן אותם פרטי התחברות נבדקים אוטומטית מול שירותים נוספים — בנקאות, רשתות חברתיות, שירותי ענן — במקרים שבהם משתמשים נוהגים למחזר אותה סיסמה.
מי שמחזיק בחשבון אצל אחת משש הספקיות ועדיין לא הפעיל אימות דו־שלבי מתבקש לעשות זאת כעת, כאמצעי הגנה נוסף שמפחית משמעותית את הסיכון גם אם פרטי ההתחברות המקוריים כבר בידי גורם עוין. חשבון דוא"ל, בפרט, משמש לרוב גם כערוץ לאיפוס סיסמאות של שירותים אחרים — כך שפגיעה בו עלולה לשמש כנקודת כניסה לשרשרת פריצות רחבה הרבה יותר מהחשבון עצמו, מה שהופך את מהירות התגובה של המשתמש לגורם מכריע לא פחות מתגובת החברה.
נקודות עיקריות
- התוקפים חדרו לפלטפורמה ב־16 במאי 2026 באמצעות ניצול חולשה בתוכנת צד שלישי
- KDDI גילתה את הפריצה ב־17 ביוני והודיעה עליה רשמית בסוף אותו החודש
- עד 14.22 מיליון חשבונות עלולים היו להיחשף, מתוכם כ־12.23 מיליון כתובות דוא"ל וכ־7.61 מיליון סיסמאות
- שש ספקיות אינטרנט נפגעו מהאירוע כי הן חולקות תשתית דוא"ל אחת שמפעילה KDDI
- חלק מהסיסמאות היו מגובבות או מוצפנות, אך היקף הסיסמאות שנשמרו בטקסט גלוי לא פורסם
- KDDI הודיעה לרשות הגנת המידע היפנית ולמשרד הפנים והתקשורת
- לקוחות מתבקשים לאפס סיסמאות ולהפעיל אימות דו־שלבי במידת האפשר
שאלות נפוצות
מה בדיוק קרה בפריצה ל־KDDI?
תוקפים ניצלו חולשה בתוכנת צד שלישי כדי לחדור לפלטפורמת דוא"ל משותפת שמפעילה KDDI עבור שש ספקיות אינטרנט יפניות. הפריצה החלה ב־16 במאי 2026 והתגלתה על ידי החברה כחודש לאחר מכן, ב־17 ביוני.
כמה משתמשים נפגעו?
לפי KDDI, עד 14.22 מיליון חשבונות — כולל לקוחות נוכחיים, לשעבר ולא פעילים — עלולים היו להיחשף. החברה אישרה כי כ־12.23 מיליון כתובות דוא"ל וכ־7.61 מיליון סיסמאות היו נתונים לגישה בלתי מורשית.
אילו ספקיות אינטרנט הושפעו?
שש ספקיות שמשתמשות בתשתית הדוא"ל המשותפת של KDDI: STNet, JCOM, Chubu Telecommunications, NIFTY ו־BIGLOBE, לצד KDDI עצמה.
האם הסיסמאות שדלפו היו חשופות בטקסט גלוי?
KDDI ציינה שחלק מהסיסמאות אוחסנו בצורה מגובבת או מוצפנת, מה שמקשה על ניצול מיידי שלהן. עם זאת, החברה לא פרסמה נתון מדויק לגבי כמה חשבונות נשמרו בטקסט גלוי או איזה סוג הצפנה שימש.
מה משתמשים צריכים לעשות עכשיו?
KDDI ממליצה לכל הלקוחות של שש הספקיות לאפס את סיסמת הדוא"ל שלהם באופן מיידי, להימנע משימוש חוזר באותה סיסמה בשירותים אחרים, ולהפעיל אימות דו־שלבי בכל מקום שבו האפשרות קיימת.