Security

Times Car Konfirmasi Kebocoran Data yang Berdampak pada 6,6 Juta Akun Pengguna

Layanan car-sharing asal Jepang, Times Car, mengonfirmasi telah mengalami insiden keamanan siber yang menyebabkan data sekitar 6,6 juta akun pengguna terekspos. Insiden tersebut pertama kali diungkap perusahaan pada akhir pekan lalu setelah ditemukan adanya akses tidak sah ke sistem internal.

Times Car menyampaikan bahwa pihak ketiga berhasil mengakses sistem mereka pada awal September 2026. Perusahaan kemudian mengambil langkah untuk menghentikan akses tersebut pada 26 September.

Pada pengumuman awal, Times Car masih melakukan penyelidikan untuk memastikan apakah informasi pribadi pengguna ikut diakses. Namun, dalam pembaruan yang diterbitkan pada 28 September, perusahaan mengonfirmasi bahwa informasi pelanggan memang terdampak.

6,6 Juta Akun Pengguna Terdampak

Menurut hasil penyelidikan sementara, insiden ini berdampak pada sekitar 6,6 juta anggota Times Car, termasuk anggota yang masih aktif maupun yang sudah tidak menggunakan layanan.

Dampak juga mencakup pengguna program Times Business Service, yaitu layanan akun korporasi yang digunakan perusahaan untuk kebutuhan kendaraan dan mobilitas bisnis.

Data yang berpotensi diakses dalam serangan tersebut mencakup berbagai informasi pribadi dan kredensial akun, antara lain:

  • Nama lengkap
  • Nama departemen bagi pengguna korporasi
  • Alamat tempat tinggal
  • Tanggal lahir
  • Nomor telepon
  • Alamat email
  • Informasi SIM
  • Informasi dokumen identitas yang digunakan untuk verifikasi, termasuk gambar SIM
  • Kata sandi akun
  • ID layanan yang terhubung dengan akun

Besarnya cakupan data membuat insiden ini tidak hanya berkaitan dengan informasi kontak, tetapi juga mencakup data identitas dan dokumen yang dapat digunakan untuk proses verifikasi pengguna.

Kata Sandi Disebut Tidak Dapat Dipulihkan

Times Car menyatakan bahwa kata sandi pengguna disimpan dalam bentuk yang tidak dapat dipulihkan.

Pernyataan tersebut mengindikasikan bahwa kata sandi kemungkinan telah disimpan menggunakan mekanisme hashing atau perlindungan kriptografis lainnya. Namun, perusahaan belum menjelaskan secara rinci algoritma, konfigurasi, maupun mekanisme perlindungan yang digunakan.

Karena itu, belum dapat dipastikan apakah kredensial tersebut dapat digunakan secara langsung oleh pihak yang memperoleh data hasil serangan.

Pengguna tetap disarankan mengganti kata sandi, terutama jika menggunakan kata sandi yang sama pada layanan lain.

Informasi Kartu Kredit Tidak Terdampak

Di tengah banyaknya data pribadi yang terekspos, Times Car memastikan bahwa informasi kartu kredit tidak ikut terdampak dalam insiden ini.

Perusahaan juga mengatakan bahwa sejauh penyelidikan berlangsung, belum ditemukan bukti bahwa data yang dicuri telah disebarkan atau dipublikasikan secara online.

Meski demikian, kondisi tersebut tidak berarti data yang diperoleh penyerang tidak dapat disalahgunakan. Informasi seperti nama, alamat, nomor telepon, email, tanggal lahir, data SIM, dan dokumen identitas dapat digunakan untuk serangan lanjutan seperti phishing, social engineering, maupun penipuan yang mengatasnamakan Times Car.

Times Car Peringatkan Ancaman Phishing

Times Car meminta pengguna untuk meningkatkan kewaspadaan terhadap email, SMS, maupun panggilan telepon yang mengatasnamakan perusahaan.

Pengguna diminta tidak sembarangan membuka lampiran atau mengikuti tautan dari pesan mencurigakan. Perusahaan juga mengingatkan agar pelanggan tidak memberikan kata sandi maupun informasi kartu kredit ketika menerima permintaan yang tidak terduga.

Peringatan tersebut penting karena data yang terdampak mencakup informasi yang cukup lengkap mengenai identitas pengguna. Penyerang dapat memanfaatkan kombinasi data tersebut untuk membuat pesan phishing yang terlihat lebih meyakinkan.

Sebagai contoh, email atau SMS dapat mencantumkan nama lengkap, nomor telepon, atau informasi lain yang benar-benar dimiliki korban sehingga korban lebih mudah percaya bahwa pesan tersebut berasal dari Times Car.

Investigasi Forensik Masih Berlangsung

Times Car kini melakukan investigasi forensik untuk mengetahui penyebab serta cakupan sebenarnya dari serangan tersebut.

Perusahaan menggandeng pihak eksternal yang memiliki keahlian di bidang keamanan siber untuk membantu proses investigasi. Penyelidikan akan digunakan untuk menentukan bagaimana penyerang memperoleh akses, sistem apa saja yang berhasil diakses, serta data apa yang kemungkinan telah diambil.

Times Car juga mengatakan bahwa pemberitahuan kepada pelanggan yang terdampak akan dilakukan secara langsung. Namun, proses pemberitahuan tidak dilakukan sekaligus dan akan dikirimkan secara bertahap.

Layanan Times Car Tetap Beroperasi

Meskipun mengalami insiden keamanan yang cukup besar, Times Car memastikan bahwa layanan mereka masih beroperasi secara normal.

Times Car merupakan layanan penyewaan dan car-sharing yang dioperasikan oleh Times Mobility, bagian dari Park24 Group. Perusahaan mengklaim memiliki sekitar 4 juta anggota aktif per Agustus 2026.

Layanan tersebut memungkinkan pengguna melakukan reservasi kendaraan secara online. Times Car mengoperasikan sekitar 84.000 kendaraan yang tersedia melalui sekitar 29.000 lokasi di seluruh 47 prefektur Jepang.

Skala operasional tersebut membuat insiden ini menjadi perhatian penting karena jumlah akun yang terdampak jauh lebih besar dibandingkan jumlah anggota aktif yang disebutkan perusahaan.

Risiko Terbesar Berada pada Penyalahgunaan Data Identitas

Kebocoran Times Car menunjukkan bahwa dampak serangan siber terhadap perusahaan layanan mobilitas tidak selalu terbatas pada informasi transaksi atau pembayaran.

Dalam kasus ini, data yang berpotensi terekspos mencakup informasi identitas pribadi, kontak, kredensial akun, informasi SIM, hingga gambar dokumen identitas.

Kombinasi tersebut berpotensi meningkatkan risiko serangan lanjutan terhadap korban. Bahkan ketika informasi kartu kredit tidak terdampak dan kata sandi diklaim disimpan dalam bentuk yang tidak dapat dipulihkan, informasi identitas yang telah dicuri tetap dapat dimanfaatkan untuk melakukan penipuan atau impersonasi.

Pengguna yang menerima pemberitahuan sebagai pelanggan terdampak sebaiknya mengganti kata sandi akun Times Car dan memastikan kata sandi yang sama tidak digunakan pada layanan lain. Selain itu, pengguna perlu mewaspadai pesan yang meminta informasi login, dokumen identitas, kode verifikasi, atau data pembayaran.

Untuk sementara, Times Car menyatakan belum menemukan bukti bahwa data hasil serangan telah dipublikasikan. Namun, investigasi masih berlangsung dan perusahaan belum menyampaikan seluruh detail mengenai metode serangan maupun sistem yang berhasil ditembus.

Sumber: Times Car / Park24 Group

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button