De Japanse telecomgigant KDDI heeft deze week bevestigd dat meer dan 12 miljoen mensen zijn getroffen door een datalek dat plaatsvond in juni. Op 17 juni werd ongeautoriseerde toegang verkregen tot een systeem dat KDDI ontwikkelde als onderdeel van de e-mailinfrastructuur die wordt gebruikt door vijf internetproviders: STNet, JCOM, Chubu Telecommunications, NIFTY en BIGLOBE. De mobiele en vaste internet-e-maildiensten van KDDI, die op een aparte infrastructuur draaien, bleven buiten schot.

Volgens KDDI werd tijdens de aanval misbruik gemaakt van een zero-day kwetsbaarheid in software die onderdeel is van het systeem. Een automatische vertaling van de officiële kennisgeving van KDDI suggereert dat meerdere ISP’s al sinds mei getroffen zijn door de exploitatie van deze kwetsbaarheid. De leverancier werkt inmiddels aan een patch voor deze zero-day. De aanvallers wisten de e-mailadressen van 12,2 miljoen mensen te bemachtigen, evenals de wachtwoorden van 7,6 miljoen gebruikers.

KDDI werkt samen met de betrokken ISP’s om wachtwoordwijzigingen te stimuleren. Klanten die hun e-mailadressen regelmatig gebruiken, hebben hun inloggegevens al aangepast. Binnen enkele dagen wordt een verplichte reset van alle getroffen e-mailaccounts afgerond. Direct na ontdekking van het incident heeft KDDI de hackers uit hun systemen verwijderd en er is geen bewijs gevonden voor verdere verdachte activiteiten. Het bedrijf zal de betrokken software grondig inspecteren op andere kwetsbaarheden en werkt samen met de ISP’s aan een overgang naar veiligere communicatietechnologieën.