// HEISE ONLINE — CYBERSECURITY
Japan reagiert auf Welle von Cyberangriffen
Etliche wichtige Unternehmen in Japan meldeten zuletzt Cyberangriffe. Japans Digitalminister spricht von einem Notstand.
In rund zwei Wochen wurden in Japan wohl über ein Dutzend wichtige Unternehmen von Cyberangriffen heimgesucht, fast immer flossen dabei personenbezogene Daten ab. Das Ausmaß ist enorm, Japans Regierung warnt Medienberichten zufolge bereits vor Betrug und Identitätsdiebstahl durch diese Daten. Japans Digitalminister Masaaki Taira berief am Freitag eine Krisensitzung ein und spricht von einem Cybersicherheits-Notstand.
Die Serie von Cyberattacken startete offenbar Ende September. Zu den ersten Fällen zählte wohl die Tokyo Metro, 59.000 Kunden-E-Mail-Adressen flossen hier ab, wie die Organisation am 27. September mitteilte. Es besteht die Möglichkeit, dass die Daten unrechtmäßig in die Hände von Dritten gelangt sein könnten, Betroffene will das Unternehmen kontaktieren, schreibt es.
Bei der japanischen Wirtschaftszeitung Nikkei wurde der kompromittierte Microsoft-365-Account eines Mitarbeiters genutzt, um E-Mails unter falschem Namen zu versenden (Spoofing). Wie das Unternehmen am 5. Oktober mitteilte, erreichten die Mails firmeninterne und -externe Empfänger, darunter auch Informanten der Zeitung.
Äußerst brisante Daten haben Unbekannte bei der Japanischen Agentur für Atomenergie (JAEA) erbeutet, die für den japanischen Staat Kernforschung betreibt. Am Donnerstag (8. Oktober) gab die Behörde bekannt, dass unter anderem persönliche Ausweisdokumente und Ergebnisse von medizinischen Untersuchungen von insgesamt 175 Personen nach außen gelangt sind. Bei den Unterlagen in digitaler Form handele es sich unter anderem um Führerscheine und Reisepässe, die auch Passfotos der Betroffenen enthalten. Der unerlaubte Zugriff sei auf die Cloud-Plattform eines Vertragspartners erfolgt, welche die JAEA nutzt.
In aller Kürze dargestellt sind das nur drei der insgesamt mindestens 18 Fälle vergleichbaren Ausmaßes, die der öffentlich-rechtliche Rundfunk NHK am Mittwoch in einer Übersicht zusammengetragen hat. Die größte Anzahl an Betroffenen gab es durch die große Restaurantkette Yakiniku King. Dort wurden die Daten von 10,8 Millionen Kunden kopiert. Das Unternehmen gab laut NHK an, dass es auf sein Mitgliedersystem „illegale Zugriffe“ gegeben habe. Die Liste des NHK dürfte aber nicht vollständig sein. Die Financial Times (FT) berichtete am Freitag von mindestens 20 betroffenen Unternehmen.
Wer hinter den Angriffen stecken könnte, ist noch unbekannt. Angesichts des rasanten Tempos, in dem neue Fälle bekannt werden, hat sich am Freitag auch das JPCERT/CC (Japan Computer Emergency Response Team/Coordination Center) eingeschaltet. Es gab eine Warnung zu der aktuellen Angriffswelle heraus und nannte hier laut übereinstimmenden Medienberichten drei beobachtete Angriffswege.
Beim Ersten würden die Angreifer gezielt nach Schwachstellen in den Zielsystemen suchen. Beim Zweiten versuchen sie demnach, interne APIs, welche die Benutzeroberfläche einer App nie offenlegt, für ihre Attacken zu missbrauchen. Sie würden diese etwa durch Reverse Engineering mobiler Apps finden oder zuvor anderweitig erbeutete API Keys wiederverwenden. Auch das testweise gezielte Entfernen von Headern oder Verwenden abgewandelter Tokens sei hier ein möglicher Ansatz. Zuletzt könnte blinde NoSQL-Injection bei dieser Variante zum Einsatz kommen, um an Accountdetails zu erlangen. Beim dritten Angriffsweg kommt demnach die Metabase-SQL-Injection-Schwachstelle CVE-2026-72898 zum Einsatz, die bereits seit August bekannt ist.
Wegen der aktuellen Lage bat Digitalminister Taira die Verantwortlichen des National Cybersecurity Office (NCSO) am Freitag zur Krisensitzung, berichtet die FT. Das NCSO ist für Japans Cybersicherheit zuständig. Japan befinde sich in einem „Notstand im Cyberraum“, soll er der FT zufolge gesagt haben. Mit dabei war demnach auch Japans Minister für Cybersicherheit Toshiharu Furukawa, der die Situation als „extrem kritisch“ bezeichnete. Als ers