Japans Regierung behandelt eine zwei Wochen andauernde Welle von Datenlecks bei großen Unternehmen und Behörden als nationalen Notstand. Digitalminister Masaaki Taira berief am Freitag eine Krisensitzung des National Cybersecurity Office (NCSO) ein und sprach von einem „Notstand im Cyberraum“; Cybersicherheitsminister Toshiharu Furukawa nannte die Lage „extrem kritisch“ (Financial Times, heise online).
Der öffentlich-rechtliche Sender NHK hat mindestens 18 vergleichbare Fälle zusammengetragen, die Financial Times zählt mindestens 20 betroffene Organisationen – darunter die Bahngruppe JR East, SoftBank, den Broker Daiwa Securities, Autovermieter und Barbecue-Ketten. Fast immer flossen personenbezogene Daten ab.
Was bisher abfloss
- Tokyo Metro: Am 27. September wurden 59.000 Kunden-E-Mail-Adressen bekannt; das Unternehmen warnte, die Daten könnten in falsche Hände geraten sein. - Nikkei: Am 5. Oktober missbrauchten Unbekannte das kompromittierte Microsoft-365-Konto eines Mitarbeiters für Spoofing-Mails an interne und externe Empfänger – darunter Informanten der Zeitung. - Japanische Agentur für Atomenergie (JAEA): Am 8. Oktober wurden Ausweisdokumente und medizinische Untersuchungsergebnisse von 175 Personen bekannt, darunter Führerscheine und Reisepässe mit Passfotos. Der Zugriff lief über die Cloud-Plattform eines Vertragspartners. - Yakiniku King: Aus dem Mitgliedersystem der Restaurantkette wurden Daten von 10,8 Millionen Kunden kopiert – der bislang größte Einzelverlust.
Das Sicherheitsforschungszentrum von Macnica zählte laut JPCERT/CC bis zum 6. Oktober 119 öffentlich gemeldete Datenlecks in japanischen Websystemen in diesem Jahr – nach 84 im gesamten Jahr 2025 und 62 im Jahr 2024. Allein 81 davon entfallen auf die Zeit seit Juli.
Die drei Angriffswege
JPCERT/CC veröffentlichte am 8. Oktober eine Warnung mit drei beobachteten Angriffswegen und nannte unter anderem acht Quell-IP-Adressen und fünf User-Agent-Strings:
1. Gezielte Suche nach Schwachstellen in exponierten Systemen. 2. Missbrauch interner APIs, die die Benutzeroberfläche nie offenlegt – gefunden durch Reverse Engineering mobiler Apps oder durch Wiederverwendung erbeuteter API-Keys, ausgenutzt über entfernte Header, abgewandelte Tokens oder blinde NoSQL-Injection. JPCERT empfiehlt Zugriffskontrollen auf jedem Endpunkt, auch auf nicht öffentlichen. 3. Ausnutzung von CVE-2026-72898, einer seit August bekannten SQL-Injection in der Analyseplattform Metabase.
Nichts davon ist exotisch. Das Bild ist weniger „KI-Superwaffe“ als unspektakuläre Infrastruktur: mobile Backends, die ihren eigenen Clients vertrauen, und ein weit verbreitetes Analysewerkzeug, das niemand gepatcht hat.
Die Reaktion
Als erste konkrete Maßnahme empfahl die japanische Bankenaufsicht, Führerscheine bei der Kontoeröffnung nicht mehr als Identitätsnachweis zu akzeptieren und stattdessen Dokumente mit NFC-Chip zu verlangen. Warnungen laufen von Ministerien über die NCSO an lokale Behörden und Unternehmen mit Kundendaten weiter.
Seit dem 1. Oktober gilt zudem ein Gesetz, das präventive „aktive Cyberverteidigung“ erlaubt – also Maßnahmen gegen feindliche Server, bevor ein Schaden entsteht. Ein weiteres Gesetz verpflichtet Betreiber kritischer Infrastruktur zu besserem Schutz und Wiederherstellungsplänen.
Auch regional ist die Lage unangenehm: Japans Nationale Polizeibehörde registrierte allein im ersten Halbjahr 2026 einen Rekord von 123 Ransomware-Fällen. Reuters zufolge untersuchen neun südkoreanische Banken und zwei Mega-Kirchen Angriffe, an denen KI-Werkzeuge beteiligt gewesen sein könnten; Fachleute warnen, KI senke die Einstiegshürde für Kriminelle mit begrenzten technischen Fähigkeiten.
Die Urheber sind unbekannt – was für sich genommen bemerkenswert ist: Eine Kampagne über Bahn, Telekommunikation, Medien, Kernforschung und Gastronomie trägt nicht die Handschrift einer einzelnen opportunistischen Gruppe.
Warum das zählt
Die Welle erinnert daran, dass die schädlichsten Intrusionen selten neue Techniken brauchen. Eine nicht authentifizierte SQL-Injection in einem BI-Tool, eine undokumentierte Mobil-API, ein wiederverwendeter Key – dieselbe kurze Liste steht in Incident-Reports überall. Neu ist das Tempo: über 18 Organisationen in rund zwei Wochen und eine Behördenwelt, die nicht mehr von Pech, sondern von einem Notstand spricht.
Quellen
- heise.deheise online: Japan reagiert auf Welle von Cyberangriffen
- ft.comFinancial Times: Japan declares cyber space emergency as attacks soar
- reuters.comReuters: South Korea, Japan buffeted by hacks as AI lowers bar for cybercriminals
- thehackernews.comThe Hacker News: Japan Sees Sharp Rise in Web Data Leaks Amid Mobile API Abuse and Metabase Attacks
- cyberstack.orgJPCERT/CC alert coverage: wave of personal data leaks at Japanese organisations
- asahi.comAsahi Shimbun: Japan issues warning over rising cyberattacks
- japannews.yomiuri.co.jpYomiuri: Cyber Defense — Improving Japan's Capabilities is an Urgent Issue




