KDDI: filtración expone hasta 14.2 millones de credenciales en seis ISP de Japón

La operadora japonesa KDDI confirmó una brecha en un sistema de correo compartido que dejó expuestas hasta 14.22 millones de direcciones y contraseñas de seis proveedores de internet.

La operadora japonesa KDDI confirmó una de las brechas de datos más amplias del año en su mercado: hasta 14.22 millones de direcciones de correo y contraseñas quedaron potencialmente expuestas a través de un sistema de correo que la compañía provee a varios operadores de internet.

El incidente afecta a seis proveedores que comparten esa misma plataforma: STNet, KDDI Web Communications, JCOM, Chubu Telecommunications, Nifty y Biglobe. La compañía detectó el acceso no autorizado el 17 de junio de 2026 y lo atribuyó a la explotación de una vulnerabilidad en un software de terceros integrado al sistema de correo.

KDDI indicó que reforzó de inmediato los controles del sistema afectado y desplegó medidas de protección tras identificar el punto de entrada. La empresa trabaja con los ISP impactados para notificar a los usuarios y pedirles que cambien sus contraseñas, porque persiste la posibilidad de que las credenciales hayan sido obtenidas por el actor de amenaza.

Lectura Tabuga Intelligence

El caso ilustra un patrón que se repite en la región: el riesgo se concentra en la infraestructura compartida. Una sola plataforma de correo comprometida arrastra a media docena de marcas distintas, multiplicando la superficie de exposición sin que el usuario final lo perciba. Para cualquier operación que dependa de proveedores comunes —correo, autenticación, pasarelas de pago— el aprendizaje es directo: la seguridad del eslabón compartido define la seguridad de todos.

Las prioridades inmediatas son claras. Activar autenticación multifactor donde el servicio lo permita, rotar credenciales reutilizadas y mapear qué servicios críticos dependen de un mismo tercero. La concentración de proveedores aporta eficiencia operativa y, al mismo tiempo, concentra el riesgo.

Fuente: BleepingComputer · 28 de junio de 2026.