Ransomware-Angriff auf Keio beeinträchtigt Hotelsysteme – Bahnverkehr bleibt ungestört
Keio bestätigt Ransomware-Angriff vom 26. Sept. 2026: Hotelsysteme gestört, Bahnverkehr läuft. Netzwerk abgeschaltet, Datenabfluss unklar.
Illustration mit KI erzeugt
Nach einem nächtlichen Systemausfall wird das Netzwerk abgeschaltet
Die Keio Corporation hat bestätigt, dass Ransomware Server der japanischen Verkehrsgesellschaft kompromittiert und einige ihrer Geschäftssysteme beeinträchtigt hat. Bislang sind davon die Hotelbetriebe des Unternehmens betroffen, nicht jedoch das Bahnnetz.
Keio entdeckte den Vorfall am 26. September 2026, nachdem es in den frühen Morgenstunden des Samstags zu einem Systemausfall gekommen war. Um den Angriff einzudämmen und weiteren Schaden zu verhindern, schaltete das Unternehmen anschließend sein Netzwerk ab.
Der Betreiber informierte die Polizei und beauftragte externe Spezialisten mit der Untersuchung des Angriffs. Die Ermittler versuchen herauszufinden, wie die Angreifer in die IT-Umgebung gelangten, auf welche Systeme sie zugriffen und ob sie sensible Informationen einsehen oder entwendet haben.
Zum Zeitpunkt des Berichts vom 28. September 2026 um 16:56 Uhr hatte Keio noch nicht feststellen können, ob Daten von Kunden oder Geschäftspartnern offengelegt worden waren. Keine Ransomware-Gruppe hatte sich öffentlich zu dem Angriff bekannt.
Da es keine Angaben zur Urheberschaft gibt, bleiben mehrere wichtige Fragen offen. Keio hat weder die Ransomware-Familie noch den ursprünglichen Zugriffsweg oder die eingesetzten Persistenzmechanismen offengelegt. Auch ist nicht bekannt, ob die Angreifer eine Lösegeldforderung gestellt haben. Technische Indikatoren, die andere Organisationen für die Bedrohungssuche nutzen könnten, hat Keio ebenfalls nicht veröffentlicht.
Sichtbare Auswirkungen treffen vor allem den Hotelbetrieb
Die Störungen scheinen sich auf Keios Hotelgeschäft zu konzentrieren. Das Keio Plaza Hotel Tokyo warnte seine Gäste, dass es bei einigen Dienstleistungen zu Verzögerungen kommen könnte. Medienberichte aus der Region zufolge waren auch Zahlungssysteme betroffen.
Wie weitreichend die Probleme mit den Zahlungen waren, ist nicht bekannt. Keio hat nicht mitgeteilt, ob Kartenterminals, Reservierungsplattformen, Abrechnungssysteme oder andere Infrastruktur betroffen waren. Ebenso wenig ist bekannt, wie viele Hotels Ausfälle verzeichneten oder ob alle Häuser weiter in Betrieb waren.
Keios Hotelportfolio umfasst 25 Häuser. Damit könnte der Vorfall erhebliche Auswirkungen haben, auch wenn der Zugverkehr nicht beeinträchtigt ist. Verzögerungen bei kundenorientierten Systemen können Buchungen, den Check-in und Check-out, die Zahlungsabwicklung sowie interne Verwaltungsabläufe stören. Keio hat jedoch nicht bestätigt, welche konkreten Prozesse ausgefallen waren.
Eine Unterbrechung des Keio-Bahnverkehrs wurde nicht gemeldet. Das Unternehmen betreibt 85 Kilometer Schienennetz mit 69 Stationen. Bei der Bewertung des Vorfalls ist daher entscheidend, dass die betroffene Unternehmens-IT von den betrieblichen Bahnsystemen getrennt blieb.
Keio beschäftigt mehr als 2.200 Menschen und erzielt nach eigenen Angaben einen Jahresumsatz von rund 2,6 Milliarden US-Dollar. Da das Unternehmen sowohl im Verkehr als auch im Gastgewerbe tätig ist, kann sich eine Abschaltung des gruppenweiten Netzwerks unterschiedlich auf die einzelnen Tochtergesellschaften und Geschäftsbereiche auswirken.
Die mögliche Offenlegung von Daten ist die zentrale offene Frage
Ransomware-Angriffe können sowohl die Verschlüsselung von Systemen als auch den Diebstahl von Daten umfassen. Keio hat jedoch nicht bestätigt, ob Informationen entwendet wurden, bevor die Systeme gestört waren. Bislang ist dies als ungeklärtes Risiko zu behandeln, nicht als bestätigter Datenabfluss.
Das Unternehmen untersucht, ob auf Daten von Kunden oder Geschäftspartnern zugegriffen wurde. Welche Arten von Daten möglicherweise betroffen sind, ist nicht bekannt. Keio hat auch keine Angaben dazu gemacht, wie viele Personen oder Organisationen betroffen sein könnten.
Bislang gibt es zudem keine veröffentlichten Hinweise darauf, dass gestohlene Keio-Daten auf einer Ransomware-Leak-Seite aufgetaucht sind. Dass sich keine Gruppe öffentlich zu dem Angriff bekannt hat, sagt nicht aus, ob Daten entwendet wurden. Es bedeutet lediglich, dass zum Zeitpunkt des Berichts keine Gruppe die Verantwortung übernommen hatte.
Die Abschaltung des Netzwerks ist eine übliche Maßnahme, um den Angriff einzudämmen, die Ausbreitung der Angreifer zu begrenzen und zu verhindern, dass weitere Systeme verschlüsselt oder kompromittiert werden. Sie kann allerdings selbst erhebliche Betriebsstörungen verursachen: Getrennte Anwendungen bleiben möglicherweise so lange nicht verfügbar, bis die Ermittler Beweise gesichert, Systeme neu aufgesetzt und ihre Funktionsfähigkeit vor der Wiederherstellung überprüft haben.
Keio hat keinen Zeitplan für die Wiederherstellung genannt. Auch die betroffenen Serverbetriebssysteme, Softwareprodukte oder Versionen hat das Unternehmen nicht identifiziert. Daher lässt sich derzeit weder ein bestimmter Patch noch eine Konfigurationsänderung oder Schwachstellenkennung mit dem Ransomware-Angriff in Verbindung bringen.
Tokyo Metro meldet einen separaten Angriff am selben Wochenende
Ein weiterer japanischer Verkehrsbetrieb, Tokyo Metro, meldete für dasselbe Wochenende unbefugten Zugriff auf seine Systeme. In der kompromittierten Umgebung befanden sich 59.000 E-Mail-Adressen von Mitgliedern.
Tokyo Metro erklärte, dass ausschließlich E-Mail-Adressen offengelegt worden seien. Das Unternehmen habe außerdem die vom Angreifer ausgenutzte Sicherheitslücke gefunden und geschlossen. Um welche Schwachstelle und welches Produkt es sich handelte, wurde jedoch nicht mitgeteilt.
Tokyo Metro betreibt neun U-Bahn-Linien mit einer Gesamtlänge von 195 Kilometern und 180 Stationen. Im Durchschnitt nutzen täglich 7 Millionen Fahrgäste das Netz. Trotz des zeitlichen Zusammenhangs und des gemeinsamen Verkehrskontexts gibt es bislang keine Belege für eine Verbindung zwischen dem Angriff auf Tokyo Metro und dem Ransomware-Vorfall bei Keio.
Eine koordinierte Kampagne, eine gemeinsame Angriffsmethode oder ein identischer Bedrohungsakteur sind nicht bestätigt. Ohne technische Belege von einem Zusammenhang auszugehen, könnte beide Ermittlungen in die falsche Richtung lenken. Unbefugter Zugriff und der Einsatz von Ransomware können auf ganz unterschiedliche Schwachstellen, kompromittierte Zugangsdaten und kriminelle Gruppen zurückgehen.
Die beiden Vorfälle zeigen dennoch unterschiedliche Arten von Auswirkungen. Bei Keio geht es um Betriebsstörungen und die ungeklärte Möglichkeit eines Datenabflusses. Tokyo Metro hat die Offenlegung eines klar definierten Datensatzes bestätigt und erklärt, die ausgenutzte Schwachstelle behoben zu haben.
Was Kunden und Sicherheitsteams jetzt wissen können
Kunden der Hotels von Keio sollten damit rechnen, dass einige Dienstleistungen länger als üblich dauern könnten, insbesondere wenn Mitarbeitende auf betroffene Systeme angewiesen sind. Angesichts der gemeldeten Zahlungsprobleme empfiehlt es sich außerdem, vor der Anreise direkt beim jeweiligen Hotel nach den verfügbaren Zahlungsmethoden zu fragen. Keio hat Kunden nicht dazu aufgefordert, Passwörter zurückzusetzen, Zahlungskarten zu ersetzen oder andere konkrete Schutzmaßnahmen für ihre Konten zu ergreifen.
Personen, deren E-Mail-Adressen zu den betroffenen Mitgliederdaten von Tokyo Metro gehören, sollten bei unerwarteten Nachrichten an diese Adressen besonders aufmerksam sein. Tokyo Metro zufolge beschränkte sich die Offenlegung auf E-Mail-Adressen. Es wurden keine weiteren kompromittierten personenbezogenen Daten gemeldet.
Für Sicherheitsteams stehen nur begrenzte technische Informationen zur Verfügung. Keio hat weder Datei-Hashes noch schädliche Domains, IP-Adressen, Namen von Lösegeldforderungen, ausgenutzte Schwachstellen oder andere Kompromittierungsindikatoren veröffentlicht. Allein aus den öffentlich verfügbaren Angaben lässt sich daher keine verlässliche Erkennungsregel ableiten.
Organisationen sollten nicht davon ausgehen, dass die Angriffe auf Keio und Tokyo Metro dieselbe Schwachstelle ausnutzten. Tokyo Metro zufolge wurde die gegen seine Systeme eingesetzte Sicherheitslücke geschlossen, während Keio noch untersucht, wie die Angreifer in das Netzwerk eindringen konnten.
Keio hat bislang bestätigt, dass das Netzwerk isoliert, die Polizei informiert und eine forensische Untersuchung mit externen Spezialisten eingeleitet wurde. Weitere Erkenntnisse hängen davon ab, ob das Unternehmen den ursprünglichen Zugriffsweg ermittelt, einen Datendiebstahl bestätigt, betroffene Systeme benennt oder den Angriff einer bestimmten Ransomware-Gruppe zuordnet.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




