Une attaque par rançongiciel chez Keio perturbe les systèmes hôteliers, sans affecter le trafic ferroviaire
Le 26 sept. 2026, Keio a subi un rançongiciel touchant ses hôtels, sans impact sur ses trains. Réseau coupé, enquête en cours.
Image d’illustration générée par IA
Le réseau est coupé après une panne survenue tôt le matin
Keio Corporation a confirmé que des rançongiciels avaient compromis des serveurs utilisés au sein du groupe japonais de transport, perturbant certains de ses systèmes informatiques. Jusqu’à présent, l’incident a touché les activités hôtelières de l’entreprise, mais pas son réseau ferroviaire.
Keio a détecté l’incident le 26 septembre 2026, après une panne survenue tôt samedi matin. L’entreprise a ensuite coupé son réseau afin de contenir l’attaque et d’éviter d’autres dommages.
L’opérateur a prévenu la police et fait appel à des spécialistes externes pour enquêter sur l’intrusion. Les enquêteurs tentent de déterminer comment les attaquants ont pénétré dans le système d’information, quels systèmes ils ont pu atteindre et s’ils ont consulté ou dérobé des informations sensibles.
Au moment de la publication de l’article, le 28 septembre 2026 à 16 h 56, Keio n’avait pas encore établi si des données appartenant à des clients ou à des partenaires commerciaux avaient été exposées. Aucun groupe de rançongiciel n’avait revendiqué l’attaque publiquement.
Faute d’attribution, plusieurs questions essentielles restent sans réponse. La famille de rançongiciel, le mode d’accès initial, les mécanismes de persistance et toute éventuelle demande des attaquants n’ont pas été précisés. Keio n’a pas non plus publié d’indicateurs techniques que d’autres organisations pourraient exploiter pour rechercher des menaces.
Les activités hôtelières sont les plus touchées
Les perturbations semblent principalement concerner les hôtels de Keio. Le Keio Plaza Hotel Tokyo a prévenu ses clients que certains services pourraient être ralentis, tandis que des médias locaux ont indiqué que les systèmes de paiement étaient touchés.
L’ampleur exacte des problèmes de paiement reste inconnue. Keio n’a pas précisé s’ils concernaient les terminaux de paiement par carte, les plateformes de réservation, les systèmes de facturation ou d’autres infrastructures. L’entreprise n’a pas non plus indiqué combien d’établissements avaient connu des interruptions, ni si tous les hôtels étaient restés opérationnels.
Le portefeuille hôtelier de Keio compte 25 établissements. L’incident pourrait donc avoir des conséquences importantes, même en l’absence de perturbations du trafic ferroviaire. Les ralentissements des systèmes en contact avec la clientèle peuvent affecter les réservations, les procédures d’arrivée et de départ, les paiements et la gestion interne, mais Keio n’a pas confirmé quels processus précis étaient indisponibles.
Aucune interruption des activités ferroviaires de Keio n’a été signalée. L’entreprise exploite 85 kilomètres de voies desservant 69 gares. La séparation entre l’environnement informatique de l’entreprise touché par l’incident et les systèmes opérationnels ferroviaires est donc un élément essentiel pour en évaluer la gravité.
Keio emploie plus de 2 200 personnes et annonce un chiffre d’affaires annuel d’environ 2,6 milliards de dollars. La diversité de ses activités, entre transport et hôtellerie, signifie également qu’une coupure du réseau à l’échelle du groupe peut avoir des conséquences très différentes selon les filiales et les unités opérationnelles.
L’exposition de données reste la principale inconnue
Les attaques par rançongiciel peuvent entraîner à la fois le chiffrement des systèmes et le vol de données. Keio n’a toutefois pas confirmé si des informations avaient été extraites avant la perturbation des systèmes. À ce stade, il s’agit d’un risque non élucidé, et non d’une fuite confirmée.
L’entreprise cherche à savoir si des données concernant des clients ou des partenaires commerciaux ont été consultées. Aucune catégorie de données potentiellement touchées n’a été identifiée, et Keio n’a pas communiqué le nombre de personnes ou d’organisations concernées.
Aucun élément publié ne montre non plus que des données volées à Keio ont été mises en ligne sur un site de fuite utilisé par des groupes de rançongiciel. L’absence de revendication publique ne permet pas de savoir si des informations ont été dérobées : elle signifie seulement qu’aucun groupe n’avait revendiqué l’attaque au moment de la publication.
La décision de Keio de déconnecter son réseau est une mesure de confinement courante, destinée à limiter les déplacements des attaquants et à empêcher le chiffrement ou l’accès à d’autres systèmes. Cette mesure peut toutefois perturber fortement les services : les applications déconnectées peuvent rester indisponibles pendant que les enquêteurs préservent les preuves, reconstruisent les serveurs et vérifient les systèmes avant leur remise en service.
L’entreprise n’a pas communiqué de calendrier de rétablissement. Elle n’a pas non plus précisé quels systèmes d’exploitation, logiciels ou versions étaient concernés. Il n’est donc pas possible, pour l’instant, d’associer l’intrusion à un correctif, à une modification de configuration ou à un identifiant de vulnérabilité précis.
Tokyo Metro signale une autre intrusion survenue le même week-end
Un autre opérateur de transport japonais, Tokyo Metro, a révélé que ses systèmes avaient fait l’objet d’un accès non autorisé au cours du même week-end. L’environnement compromis contenait 59 000 adresses e-mail de membres.
Tokyo Metro a indiqué que seules des adresses e-mail avaient été exposées. L’entreprise a également déclaré avoir identifié et corrigé la faille exploitée par l’intrus, sans toutefois préciser la vulnérabilité ni le produit concerné.
Tokyo Metro exploite neuf lignes de métro sur 195 kilomètres et dessert 180 stations. Le réseau transporte en moyenne 7 millions de passagers par jour. Malgré la proximité des dates et leur appartenance au secteur des transports, aucun élément ne permet actuellement d’établir un lien entre cette intrusion et l’attaque par rançongiciel visant Keio.
Aucune campagne coordonnée, méthode d’intrusion commune ou identité d’attaquant partagée n’a été confirmée. Établir un lien entre les incidents sans preuve technique risquerait de fausser les deux enquêtes, d’autant que des accès non autorisés et le déploiement de rançongiciels peuvent résulter de vulnérabilités, d’identifiants ou de groupes criminels très différents.
Ces deux annonces illustrent néanmoins des types de conséquences distincts. Keio fait face à des perturbations opérationnelles et à un risque d’exposition de données qui reste à confirmer. Tokyo Metro a confirmé l’exposition d’un ensemble précis de données et affirme avoir corrigé la faille exploitée.
Ce que les clients et les équipes de sécurité peuvent vérifier dès maintenant
Les clients des hôtels Keio doivent s’attendre à ce que certains services prennent plus de temps que d’habitude, en particulier lorsque le personnel dépend des systèmes touchés. Les problèmes de paiement signalés invitent également à vérifier directement auprès de l’établissement les moyens de paiement disponibles avant l’arrivée. Keio n’a pas demandé aux clients de réinitialiser leurs mots de passe, de remplacer leurs cartes bancaires ou de prendre d’autres mesures précises pour protéger leurs comptes.
Les personnes associées aux systèmes d’adhésion touchés de Tokyo Metro doivent se méfier des messages non sollicités adressés aux adresses e-mail exposées. Tokyo Metro a indiqué que l’exposition se limitait aux adresses e-mail et aucune autre donnée personnelle compromise n’a été signalée.
Pour les équipes de sécurité, les informations techniques disponibles restent limitées. Keio n’a publié ni empreintes de fichiers, ni domaines malveillants, ni adresses IP, ni noms de notes de rançon, ni vulnérabilités exploitées, ni autres indicateurs de compromission. Les seules informations publiques ne permettent donc pas de créer une règle de détection fiable.
Les organisations ne doivent pas partir du principe que Keio et Tokyo Metro ont été victimes d’attaques exploitant la même faille. Tokyo Metro affirme avoir corrigé la vulnérabilité utilisée contre ses systèmes, tandis que Keio poursuit son enquête sur le mode d’accès à son réseau.
À ce jour, Keio a confirmé avoir isolé son réseau, prévenu la police et lancé une enquête forensique avec l’aide d’experts externes. La suite de l’évaluation dépendra de la capacité de l’entreprise à identifier le point d’entrée, à confirmer un éventuel vol de données, à nommer les systèmes touchés ou à attribuer l’opération à un groupe de rançongiciel précis.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




