Un attacco ransomware a Keio mette fuori uso i sistemi alberghieri, ma non la rete ferroviaria

Il 26 settembre 2026 un ransomware ha colpito Keio: disservizi e pagamenti negli hotel, ferrovie operative. Dati esposti ancora da verificare.

Un attacco ransomware a Keio mette fuori uso i sistemi alberghieri, ma non la rete ferroviaria
Ransomware

Immagine illustrativa generata con AI

La rete viene isolata dopo un guasto nelle prime ore del mattino

Keio Corporation ha confermato che un attacco ransomware ha compromesso i server utilizzati dal gruppo giapponese dei trasporti, causando disservizi ad alcuni sistemi aziendali. Finora l’incidente ha colpito le attività alberghiere dell’azienda, ma non la rete ferroviaria.

Keio ha individuato l’incidente il 26 settembre 2026, dopo un guasto ai sistemi nelle prime ore di sabato. L’azienda ha quindi isolato la rete per contenere l’attacco e impedire ulteriori danni.

Il gruppo ha avvisato la polizia e incaricato specialisti esterni di indagare sull’intrusione. Gli investigatori stanno cercando di capire come gli aggressori siano entrati nell’ambiente, a quali sistemi abbiano avuto accesso e se abbiano consultato o sottratto informazioni riservate.

Al momento della pubblicazione dell’articolo, il 28 settembre 2026 alle 16:56, Keio non aveva ancora stabilito se fossero stati esposti dati di clienti o partner commerciali. Nessun gruppo ransomware aveva rivendicato pubblicamente la responsabilità dell’attacco.

L’assenza di un’attribuzione lascia aperte diverse questioni cruciali. Non sono stati resi noti la famiglia di ransomware, il metodo di accesso iniziale, i meccanismi di persistenza né l’eventuale richiesta degli aggressori. Keio non ha inoltre diffuso indicatori tecnici che altre organizzazioni possano usare per cercare eventuali minacce nei propri sistemi.

Gli effetti visibili colpiscono i servizi alberghieri

I disservizi sembrano concentrarsi sulle attività alberghiere di Keio. Il Keio Plaza Hotel Tokyo ha avvisato i clienti che alcuni servizi potrebbero subire ritardi, mentre le notizie locali riferiscono che sono stati colpiti i sistemi di pagamento.

Non è chiara la portata esatta dei problemi di pagamento. Keio non ha precisato se riguardino i terminali per le carte, le piattaforme di prenotazione, i sistemi di fatturazione o altre infrastrutture. Non ha neppure indicato quanti alberghi abbiano subito interruzioni o se tutte le strutture siano rimaste operative.

Il portafoglio alberghiero di Keio comprende 25 strutture: l’incidente potrebbe quindi avere un impatto significativo anche senza coinvolgere i servizi ferroviari. I ritardi nei sistemi rivolti ai clienti possono ostacolare le prenotazioni, le procedure di check-in e check-out, i pagamenti e le attività amministrative interne, anche se Keio non ha confermato quali procedure specifiche siano risultate indisponibili.

Non risultano interruzioni dei servizi ferroviari di Keio. L’azienda gestisce 85 chilometri di binari e serve 69 stazioni: per valutare la gravità dell’incidente è quindi fondamentale distinguere l’ambiente aziendale colpito dai sistemi operativi ferroviari.

Keio ha più di 2.200 dipendenti e dichiara un fatturato annuo di circa 2,6 miliardi di dollari. La combinazione di attività nei trasporti e nell’ospitalità fa sì che l’isolamento della rete dell’intero gruppo possa avere conseguenze diverse tra controllate e unità aziendali.

L’esposizione dei dati resta la principale incognita

Gli attacchi ransomware possono comportare sia la cifratura dei sistemi sia il furto di dati, ma Keio non ha confermato se siano state sottratte informazioni prima dell’interruzione dei servizi. Per ora, si tratta di un rischio ancora da verificare, non di una violazione confermata.

L’azienda sta accertando se siano stati consultati dati relativi a clienti o partner commerciali. Non sono state individuate categorie di dati potenzialmente coinvolte e Keio non ha comunicato quante persone o organizzazioni potrebbero essere interessate.

Non ci sono neppure prove pubbliche che dati sottratti a Keio siano comparsi su un sito di divulgazione usato dai gruppi ransomware. L’assenza di una rivendicazione pubblica non permette di stabilire se siano state sottratte informazioni: significa soltanto che, al momento della pubblicazione, nessun gruppo si era assunto la responsabilità dell’attacco.

La decisione di Keio di isolare la rete è una misura di contenimento standard, volta a limitare gli spostamenti degli aggressori e a impedire che altri sistemi vengano cifrati o consultati. Questa misura può però causare a sua volta notevoli disservizi: le applicazioni scollegate potrebbero restare indisponibili mentre gli investigatori raccolgono le prove, ricostruiscono i server e verificano i sistemi prima di ripristinarli.

L’azienda non ha fornito una tempistica per il ripristino. Non ha neppure identificato i sistemi operativi dei server, i prodotti software o le relative versioni. Al momento, quindi, non è possibile collegare l’attacco ransomware a una specifica patch, modifica di configurazione o vulnerabilità identificata.

Tokyo Metro segnala una violazione distinta nel fine settimana

Un’altra società giapponese di trasporti, Tokyo Metro, ha reso noto di aver subito un accesso non autorizzato ai propri sistemi nello stesso fine settimana. L’ambiente compromesso conteneva 59.000 indirizzi e-mail di iscritti.

Tokyo Metro ha dichiarato che sono stati esposti soltanto gli indirizzi e-mail. Ha inoltre riferito di aver individuato e corretto la vulnerabilità sfruttata dall’intruso, senza però specificare quale fosse né quale prodotto fosse interessato.

Tokyo Metro gestisce nove linee metropolitane, per un totale di 195 chilometri e 180 stazioni, e trasporta in media 7 milioni di passeggeri al giorno. Nonostante la coincidenza temporale e il contesto comune del settore dei trasporti, al momento non ci sono prove che colleghino la violazione a Tokyo Metro all’attacco ransomware contro Keio.

Non è stata confermata alcuna campagna coordinata, tecnica d’intrusione comune o corrispondenza tra gli autori degli attacchi. Considerare i due incidenti collegati senza prove tecniche potrebbe compromettere entrambe le indagini, soprattutto perché accessi non autorizzati e attacchi ransomware possono dipendere da vulnerabilità, credenziali e gruppi criminali molto diversi.

Le due comunicazioni mettono comunque in luce forme di impatto distinte. Keio deve gestire disservizi operativi e una possibile esposizione di dati ancora da chiarire. Tokyo Metro ha confermato l’esposizione di un insieme di dati circoscritto e dichiara di aver corretto la vulnerabilità sfruttata.

Cosa possono verificare ora clienti e responsabili della sicurezza

Chi usufruisce dei servizi alberghieri di Keio dovrebbe tenere conto di possibili rallentamenti, soprattutto quando il personale dipende dai sistemi colpiti. Le segnalazioni di problemi con i pagamenti rendono inoltre consigliabile verificare direttamente con la struttura quali metodi di pagamento siano disponibili prima dell’arrivo. Keio non ha comunicato che i clienti debbano reimpostare le password, sostituire le carte di pagamento o adottare altre misure specifiche per proteggere i propri account.

Gli utenti dei sistemi di iscrizione interessati di Tokyo Metro dovrebbero prestare attenzione ai messaggi inattesi inviati agli indirizzi e-mail esposti. Tokyo Metro ha dichiarato che la violazione ha riguardato soltanto gli indirizzi e-mail e non sono stati segnalati altri dati personali compromessi.

Per i team di sicurezza, le indicazioni tecniche disponibili sono limitate. Keio non ha pubblicato hash di file, domini dannosi, indirizzi IP, nomi di file contenenti le richieste di riscatto, vulnerabilità sfruttate o altri indicatori di compromissione. Non è quindi possibile ricavare dai soli dettagli pubblici una regola di rilevamento affidabile.

Le organizzazioni dovrebbero evitare di presumere che Keio e Tokyo Metro siano state violate sfruttando la stessa vulnerabilità. Tokyo Metro dichiara di aver corretto il difetto utilizzato contro i propri sistemi, mentre Keio sta ancora indagando su come gli aggressori siano entrati nella rete.

Le azioni confermate da Keio restano l’isolamento della rete, la segnalazione alla polizia e l’indagine forense con l’aiuto di esperti esterni. Le valutazioni successive dipenderanno dalla capacità dell’azienda di individuare il punto d’ingresso, confermare un eventuale furto di dati, identificare i sistemi coinvolti o attribuire l’operazione a un gruppo ransomware specifico.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →