A 6.6 million-account breach exposes the risk of identity-document leaks
Times Mobility, the operator of the Times Car Rental car-sharing service, confirmed a data breach affecting 6.6 million accounts of current and former members.
--- The context ---
Japan is experiencing an unprecedented surge in unauthorized access: the National Police Agency recorded more than 7,190 cases in 2025, more than four times as many as in 2021. Against that backdrop, the breach announced by Times Mobility, operator of the Times Car Rental car-sharing service, stands out for an uncommon reason: the attackers did not steal passwords or card numbers, but images of identity documents.
--- The facts ---
Times Mobility announced last week that the breach affected 6.6 million accounts of current and former members of Times Car and Times Business Service. According to the company's statement, the attack was detected last Friday morning and the unauthorized access was blocked by the following morning.
The attackers accessed 1.6 million documents, including images used to verify customers' personal information: utility bills, student identity documents and driver's licenses with personal photos. The compromised data includes names, addresses, telephone numbers and email addresses; according to the firm, no credit card information was accessed.
Parent company PARK24 said an external specialist is conducting a forensic investigation into the cause and scope of the incident, which was reported to the Personal Information Protection Commission and the police. Times Mobility said its operations were not affected, that it is contacting affected users, and that it will never ask for passwords or credit card details by email or phone.
--- The positions ---
According to security experts cited, the leak of personal photographs is unusual and concerning: it opens the door to identity theft or fraud in services that require identity verification.
The Credit Information Center said Tuesday that the high volume of requests made it difficult to immediately verify customers' identities or review loans and credit reports issued in their names. The Japan Credit Information Reference Center announced Wednesday that processing delays and errors on its smartphone app had resulted from the flood of requests.
--- What remains unknown ---
The investigation has yet to determine the cause and full scope of the incident. No information has been released on the exact intrusion method or on whether the accessed documents were disseminated or used in fraud.
--- Unanswered questions ---
How did the attackers penetrate the company's systems, and for how long did they have access before detection last Friday morning? Did images of driver's licenses reach third parties willing to use them? What concrete measures will the company adopt to compensate the 6.6 million affected users and prevent a repeat?
--- EPM analysis ---
What sets this breach apart is not its size but its nature. A password can be changed; a driver's license photo does not expire. The attackers did not steal disposable credentials: they stole permanent identities. That a car-sharing company concentrates such documents reveals the fragility of Japan's identity-verification models. And that two credit agencies buckled under the flood of requests shows the damage is no longer measured only in exposed records, but in the distrust left behind.
📌 EPM Take:
In EPM's view, the Times Mobility breach marks a turning point for data protection in Japan: when the loot includes photographs of official documents, the risk stops being financial and becomes personal, because an identity cannot be reset like a password. The company's response — blocking the access, a forensic investigation and reporting to the authorities — follows protocol, but comes too late for 6.6 million affected users exposed to identity theft. It remains to be seen whether Japan will tighten the rules on document retention or whether the case will end up as one more statistic.
Una filtración de 6,6 millones de cuentas expone el riesgo de los documentos de identidad
Times Mobility, operadora del servicio de car-sharing Times Car Rental, confirmó una filtración que afectó a 6,6 millones de cuentas de miembros actuales y…
--- El contexto ---
Japón atraviesa una escalada de accesos no autorizados: según la Agencia Nacional de Policía, en 2025 se registraron más de 7190 casos, más de cuatro veces que en 2021. La filtración anunciada por Times Mobility, operadora del servicio de car-sharing Times Car Rental, destaca por una razón poco común: los atacantes no robaron contraseñas ni datos de tarjetas, sino imágenes de documentos de identidad.
--- Los hechos ---
Times Mobility anunció la semana pasada que la filtración afectó a 6,6 millones de cuentas de miembros actuales y antiguos de Times Car y Times Business Service. Según el comunicado de la compañía, el ataque se detectó el viernes pasado por la mañana y el acceso se bloqueó a la mañana siguiente.
Los atacantes accedieron a 1,6 millones de documentos: imágenes de facturas de servicios, documentos de identidad de estudiantes y licencias de conducir con fotos personales. Los datos comprometidos incluyen nombres, direcciones, teléfonos y correos electrónicos, pero no los de tarjetas de crédito.
Según PARK24, la matriz, un especialista externo conduce una investigación forense sobre la causa y el alcance del incidente, y el caso se reportó a la Personal Information Protection Commission y a la policía. Times Mobility aseguró que sus operaciones no se vieron afectadas, que contacta a los usuarios afectados y que nunca pedirá contraseñas ni datos de tarjetas por correos o llamadas.
--- Las posiciones ---
Según expertos en seguridad citados, la fuga de fotografías personales es inusual y preocupante: abre la puerta al robo de identidad o al fraude en servicios que exigen verificación.
El Credit Information Center dijo el martes que, ante el alto volumen de solicitudes, resultaba difícil verificar de inmediato las identidades de los clientes o revisar préstamos y reportes de crédito emitidos a su nombre. El Japan Credit Information Reference Center anunció el miércoles retrasos y errores en su aplicación móvil por la avalancha de solicitudes.
--- Lo que falta saber ---
La investigación aún no ha determinado la causa ni el alcance total del incidente. Se desconoce el método exacto de intrusión y si los documentos accedidos llegaron a difundirse o a usarse en fraudes.
--- Preguntas sin respuesta ---
¿Cómo penetraron los atacantes los sistemas y durante cuánto tiempo tuvieron acceso antes de la detección del viernes pasado por la mañana? ¿Llegaron las imágenes de licencias de conducir a manos de terceros dispuestos a usarlas? ¿Qué medidas concretas adoptará la empresa para los 6,6 millones de afectados y evitar una repetición?
--- Análisis EPM ---
Lo que distingue esta filtración no es su tamaño, sino su naturaleza. Una contraseña se cambia; una foto de la licencia de conducir no caduca. Los atacantes no robaron credenciales desechables: robaron identidades permanentes. Que una empresa de car-sharing concentre esos documentos revela la fragilidad del sistema japonés de verificación. Y que dos agencias de crédito colapsen bajo la avalancha de solicitudes muestra que el daño ya no se mide en registros expuestos, sino en la desconfianza que queda atrás.
📌 Conclusion EPM:
A juicio de EPM, la filtración de Times Mobility marca un punto de inflexión en Japón: cuando el botín incluye fotografías de documentos oficiales, el riesgo deja de ser financiero y se vuelve personal, porque una identidad no se restablece como una contraseña. La respuesta de la compañía —bloqueo, investigación forense y reporte a las autoridades— cumple el protocolo, pero llega tarde para 6,6 millones de afectados expuestos al robo de identidad. Queda por ver si Japón endurece las reglas sobre la retención de documentos o si el caso queda como una estadística más.