El gigante japonés del transporte Keio Corporation está investigando un ataque de ransomware que interrumpió los sistemas empresariales en partes de su grupo, mientras su red ferroviaria seguía funcionando con normalidad.
Keio detectó el ataque en las primeras horas del 26 de septiembre tras el impacto de un ransomware en los servidores utilizados por el grupo. La empresa respondió desconectando los sistemas de red para evitar que la intrusión se extendiera y reportó el incidente a la policía.
La interrupción se extendió más allá del negocio ferroviario principal de Keio. Algunos sistemas operados por las empresas del grupo quedaron inaccesibles, afectando a servicios como la operación hotelera y el procesamiento de pagos.
Keio Plaza Hotel Tokyo advirtió a los clientes de que el incidente podría retrasar la respuesta a consultas y otros servicios. Otros informes indicaron que los sistemas de pago también se vieron afectados, dejando a algunos negocios Keio incapaces de procesar transacciones con tarjeta de crédito con normalidad.
A pesar de esos problemas, el ciberataque no interfirió en las operaciones de los trenes. Los servicios ferroviarios de Keio continuaron funcionando, lo que indica que los sistemas responsables de operar los trenes no fueron interrumpidos por la infraestructura corporativa afectada.
Keio es uno de los principales operadores ferroviarios privados de Japón, pero su negocio va mucho más allá del transporte. El grupo más amplio opera hoteles y otros servicios comerciales, creando un entorno tecnológico más amplio en el que un ciberataque puede afectar a los clientes incluso cuando los servicios ferroviarios siguen operativos. Si los atacantes también robaron información aún está en proceso de investigación.
Keio afirmó que no ha confirmado una filtración de datos, pero está examinando si se accedió a información empresarial confidencial o datos de clientes durante la intrusión. La empresa no ha revelado qué información se almacenó en los sistemas afectados ni cuántos clientes podrían estar implicados.
El punto de entrada inicial también sigue siendo desconocido. Keio dijo que especialistas externos están ayudando a determinar cómo el ransomware llegó a sus sistemas y a evaluar la magnitud total del daño.
Ninguna operación de ransomware había reivindicado públicamente la responsabilidad del ataque en el momento de las divulgaciones iniciales. Tampoco hay información confirmada sobre una demanda de rescate ni sobre la cepa específica de ransomware utilizada contra la empresa.
El incidente ocurrió durante un periodo de mayor interrupción cibernética que afecta a las empresas japonesas de transporte. Tokyo Metro reveló por separado acceso no autorizado a uno de sus sistemas durante el mismo fin de semana, exponiendo aproximadamente 59.000 direcciones de correo electrónico de miembros. Actualmente no hay pruebas que demuestren que ambos incidentes estén relacionados.
Keio afirma que dará más información si su investigación descubre nuevos hechos. Por ahora, las operaciones ferroviarias permanecen intactas, mientras la empresa continúa restaurando servicios empresariales interrumpidos y determinando si los operadores de ransomware lograron obtener datos antes de que el ataque fuera contenido.