O vazamento de dados da Times Car expôs informações pessoais associadas a aproximadamente 6,6 milhões de contas no Japão. A empresa confirmou que terceiros obtiveram dados armazenados no sistema web do serviço de compartilhamento de carros, incluindo informações pessoais e imagens de documentos usados para identificação.
O incidente ganhou relevância principalmente pela presença de imagens de carteiras de motorista, além de nomes, endereços, datas de nascimento, telefones, e-mails, informações da carteira de habilitação e dados de acesso. A investigação ainda está em andamento, portanto o alcance final do incidente pode sofrer alterações caso novas informações sejam identificadas.
A Times Car é operada pela Times Mobility, subsidiária do Grupo Park24, e atende usuários do serviço de compartilhamento de veículos no Japão. O caso mostra como uma invasão a um sistema de mobilidade pode ultrapassar o problema de uma conta comprometida e atingir diretamente a privacidade e a segurança de identidade dos usuários.
Como aconteceu o ataque e o vazamento de dados da Times Car
A Park24 informou que identificou um acesso não autorizado ao sistema web da Times Car em 25 de setembro de 2026, às 9h07, no horário do Japão. A empresa iniciou imediatamente uma investigação e acionou especialistas externos para realizar a análise forense do ambiente.
Até 26 de setembro, às 7h25, a companhia havia bloqueado a rota utilizada para o acesso indevido, interrompido a comunicação com a origem do ataque e confirmado que o caminho não estava mais acessível. Desde então, o ambiente permanece sob monitoramento. Segundo a atualização mais recente, não foram identificados novos acessos não autorizados.
A investigação confirmou posteriormente que informações armazenadas no sistema comprometido foram obtidas por terceiros. O número informado pela empresa é de aproximadamente 6,6 milhões de contas afetadas.
O número inclui não apenas clientes atuais. Também estão entre os registros afetados ex-membros da Times Car, pessoas que iniciaram o processo de cadastro mas não o concluíram e usuários atuais ou antigos do Times Business Service, voltado ao segmento corporativo.

Quais informações foram expostas
A relação de dados comprometidos varia de acordo com cada usuário. De acordo com a Park24, as informações obtidas podem incluir:
- Nome completo;
- Endereço;
- Data de nascimento;
- Número de telefone;
- Endereço de e-mail;
- Informações da carteira de motorista;
- Imagens de documentos usados para identificação, incluindo carteiras de motorista;
- Senhas armazenadas no sistema;
- IDs de serviços integrados;
- Nome do departamento, no caso de determinados clientes corporativos.
A presença das imagens de carteiras de motorista é um dos pontos mais sensíveis do caso. Uma credencial de identidade contém informações que podem ser utilizadas para confirmar a identidade de uma pessoa ou tornar uma tentativa de fraude muito mais convincente.
Entre os IDs de serviços integrados mencionados pela empresa estão identificadores de nove serviços parceiros, incluindo o WESTER ID, associado a serviços do grupo ferroviário JR West.
A Park24 afirma que as senhas estavam armazenadas em um formato que não permite sua recuperação. A empresa também declarou não ter confirmado, até o momento, que as senhas originais tenham ficado disponíveis em formato legível para os invasores.
Cartões de crédito não foram afetados
Um aspecto importante do incidente é que a Park24 afirma ter confirmado que informações de cartões de crédito não foram expostas. A empresa também não identificou, até a atualização divulgada em 28 de setembro, evidências de que os dados roubados tenham sido publicados ou utilizados indevidamente.
Isso não elimina os riscos associados ao vazamento. A ausência de dados de cartão reduz a possibilidade de determinados tipos de fraude financeira direta, mas a combinação de documentos de identidade e informações pessoais continua relevante para ataques de engenharia social.
Os serviços da Times Car também continuam funcionando normalmente, sem impacto identificado na operação da plataforma de compartilhamento de veículos.
Por que o vazamento de dados da Times Car preocupa
O principal risco está na possibilidade de os dados obtidos serem utilizados posteriormente em phishing, smishing, engenharia social e tentativas de fraude de identidade.
Com nome, endereço, data de nascimento, telefone e e-mail, um criminoso pode construir uma mensagem muito mais convincente do que uma campanha genérica. A inclusão de informações relacionadas à carteira de motorista pode tornar a abordagem ainda mais personalizada.
Um exemplo seria uma mensagem falsa informando que existe um problema no cadastro da Times Car e solicitando que o usuário confirme sua identidade. A vítima poderia receber um link para uma página fraudulenta destinada a capturar uma senha, código de autenticação ou informação financeira.
Esse tipo de ataque não precisa ocorrer imediatamente após um vazamento. Dados pessoais roubados podem permanecer armazenados e ser utilizados posteriormente, inclusive em campanhas direcionadas.
Por isso, usuários atuais e antigos devem desconfiar especialmente de e-mails, SMS e ligações que utilizem informações reais para criar uma falsa sensação de legitimidade.
Como se proteger de golpes após o incidente
A própria Times Car orientou os usuários a tomar cuidado com contatos que se passem pela empresa. A recomendação inclui não abrir links ou anexos suspeitos e não fornecer senhas, códigos de autenticação ou informações de cartão em resposta a mensagens recebidas.
Algumas medidas são especialmente importantes:
- Use senhas fortes e exclusivas em cada serviço;
- Ative a autenticação em dois fatores quando disponível;
- Evite reutilizar a senha utilizada na Times Car em outros serviços;
- Não clique em links recebidos inesperadamente por SMS ou e-mail;
- Confira cuidadosamente o domínio do site antes de inserir credenciais;
- Desconfie de mensagens que criem urgência, ameaça ou pressão para realizar alguma ação;
- Nunca forneça códigos de autenticação recebidos no celular para terceiros;
- Monitore contas e serviços associados para identificar atividades desconhecidas.
Também é importante lembrar que a Park24 afirma que não solicita senhas ou informações de cartão por e-mail, SMS ou telefone.
O que o caso ensina sobre segurança de dados
O incidente envolvendo a Times Car demonstra que o impacto de um ataque cibernético não depende apenas da quantidade de contas atingidas. O tipo de informação armazenada é igualmente importante.
Um banco de dados com milhões de endereços de e-mail já representa um alvo valioso. Quando a mesma base contém documentos de identificação, endereços residenciais, datas de nascimento e informações de contato, o potencial para ataques personalizados aumenta significativamente.
Para as empresas, o caso reforça a necessidade de aplicar princípio do menor privilégio, segmentação de dados, monitoramento de acessos, proteção de documentos de identidade e mecanismos de detecção de comportamento anômalo.
Também destaca a importância da comunicação transparente durante um incidente. A Park24 publicou uma atualização inicial em 25 de setembro e uma segunda comunicação em 28 de setembro, detalhando o número de contas afetadas e os tipos de informações obtidas. A empresa informou ainda que realizou comunicação às autoridades competentes e que pretende notificar individualmente as pessoas afetadas.
Para os usuários, a principal lição é manter uma postura preventiva. Mesmo quando não há evidências de uso indevido dos dados, um vazamento que envolve documentos de identidade exige atenção prolongada.
O caso da Times Car também mostra por que a segurança digital precisa ser tratada como um processo contínuo. Senhas exclusivas, autenticação em dois fatores e atenção a mensagens suspeitas continuam entre as medidas mais importantes para reduzir o impacto de incidentes desse tipo.