日本最近为什么突然出现这么多信息泄露事件?
如果最近关注日本网络安全新闻,很容易产生一种感觉:个人信息泄露事件似乎正在集中发生,这种感觉并非完全没有依据。
仅在 2026 年 9 月,日本就陆续披露了タイムズカー、东京 Metro、京王电铁、OZmall、セイコーマート、Gyazo、ムラウチドットコム、ニチレイ等多起网络攻击和个人信息泄露事件,其中部分事件涉及数百万甚至上千万条用户数据。365VPN 团队总结了近期发生的一些事件,并且汇总成了一张表格:

进入 10 月以后,这种情况仍然没有停止。
10 月 5 日,运营“焼肉きんぐ”的物语 Corporation 公布,官方 App 会员管理系统遭到第三方非法访问。在总计 10,808,784 个注册用户中,有 10,788,963 条会员信息遭到泄露,涉及会员编号、注册姓名、电子邮件地址和电话号码。
好消息是,此次泄露不包括登录密码、出生日期、性别、邮政编码、积分和门店消费记录,而且公司本身没有保存信用卡等支付资料。
但接近 1079 万条个人资料泄露,本身已经是一个非常庞大的数据集。
几乎同一时间,大和证券也公布了另一起事件。
这一次遭到攻击的并不是大和证券自己的核心证券交易系统,而是负责管理用户咨询信息的外部服务供应商。攻击者对相关服务器实施非法访问以后,大约 11 万名用户的姓名、电子邮件地址、账户号码等资料存在泄露可能。
进一步调查还发现,同一套 FAQ 系统供应商的服务器同时承载多家企业的数据,包括西铁城在内的企业也受到影响,相关服务器最多可能涉及 5 家企业、累计超过 71 万条咨询信息。
这揭示了今天个人信息泄露中非常重要的一种风险:
你的数据不一定只存在于你注册的那家公司。
企业可能把客服、CRM、邮件、云存储、营销、身份验证和其他业务交给第三方 SaaS 或外包服务商处理,因此攻击者不一定需要直接突破一家大型企业的核心系统,只要成功进入某个被大量企业共同使用的供应链服务,就可能一次接触多个客户的数据。
从 660 万到 1079 万,泄露的数据正在变得越来越集中
烧肉きんぐ并不是最近唯一的大规模事件。
9 月,日本国内已经出现多起规模非常大的数据泄露披露。
例如タイムズカー曾披露最多约 660 万件账号信息被第三方取得;图片分享服务 Gyazo 披露的相关用户数据达到约 2362 万件;ムラウチドットコム事件涉及约 772 万件个人信息;セイコーマート则涉及约 57 万个账号。
东京 Metro 也披露过约 5.9 万件电子邮件地址可能泄露,OZmall 涉及的个人信息规模最高约 44.8 万人。
到了 10 月,烧肉きんぐ又出现接近 1079 万件会员资料泄露。
这些事件的攻击方式、系统结构和责任主体并不完全相同,因此不能把它们简单理解成同一轮攻击。
但从普通用户的角度来看,它们最终产生了一个共同问题:
越来越多能够识别真实用户身份的数据正在离开原本应该保存它们的系统。
姓名、邮箱和电话号码单独来看似乎没有银行卡密码那么敏感,但当不同平台泄露的数据被组合以后,攻击者可以逐渐建立更加完整的个人资料。
例如一份数据库拥有姓名和电话号码,另一份数据库拥有邮箱和账号信息,再结合过去已经泄露的密码、地址、生日或者社交账号,原本零散的数据就可能逐渐形成一份能够用于精准诈骗的用户画像。
这也是为什么“没有泄露信用卡,所以问题不严重”并不是一个合理的安全判断。
信息泄露以后,真正危险的阶段可能才刚刚开始
大型数据泄露发生以后,攻击者并不一定直接使用这些数据盗取资金。
姓名、邮箱和电话号码最容易被用于另一个环节:社会工程攻击。
烧肉きんぐ在官方公告中已经特别提醒用户,泄露的信息可能被用于冒充邮件、钓鱼诈骗、短信和电话,并要求用户不要打开来源不明的链接和附件。
这是非常现实的风险。
如果攻击者知道你的姓名、电话号码,而且知道你是烧肉きんぐ的会员,那么诈骗短信就不再需要写成非常粗糙的“您的账号出现异常”。
它完全可以伪装成更加具体的通知,例如声称“由于近期会员信息泄露,需要重新验证账号”,随后提供一个伪造登录页面。
用户最近刚好看到过相关泄露新闻时,这类信息反而更容易让人相信。
如果攻击者进一步掌握邮箱、金融机构名称甚至部分账户信息,针对性还可以继续提高。
所以数据泄露真正的问题不仅是“别人知道了我的邮箱”。
更重要的是,攻击者从此拥有更多能够让诈骗看起来真实的上下文。
大和证券事件还暴露了供应链风险
大和证券事件值得单独关注,是因为攻击目标并不是证券公司的交易核心。
根据已经公开的信息,大和证券用于管理互联网咨询的外部服务遭到非法访问,保存于供应商服务器上的咨询记录因此可能被获取。
相关信息涉及约 11 万名用户,包括姓名、邮箱地址和账户号码等资料。
大和证券同时说明,仅凭此次可能泄露的信息无法登录证券账户或者进行交易,目前也没有确认因此发生非法交易。
这类事件体现的是现代企业越来越重要的第三方风险。
一家公司的官方网站可能非常安全,交易系统也可能进行了严格隔离,但企业日常运营还依赖客服系统、邮件平台、云服务、文件共享、数据分析和大量 SaaS 产品。
只要其中一个环节的权限控制、账号认证或者服务器安全出现问题,数据仍然可能从外围系统泄露。
因此,现代网络安全已经很难只看“这家公司自己的服务器安全不安全”。
真正需要考虑的是数据从用户提交以后究竟经过多少系统、复制了多少份,又有多少第三方能够访问这些信息。
NTT Docomo 的事件则提醒我们,隐私问题并不只有“黑客攻击”
近期 NTT Docomo 还披露了另一类性质不同的隐私事件。
2026 年 9 月 17 日至 25 日期间,约 1.6 万件 RCS 相关合同没有正常显示重要事项说明以及向 Google Asia Pacific 提供数据的第三方同意确认界面。
其中有 225 件实际进行了 RCS 消息收发,服务运行所需要的相关信息因此发送给了合作伙伴 Google Asia Pacific。
Docomo 表示消息正文经过加密,Google Asia Pacific 无法读取消息内容。
这起事件与烧肉きんぐ遭到外部攻击的性质不同。
一个属于未经授权的系统入侵和数据泄露,另一个涉及第三方数据提供过程中的告知和同意程序。
但站在用户角度,两类事件都指向同一个现实:
个人数据的安全不仅取决于网络传输是否加密,还取决于企业如何收集、保存、共享和管理这些数据。
这也是讨论 VPN 时必须明确的一条边界。
如果企业数据库被黑,VPN 能保护我的数据吗?
不能。
这是 365VPN 安全团队认为最需要说明的问题。
如果你已经把姓名、电话号码和邮箱提交给某个 App,而企业服务器随后遭到攻击,VPN 无法阻止攻击者从企业数据库中窃取这些资料。
因为数据已经到达服务提供商。
VPN 主要保护的是设备和 VPN 节点之间的网络连接,并改变设备访问互联网时使用的公网出口。
它并不是安装在烧肉きんぐ、大和证券或者其他企业数据库前面的防火墙,也没有权限控制这些企业如何保存用户资料。
因此,即使一名用户从注册账号到日常使用始终开启 VPN,如果企业自己的服务器发生严重数据泄露,他提交给企业的数据仍然可能受到影响。
同样,VPN也无法阻止一家企业按照自己的隐私政策把数据交给合作伙伴,不能删除已经存在于服务器中的个人资料,更不能让已经泄露到攻击者手中的数据库重新消失。
VPN 保护网络连接,而企业数据安全取决于企业自身的服务器、权限管理、供应链和安全体系。
两者需要明确区分。
那么发生这么多数据泄露以后,为什么还需要 VPN?
因为服务器端数据泄露只是互联网隐私风险的一部分。
用户每天连接互联网时,还存在另一个完全不同的风险面——网络传输。
尤其是在机场、酒店、咖啡店、商场、学校以及其他公共 Wi-Fi 环境中,用户无法完全控制当前网络基础设施。
连接 365VPN 后,设备到 365VPN 节点之间会建立加密隧道。
当前 Wi-Fi、局域网设备或者网络中间环节看到的是设备与 VPN 节点之间的加密通信,而不是像普通直连那样直接建立大量不同目的地的连接。
同时,互联网服务看到的公网来源也会变成 VPN 节点,而不是用户当前家庭宽带、酒店或者移动网络提供的原始公网 IP。
因此,VPN解决的是另一层问题:
即使我们无法控制每一家互联网公司的数据库安全,至少可以减少自己的网络连接直接暴露在不可信网络环境中的程度。
这也是 365VPN 最核心的使用场景之一。
HTTPS 已经加密了,VPN 还有什么意义?
现代网站和 App 大量使用 HTTPS/TLS,因此即使没有 VPN,登录密码、支付请求和网页正文通常也不会直接以明文形式在网络中传输。
这是现代互联网非常重要的基础安全机制。
VPN 并不是 HTTPS 的替代品。
两者保护的位置不同。
HTTPS/TLS 通常保护应用与目标服务器之间的通信,而 VPN 则在设备与 VPN 节点之间建立另一层网络隧道,并改变公网出口。
因此,即使 HTTPS 已经普及,VPN 仍然能够减少本地网络直接观察用户网络目的地和原始公网出口的能力,同时在公共 Wi-Fi、跨境网络和其他不可信网络环境中提供更加统一的网络保护。
但这同样不意味着 VPN 可以解决所有隐私问题。
登录 Google、Apple、Amazon、LINE 或其他账号以后,服务仍然知道正在使用哪个账号;浏览器 Cookie、设备信息和应用内部的身份标识也不会因为连接 VPN 自动消失。
VPN 隐藏的是原始网络出口,而不是用户在互联网中的全部身份。
数据已经泄露,普通用户现在更应该防什么?
如果自己的信息出现在近期泄露事件中,我们认为最需要关注的不是立即更换 IP,而是接下来可能出现的账号攻击和社会工程诈骗。
首先应该提高对邮件和短信的警惕。
尤其是以“信息泄露补偿”“账号安全确认”“积分即将失效”“账户需要重新认证”为理由发送的链接,不应该因为邮件能够准确写出姓名就默认它是真实的。
在数据泄露已经发生以后,姓名、邮箱和电话号码本身已经不能作为判断对方身份的可靠依据。
涉及银行、证券、支付或者重要账号时,更安全的方式是主动打开官方 App 或手动进入官方网站确认,而不是点击邮件和短信中的链接。
其次应该避免多个网站重复使用相同密码。
如果一个网站泄露了邮箱和密码,攻击者通常会自动尝试把相同组合登录到其他网站,这就是常说的 Credential Stuffing,也就是撞库攻击。
因此,重要账号应该使用独立密码,并优先开启 MFA 或 Passkey。
如果某个平台已经确认密码本身发生泄露,则应该尽快更换该平台密码;如果相同密码曾经用于其他服务,那些账号也需要一起处理。
企业使用 VPN 同样需要注意另一个问题
讨论 VPN 与企业安全时,还有一个容易被忽略的事实,那就是VPN 本身也可能成为企业的攻击面。
2026 年日本披露的一些网络安全事件已经涉及互联网暴露设备和 VPN 设备漏洞。日本警察厅公布的 2026 年上半年情况也再次显示,VPN 设备仍然是企业遭遇勒索软件入侵时需要重点关注的入口之一。
这与普通消费者使用 365VPN 保护网络连接属于不同场景:企业 VPN Gateway 本身是一台暴露在互联网中的安全设备,如果长期不更新固件、存在已知漏洞、使用弱密码或者缺少多因素认证,攻击者就可能反过来利用它进入企业内部网络,所以“使用 VPN”并不意味着企业已经完成安全建设,企业级 VPN 需要持续补丁管理、MFA、最小权限、日志监控和网络隔离。
对于个人用户来说也是类似逻辑,365VPN 可以保护网络层,但设备系统仍然需要及时更新,账号仍然需要独立密码和 MFA,钓鱼网站仍然需要用户自己识别。真正可靠的安全体系从来不是依赖一个工具解决全部问题。
365VPN 在个人隐私保护中负责哪一层?
我们更愿意明确 365VPN 能够解决的问题,而不是把 VPN 描述成万能的网络安全产品。
365VPN 主要保护的是用户的网络连接。
连接以后,设备通过 VPN 节点访问互联网,原始公网 IP 不再直接暴露给普通目标网站,同时设备到 VPN 节点之间的网络流量受到加密隧道保护。
对于经常使用机场、酒店、咖啡店和其他公共 Wi-Fi 的用户,这可以减少本地网络环境带来的部分风险。
365VPN 还提供 Kill Switch。当 VPN 连接意外中断时,可以限制受保护流量立即恢复到原始网络,从而减少连接切换过程中真实公网 IP 和网络路径意外暴露的机会。
DNS 防泄露用于减少域名查询意外绕过 VPN 的情况。
智能分流则允许用户决定哪些应用使用 VPN,哪些应用继续通过本地网络,例如让浏览器、跨境服务和其他需要 VPN 的应用保持 VPN 连接,同时让对网络地区比较敏感的银行或本地支付 App 直接使用当地网络。
对于希望长期保持固定网络出口的用户,365VPN 还支持独立 IP,并允许导入用户自己购买的独立 IP 或代理。
这些功能解决的都是网络层问题。
它们不会阻止一家公司的数据库遭到攻击,也不会自动检测所有钓鱼邮件,更不能代替密码管理器、MFA、杀毒软件、系统更新和企业自身的数据安全措施。
隐私保护已经不能只依赖企业
日本最近连续发生的数据泄露事件,真正值得普通用户关注的地方,是我们已经很难知道自己的个人资料最终存在多少个系统中。
注册一家餐厅 App 时提交的电话号码可能进入会员系统;向证券公司提交咨询以后,相关记录可能保存在外部客服供应商;使用通信服务时,一部分服务数据可能需要由合作伙伴处理。
现代互联网服务天然依赖复杂的供应链。
普通用户无法审核这些公司的服务器代码,也无法决定它们使用哪个云服务,更无法保证每一家供应商都不会被攻击。
我们能够控制的主要还是自己的这一端。
减少不必要的个人信息提交,为不同网站使用独立密码,开启 MFA 或 Passkey,保持设备和浏览器更新,不轻信邮件和短信中的登录链接,在不可信网络中使用 VPN,并定期检查重要账号的登录活动。
这些措施中的任何一个都无法单独解决所有安全问题。
但它们可以让攻击者即使获得其中一部分信息,也更难继续完成后面的攻击链。
写在最后
从タイムズカー、东京 Metro、Gyazo,到烧肉きんぐ、大和证券,日本最近连续披露的网络安全事件再次说明,个人信息泄露已经不再只是少数互联网公司的问题。
餐厅会员、交通服务、证券账户、购物网站、图片服务和通信服务都可能保存大量能够识别用户身份的数据。
烧肉きんぐ此次接近 1079 万件会员信息泄露尤其具有代表性:即使没有信用卡和登录密码,仅仅是姓名、邮箱和电话号码的大规模外流,也足以为后续钓鱼、短信诈骗和社会工程攻击提供大量素材。
对于这些服务器端泄露,365VPN 无法阻止攻击者进入企业数据库。
我们也不应该宣传 VPN 能够做到这一点。
365VPN 真正负责的是用户自己的网络连接:通过加密隧道保护设备到 VPN 节点之间的通信,隐藏原始公网 IP,并通过 Kill Switch、DNS 防泄露、智能分流和独立 IP 等功能帮助用户建立更加可控的网络环境。
企业的数据安全需要企业负责,账号安全需要密码、MFA 和设备安全共同保护,而 VPN 负责网络连接这一层。
最近这一系列日本个人信息泄露事件真正提醒我们的,也正是这一点:
当我们已经无法保证个人资料永远不会从某一家企业的服务器中泄露时,隐私保护更需要采用分层思路。减少数据暴露、保护账号、警惕钓鱼、保持设备安全,再加上对网络连接本身的保护,才是一套更加完整的个人网络安全体系。
