Daiwa : 110 000 clients potentiellement touchés chez un prestataire
Daiwa Securities annonce qu’un accès non autorisé aux serveurs d’un de ses prestataires a pu exposer les informations d’environ 110 000 clients. Les données annoncées comprennent notamment les noms, les adresses e-mail et les numéros de compte-titres. Le courtier précise que son propre système n’a pas été pénétré et qu’aucune transaction frauduleuse liée à cet incident n’est connue au 5 octobre.
Un accès non autorisé chez le prestataire, pas chez le courtier
Daiwa Securities a rendu public le 5 octobre un incident touchant l’un de ses sous-traitants. Selon les informations rapportées par Nippon Television et le Sankei Shimbun, le serveur utilisé par ce prestataire pour gérer des demandes reçues par Internet a fait l’objet d’un accès non autorisé. Le prestataire concerné est Scala Communications, d’après les éléments publiés par Rocket Boys.
Cette distinction compte. Les sources consultées ne disent pas que la plateforme de courtage de Daiwa a été compromise. Daiwa affirme au contraire qu’aucun accès non autorisé n’a été constaté dans ses propres systèmes. Cela ne rend pas l’incident anodin : des informations confiées à un service de relation client peuvent suffire à préparer des messages ou appels de fraude très ciblés.
Le courtier indique avoir été informé le 3 octobre par son prestataire, après la détection de traces d’accès et de récupération de données. Le Sankei Shimbun situe l’accès non autorisé entre le 2 octobre au soir et le 3 octobre au matin.
Environ 110 000 dossiers avec des données personnelles
Le bilan communiqué concerne environ 110 000 clients dont les informations peuvent avoir été exposées. Les catégories citées sont les noms, les adresses e-mail et les numéros de compte-titres, avec des informations liées aux demandes adressées au courtier. Le chiffre doit être formulé avec prudence : Daiwa parle d’une fuite possible, et non d’une liste dont chaque élément serait définitivement confirmé comme copié puis diffusé.
Les sources font aussi état d’environ 220 000 enregistrements potentiellement touchés au total, en incluant des données de demandes qui ne permettent pas d’identifier une personne. Ces deux nombres ne mesurent donc pas la même chose. Le premier correspond aux clients pouvant être identifiés, le second à l’ensemble des informations concernées selon le bilan provisoire.
Daiwa indique que les données potentiellement exposées ne permettent pas, à elles seules, de se connecter à un compte de courtage ou d’effectuer une transaction, y compris en ligne. Aucun identifiant de connexion, mot de passe, code secret ou code de validation n’est cité parmi les données exposées dans les informations consultées.
Le risque concret reste le message qui paraît authentique
Un numéro de compte-titres ne donne pas automatiquement accès à un portefeuille. En revanche, associé au nom d’un client et à son adresse e-mail, il peut rendre un faux message beaucoup plus convaincant. Un fraudeur peut prétendre répondre à une demande récente, signaler une opération urgente ou inviter la personne à confirmer son compte depuis un lien piégé.
Le bon réflexe consiste à ne jamais utiliser le lien, le numéro de téléphone ou l’adresse de réponse contenus dans un message inattendu. Même si le contact connaît votre nom ou un numéro de compte, retrouvez vous-même le site et les coordonnées habituelles de votre établissement. Contactez-le par ce canal indépendant avant toute action.
Ne communiquez jamais un mot de passe, un code à usage unique ou une validation reçue sur téléphone à quelqu’un qui vous sollicite. Ce conseil ne suppose pas que ces éléments aient fuité ici. Il vise le scénario le plus plausible : un escroc tente d’obtenir, après coup, l’information qui lui manque en s’appuyant sur des données exactes.
Pas de transaction frauduleuse ni de diffusion connue à ce stade
Au 5 octobre, Daiwa affirme qu’aucune transaction frauduleuse liée à cette affaire n’a été confirmée. Le courtier indique également qu’il n’a pas identifié de publication ou de diffusion des données sur Internet. Ces constats décrivent une situation à une date donnée, pas une garantie définitive : les vérifications et l’analyse du périmètre se poursuivent.
Daiwa prévoit d’identifier et de contacter individuellement les clients potentiellement concernés. Le groupe indique aussi examiner ses autres prestataires. L’incident rappelle qu’un formulaire de contact, un outil de support ou une plateforme de relation client peuvent concentrer des données personnelles utiles aux fraudeurs, même lorsqu’ils ne donnent pas directement accès au service principal.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier de manière indépendante le nombre précis de personnes dont les données ont été copiées, ni savoir quelles catégories de données concernent chaque client. Le chiffre d’environ 110 000, les catégories annoncées et l’absence de transaction frauduleuse connue proviennent des déclarations de Daiwa rapportées par les sources citées.
Nous ne pouvons pas non plus établir le mode technique utilisé pour l’accès non autorisé, identifier un auteur ou déterminer si des copies ont circulé avant les vérifications en cours. Les sources consultées ne rapportent ni revendication par un groupe pirate ni preuve publique d’une diffusion des données.
Le déroulé
- 2 octobre 2026, au soir · Le Sankei Shimbun situe le début de l’accès non autorisé au serveur du prestataire à cette période.
- 3 octobre 2026 · Le prestataire informe Daiwa de traces d’accès et de récupération de données de clients.
- 5 octobre 2026 · Daiwa rend public le risque de fuite concernant environ 110 000 clients et un total d’environ 220 000 enregistrements.
Ce qu'il faut faire
- Ne vous fiez pas à un numéro de compte cité dans un message. Cette information peut rendre une sollicitation crédible sans prouver que son auteur travaille pour votre établissement.
- Passez par le site ou le numéro que vous retrouvez vous-même. N’utilisez ni le lien ni le numéro transmis dans un e-mail ou un appel inattendu, même s’il reprend des informations exactes.
- Ne communiquez aucun code de validation. Les données annoncées ne permettent pas directement de se connecter au compte. Un fraudeur peut chercher à obtenir ensuite le code ou la validation qui lui manque.
Sources : Nippon Television ↗ · Sankei Shimbun ↗ · Rocket Boys ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.