Daiichi Kosho : 8,7 millions de dossiers exposés chez son sous-traitant
Un logiciel malveillant découvert début octobre sur un poste de Nippon Columbia expose plus de 8,7 millions de dossiers de clients et d'employés de Daiichi Kosho. Le géant japonais du karaoké n'a pas été attaqué lui-même : les données étaient confiées à un prestataire.

Daiichi Kosho, premier fabricant de karaoké au Japon, a annoncé un incident de sécurité chez Nippon Columbia Group (NCG), le prestataire qui gère pour lui les données personnelles de ses clients. Selon Bleeping Computer, qui a relayé l’annonce le 11 octobre 2026, plus de 8,7 millions de dossiers sont concernés. Ces informations reposent sur une source unique, la communication de Daiichi Kosho reprise par ce média, et doivent être lues avec cette réserve.
Ce qui s’est passé
Le 5 octobre, Nippon Columbia a informé Daiichi Kosho de la découverte d’un logiciel malveillant sur l’ordinateur d’un de ses employés. Le système touché a été isolé le lendemain. NCG est un groupe japonais du divertissement : production et distribution de musique, de vidéo et de jeux, gestion d’artistes. Daiichi Kosho lui avait confié le traitement des données de sa clientèle.
Daiichi Kosho précise que ses propres systèmes n’ont pas été compromis. De son côté, NCG a réinitialisé les mots de passe et les autres moyens d’authentification, et enquête sur l’origine et l’étendue de l’incident, ainsi que sur une éventuelle mise en ligne des données. À ce stade, aucun vol ni aucune fuite n’est confirmé. Une mise à jour publiée vendredi n’apporte pas d’élément nouveau sur ce point. Bleeping Computer indique n’avoir trouvé aucune annonce publique de NCG sur l’incident et attendre sa réponse.
Les données concernées
Les dossiers exposés se répartissent entre 8 631 000 clients et 93 000 employés. Ils contiennent :
- les noms complets ;
- le genre ;
- les dates de naissance ;
- les adresses e-mail ;
- les numéros de téléphone.
Selon l’entreprise, les mots de passe n’en font pas partie, et rien n’indique une utilisation frauduleuse des points de fidélité. Les clients potentiellement touchés sont ceux de plusieurs enseignes du groupe : BIG ECHO, MEGA BIG, Karaoke CLUB DAM, Banana Club, B-GARAGE et DK Dining. Daiichi Kosho exploite 521 établissements de karaoké dans tout le Japon, dont la chaîne Big Echo, l’une des plus fréquentées du pays.
Ce que les personnes concernées peuvent faire
Aucun mot de passe n’étant en cause, le risque principal est l’hameçonnage. Une adresse e-mail, un numéro de téléphone, un nom et une date de naissance suffisent pour rédiger un message crédible, qui semble venir de l’enseigne ou d’un service connu. La recommandation diffusée est donc de se méfier de toute sollicitation non attendue, par e-mail, SMS ou téléphone, qui demande un paiement ou des informations personnelles ou bancaires. Une date de naissance ne se change pas : la prudence vaut dans la durée, pas seulement dans les semaines qui suivent l’annonce.
Le risque porté par le sous-traitant
Cet incident montre une réalité souvent ignorée des clients : leurs données ne restent pas toujours chez l’entreprise à qui ils les ont confiées. Ici, l’organisation qui a fait l’annonce n’a pas été attaquée. Le point d’entrée se trouvait chez un prestataire, sur un seul poste de travail, et cela suffit à mettre en cause des millions de fiches.
Pour une entreprise, déléguer le traitement des données ne délègue pas le risque. L’ampleur de l’exposition dépend de ce que le prestataire détient, de la façon dont il le cloisonne et de la vitesse à laquelle il détecte une intrusion. Dans ce cas, la détection a eu lieu et l’isolement a suivi en une journée. L’enquête doit encore dire si les données ont quitté le réseau.
Une personne qui a chanté chez Big Echo n’avait aucun moyen de savoir que sa fiche se trouvait chez un éditeur de musique. Elle l’apprend aujourd’hui, par l’incident lui-même.
Sources (1)
- Nippon Columbia malware incident exposes 8.6 million karaoke fan recordsbleepingcomputer.com
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


