日本通信巨头 KDDI 于 2026 年 7 月 6 日发布调查结果,确认其面向互联网服务提供商(ISP)提供的邮件系统遭到不正访问。根据 KDDI 公告,已确认泄露的电子邮件地址为 12,233,087 名,系统密码为 7,616,173 名,密码泄露人数属于邮箱地址泄露人数的内数。
这起事件并非 KDDI 面向普通手机用户的 au 邮件系统本身被攻破。KDDI 表示,au 邮件、UQ mobile 邮件、au one net 邮件由不同设备构建,不受本次不正访问影响。不过,对于使用相关 ISP 邮件服务的用户来说,密码重设和防范二次攻击仍然非常重要。

发生了什么?
本次问题出在 KDDI 开发并向 ISP 事業者提供的邮件基础系统。这个系统承担邮件账号管理、邮件收发、Web 邮件、邮件数据保存等功能。KDDI 称,不正访问是攻击者利用该系统一部分第三方软件中的漏洞造成的。
按照 KDDI 的时间线,部分 ISP 事業者从 2026 年 5 月 16 日起出现不正访问。KDDI 于 6 月 17 日确认问题,并在当天改修系统、对漏洞采取技术性防御措施。KDDI 还称,该漏洞在 6 月 17 日确认时,软件供应商尚未认知到其存在,供应商正在推进向公的机构申报和信息公开。

泄露了哪些信息?
KDDI 这次确认泄露的是邮件相关信息,核心包括两类:
- 本系统中创建的电子邮件地址:12,233,087 名
- 本系统的密码:7,616,173 名
需要注意的是,密码泄露人数是邮箱地址泄露人数的内数。也就是说,并非所有泄露邮箱地址都同时确认泄露密码,但对已经收到 ISP 通知、或曾使用相关服务的用户来说,仍应按高风险处理。
哪些服务可能相关?
KDDI 官方 7 月 6 日公告强调这是 ISP 事業者向け邮件系统事件,并明确说明 au 邮件、UQ mobile 邮件、au one net 邮件不受影响。此前日本媒体在 6 月 23 日报道中提到,相关 ISP 邮件服务包括 @nifty 邮件、BIGLOBE 邮件、J:COM NET、コミュファ光、ピカラ、CPI 等。实际是否受影响,应以各 ISP 面向用户发布的通知为准。
KDDI 已经采取了哪些措施?
KDDI 称,确认不正访问后已与 ISP 事業者合作推进目标用户的邮件账号密码变更。对于日常使用邮件服务的用户,已有不少人完成密码变更;对较少使用邮件服务的用户,也在推进由 ISP 事業者进行强制密码变更。
在再发防止方面,KDDI 表示已于 6 月 21 日完成对控制外部通信的全部服务器导入 EDR,并在 6 月 23 日通过第三方机构的取证调查确认除该漏洞外没有发现其他可疑痕迹。后续还将结合 AI 对相关软件设计书和程序进行分析,检查潜在问题,并与 ISP 事業者推进更高安全强度通信规格的迁移。
用户现在该做什么?
如果你使用过相关 ISP 邮件服务,尤其是曾经把同一组密码用在多个网站或 App 上,建议立刻完成下面几步:

- 查看自己使用的 ISP 是否发布了通知,优先以官方邮件、官网公告或会员中心提示为准。
- 按 ISP 指引重设邮箱密码,不要通过来路不明邮件里的链接输入账号密码。
- 如果同一密码曾用于购物、银行、社交账号或工作系统,尽快为这些服务分别设置新密码。
- 检查邮箱是否存在异常转发规则、异常登录记录、陌生找回邮件。
- 能开启两步验证的服务尽量开启,降低撞库攻击带来的连锁风险。
日本X观察
这起事件的关键不只是“泄露数字很大”,而是它再次暴露了基础服务供应链的风险:普通用户接触到的是各家 ISP 邮箱,但背后共用的邮件基础系统一旦出现漏洞,影响范围会被迅速放大。
对用户来说,最现实的防线仍是减少密码复用、关注服务商通知、把邮箱账号视为重要身份入口来保护。邮箱不仅用于收信,也常常承担其他服务的密码找回入口,一旦邮箱密码和其他账号密码同时复用,风险会成倍增加。