Die japanische Digitalagentur gab bekannt, einen Sicherheitsvorfall entdeckt zu haben, durch den möglicherweise rund 246.000 Zeilen mit Datensätzen personenbezogener Informationen von Regierungsmitarbeitern, Beamten sowie Stellen und Personen, die das Government Solution Service (GSS)-System nutzen, gefährdet wurden. Nach Angaben der Agentur verschaffte sich der Angreifer über die Ausnutzung einer Schwachstelle in einem mit dem Netzwerk verbundenen VPN-Gerät, das vom Regierungssystem verwendet wird, Zugang zum System.
Die Untersuchung begann am 25. Juni, nachdem ein umfassender Zugriff auf Dateien über ein Konto eines Mitarbeiters für Wartung und Betrieb festgestellt worden war. Am 9. Juli kam die Agentur zu dem Schluss, dass ein Dritter eine Schwachstelle in einem mit dem Netzwerk verbundenen Gerät ausgenutzt hatte, um unbefugten Zugriff auf das System zu erlangen. Daraufhin sperrte sie das betreffende Mitarbeiterkonto, isolierte das betroffene Gerät von externen Verbindungen und ergriff Maßnahmen, um einen weiteren unbefugten Zugriff zu verhindern.
Auf welche Daten könnte zugegriffen worden sein?
- 236.000 Namen.
- 231.000 E-Mail-Adressen.
- 94.000 Telefonnummern.
- 1.000 physische Adressen.
Die Agentur nannte weder den Namen des betroffenen VPN-Produkts noch die Nummer der ausgenutzten Schwachstelle. In separaten Fragen und Antworten erklärte sie jedoch, dass die Schwachstelle als mittelschwer eingestuft wurde und keine Zero-Day-Schwachstelle war, also nach der üblichen Bedeutung des Begriffs weder der entwickelnden Stelle unbekannt war noch zum Zeitpunkt ihrer Ausnutzung ohne verfügbaren Patch war.
Was war nicht betroffen?
Die Agentur erklärte, dass Daten der Allgemeinbevölkerung nicht vom Vorfall umfasst waren. Zu den möglicherweise kompromittierten Informationen gehörten außerdem weder nationale Identifikationsnummern von My Number noch Bankkontodaten oder Rentennummern. Die Agentur hat bislang keine bestätigten Fälle eines Missbrauchs der Informationen festgestellt, warnte jedoch vor einem erhöhten Risiko von Identitätsdiebstahl und Phishing.
Die Agentur forderte die Betroffenen auf, keine Links oder Anhänge in unerwarteten Mitteilungen zu öffnen, und erinnerte daran, dass ihre Mitarbeiter niemals per E-Mail oder Telefon nach Passwörtern oder Kreditkartendaten fragen würden. Sie erklärte, dass die betroffenen Personen direkt benachrichtigt und eine eigene Support-Hotline bereitgestellt werde.
Warum ist diese Nachricht wichtig?
Der Vorfall zeigt, dass ein Angriff auf ein VPN-Gerät nicht zwangsläufig auf eine öffentliche Datenbank abzielen muss, um weitreichende Auswirkungen zu haben: Ein einziges Wartungskonto und ein umfangreicher Zugriffsdatensatz reichten aus, um eine Untersuchung in einem System einzuleiten, das Kontaktdaten von Regierungsstellen und mit ihnen verbundenen Parteien enthält. Auch dass es sich nicht um eine Zero-Day-Schwachstelle handelte, beseitigt ihre Auswirkungen nicht, da die Verwaltung netzwerkverbundener Geräte, die Überwachung von Konten mit Berechtigungen und die Isolierung betroffener Systeme weiterhin entscheidende Faktoren für die Begrenzung der Ausbreitung sind.
Die Agentur meldete den Vorfall am 15. Juli an die japanische Kommission zum Schutz personenbezogener Informationen. Sie begründete die verzögerte öffentliche Bekanntgabe mit der Komplexität der Ermittlung des Angriffswegs, der möglicherweise betroffenen Daten und der betroffenen Personen. Sie bestätigte, dass die Auswirkungen auf das betroffene System beschränkt blieben und weder unbefugte Zugriffe noch ein vergleichbares Datenleck in anderen Systemen nachgewiesen wurden. Die Verfügbarkeit staatlicher Dienstleistungen wurde durch die Maßnahmen im Zusammenhang mit dem Vorfall und die Reaktion darauf ebenfalls nicht beeinträchtigt.