Ciberseguridad

Una vulnerabilidad en un dispositivo VPN podría haber expuesto datos de 246.000 registros de empleados públicos en Japón

La Agencia Digital de Japón informó que un atacante explotó una vulnerabilidad de gravedad media en un dispositivo VPN perteneciente al servicio Government Solution Service, lo que podría haber permitido acceder a aproximadamente 246.000 filas de registros de empleados y entidades relacionadas. Los datos no incluían números de My Number, cuentas bancarias ni números de pensión, y hasta ahora no se han detectado casos confirmados de uso indebido.

2026-09-14
4 min de lectura
6 visitas
فريق تحرير certi.news
Una vulnerabilidad en un dispositivo VPN podría haber expuesto datos de 246.000 registros de empleados públicos en Japón

La Agencia Digital de Japón anunció el descubrimiento de una intrusión que podría haber expuesto aproximadamente 246.000 filas de registros con información personal de empleados del Gobierno, funcionarios, entidades y personas que utilizan el sistema Government Solution Service (GSS). Según la agencia, el atacante comenzó a acceder al sistema explotando una vulnerabilidad en un dispositivo VPN conectado a la red y utilizado por el sistema gubernamental.

La investigación comenzó el 25 de junio, después de detectar un acceso amplio a los archivos mediante una cuenta perteneciente a uno de los empleados de mantenimiento y operaciones. El 9 de julio, la agencia concluyó que un tercero había explotado una vulnerabilidad en un dispositivo conectado a la red para obtener acceso no autorizado al sistema. De inmediato, suspendió la cuenta del empleado en cuestión, aisló el dispositivo afectado de las comunicaciones externas y adoptó medidas para impedir que continuara el acceso no autorizado.

¿A qué datos podría haberse accedido?

  • 236.000 nombres.
  • 231.000 direcciones de correo electrónico.
  • 94.000 números de teléfono.
  • 1.000 direcciones físicas.

La agencia no identificó el nombre del producto VPN afectado ni el número de la vulnerabilidad explotada. Sin embargo, explicó en una sección separada de preguntas y respuestas que la vulnerabilidad fue clasificada como de gravedad media y que no era una vulnerabilidad de tipo zero-day, es decir, no era desconocida para el desarrollador ni carecía de una solución cuando fue explotada, conforme al significado habitual del término.

¿Qué no se vio afectado?

La agencia afirmó que los datos de la población general no estaban dentro del alcance del incidente y que la información potencialmente comprometida tampoco incluía los números nacionales de identificación My Number, los datos de cuentas bancarias ni los números de pensión. Hasta ahora, la agencia no ha detectado casos confirmados de uso indebido de la información, pero advirtió de un aumento de los riesgos de suplantación de identidad y phishing.

La agencia pidió a las personas afectadas que no abrieran enlaces ni archivos adjuntos recibidos en comunicaciones inesperadas y recordó que sus empleados no solicitarían contraseñas ni datos de tarjetas de crédito por correo electrónico o teléfono. Indicó que las personas afectadas serían notificadas directamente y que se habilitaría una línea de asistencia específica.

¿Por qué es importante esta noticia?

El incidente demuestra que la intrusión en un dispositivo VPN no necesita necesariamente dirigirse contra una base de datos pública para producir un impacto amplio; una sola cuenta de mantenimiento y un registro de acceso de gran tamaño bastaron para iniciar una investigación en un sistema que contiene datos de contacto de entidades gubernamentales y partes relacionadas. Además, que la vulnerabilidad no fuera zero-day no elimina su impacto, ya que la gestión de los dispositivos conectados a la red, la supervisión de las cuentas con privilegios y el aislamiento de los sistemas afectados siguen siendo elementos decisivos para limitar la propagación.

La agencia informó del incidente a la Comisión de Protección de la Información Personal de Japón el 15 de julio. Justificó el retraso del anuncio público por la complejidad de determinar la ruta de la intrusión, los datos potencialmente afectados y las personas implicadas. Confirmó que el impacto se limitó al sistema afectado y que no se habían demostrado accesos no autorizados ni filtraciones similares en otros sistemas. Asimismo, la disponibilidad de los servicios gubernamentales no se vio afectada por las operaciones relacionadas con el incidente y la respuesta al mismo.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias