Cybersécurité

Une vulnérabilité d’un dispositif VPN pourrait avoir exposé les données de 246 000 dossiers d’employés du gouvernement japonais

L’Agence numérique japonaise a déclaré qu’un attaquant avait exploité une vulnérabilité de gravité moyenne dans un dispositif VPN associé au Government Solution Service, ce qui aurait pu permettre l’accès à environ 246 000 lignes de données concernant des employés et des organismes liés. Les données ne comprenaient ni les numéros My Number, ni les comptes bancaires, ni les numéros de pension, et aucun cas confirmé d’utilisation abusive n’a été détecté à ce jour.

2026-09-14
4 min de lecture
6 vues
فريق تحرير certi.news
Une vulnérabilité d’un dispositif VPN pourrait avoir exposé les données de 246 000 dossiers d’employés du gouvernement japonais

L’Agence numérique japonaise a annoncé la découverte d’une intrusion qui pourrait avoir exposé environ 246 000 lignes de données contenant des informations personnelles sur des employés du gouvernement, des responsables, des organismes et des particuliers utilisant le Government Solution Service (GSS). Selon l’agence, l’attaquant a commencé à accéder au système en exploitant une vulnérabilité dans un dispositif VPN connecté au réseau et utilisé par le système gouvernemental.

L’enquête a commencé le 25 juin après la détection d’un accès étendu aux fichiers au moyen d’un compte appartenant à un employé chargé de la maintenance et de l’exploitation. Le 9 juillet, l’agence a conclu qu’un tiers avait exploité une vulnérabilité dans un dispositif connecté au réseau pour obtenir un accès non autorisé au système. Elle a immédiatement suspendu le compte de l’employé concerné, isolé le dispositif affecté des communications externes et pris des mesures pour empêcher la poursuite de l’accès non autorisé.

Quelles données pourraient avoir été consultées ?

  • 236 000 noms.
  • 231 000 adresses e-mail.
  • 94 000 numéros de téléphone.
  • 1 000 adresses physiques.

L’agence n’a pas précisé le nom du produit VPN concerné ni le numéro de la vulnérabilité exploitée. Elle a toutefois expliqué, dans une foire aux questions distincte, que la vulnérabilité avait été classée comme présentant une gravité moyenne et qu’il ne s’agissait pas d’une vulnérabilité de type zero-day, c’est-à-dire, selon le sens habituel du terme, d’une vulnérabilité inconnue du développeur ou pour laquelle aucun correctif n’était disponible au moment de son exploitation.

Qu’est-ce qui n’a pas été affecté ?

L’agence a déclaré que les données de la population générale n’entraient pas dans le périmètre de l’incident. Les informations susceptibles d’avoir été compromises ne comprenaient pas non plus les numéros d’identification nationaux My Number, les coordonnées des comptes bancaires ni les numéros de pension. À ce jour, l’agence n’a détecté aucun cas confirmé d’utilisation abusive des informations, mais elle a averti d’une hausse des risques d’usurpation d’identité et d’hameçonnage.

L’agence a demandé aux personnes concernées de ne pas ouvrir les liens ni les pièces jointes reçus dans le cadre de communications inattendues. Elle a rappelé que ses employés ne demanderaient jamais de mots de passe ni de données de cartes de crédit par e-mail ou par téléphone. Elle a indiqué que les personnes touchées seraient informées directement et qu’une ligne d’assistance dédiée serait mise à leur disposition.

Pourquoi cette actualité est-elle importante ?

L’incident montre que le piratage d’un dispositif VPN ne nécessite pas forcément de viser une base de données publique pour produire un impact étendu : un seul compte de maintenance et un vaste journal d’accès ont suffi à déclencher une enquête dans un système contenant les coordonnées d’organismes publics et de parties qui leur sont liées. Le fait que la vulnérabilité ne soit pas une zero-day n’annule pas non plus son impact, car la gestion des dispositifs connectés au réseau, la surveillance des comptes disposant de privilèges et l’isolement des systèmes affectés restent des éléments essentiels pour limiter la propagation.

L’agence a signalé l’incident à la Commission japonaise de protection des informations personnelles le 15 juillet. Elle a justifié le retard de l’annonce publique par la complexité de la détermination du chemin d’intrusion, des données susceptibles d’avoir été affectées et des personnes concernées. Elle a confirmé que l’impact s’était limité au système affecté, qu’aucun accès non autorisé ni aucune fuite similaire n’avaient été établis dans d’autres systèmes et que la disponibilité des services gouvernementaux n’avait pas été affectée par les opérations liées à l’incident et à la réponse apportée.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités