サイバーセキュリティ

VPNの脆弱性により、日本の政府職員に関する24万6,000件の記録が流出した可能性

日本のデジタル庁は、攻撃者がGovernment Solution ServiceのVPN機器に存在する中程度の深刻度の脆弱性を悪用し、職員や関連機関に関する約24万6,000行の記録にアクセスできた可能性があると発表しました。データにはマイナンバー、銀行口座、年金番号は含まれておらず、現時点で確認された悪用事例はありません。

2026-09-14
1 分で読めます
6 閲覧数
فريق تحرير certi.news
VPNの脆弱性により、日本の政府職員に関する24万6,000件の記録が流出した可能性

日本のデジタル庁は、政府職員、職員、機関およびGovernment Solution Service(GSS)を利用する個人の個人情報を含む約24万6,000行の記録が漏えいした可能性のある不正アクセスを発見したと発表しました。同庁によると、攻撃者は政府システムが使用するネットワーク接続されたVPN機器の脆弱性を悪用して、システムへのアクセスを開始しました。

保守・運用担当者のアカウントを使ってファイルに広範囲にアクセスした形跡が確認されたことを受け、6月25日に調査を開始しました。7月9日、同庁は第三者がネットワーク接続された機器の脆弱性を悪用し、システムへ不正にアクセスしたと判断しました。直ちに該当職員のアカウントを停止し、影響を受けた機器を外部通信から隔離するとともに、不正アクセスの継続を防ぐ措置を講じました。

アクセスされた可能性のあるデータ

  • 23万6,000件の氏名。
  • 23万1,000件のメールアドレス。
  • 9万4,000件の電話番号。
  • 1,000件の住所。

同庁は、影響を受けたVPN製品の名称や悪用された脆弱性の番号を明らかにしていません。ただし、別途公開した質疑応答では、脆弱性は中程度の深刻度に分類され、ゼロデイ脆弱性ではなかったと説明しました。つまり、通常の用語の意味では、悪用時点で開発元に知られていなかった脆弱性でも、修正プログラムが提供されていなかった脆弱性でもありませんでした。

影響を受けなかったもの

同庁は、一般住民のデータは今回の事案の対象に含まれていなかったと説明しました。また、侵害された可能性のある情報には、国民識別番号であるマイナンバー、銀行口座情報、年金番号も含まれていませんでした。同庁は現時点で情報の悪用が確認された事例を把握していませんが、なりすましやフィッシング詐欺のリスクが高まる可能性を警告しました。

同庁は、予期しない連絡に含まれるリンクや添付ファイルを開かないよう関係者に求め、職員がメールや電話でパスワードやクレジットカード情報を尋ねることはないと注意喚起しました。影響を受けた人には直接通知し、専用の相談窓口を設けるとしています。

このニュースが重要な理由

今回の事案は、VPN機器への侵入が、必ずしも一般向けデータベースを直接標的にしなくても広範な影響をもたらし得ることを示しています。1つの保守アカウントと大量のアクセス記録が、政府機関および関連当事者の連絡先データを含むシステムの調査開始につながりました。また、脆弱性がゼロデイでなかったとしても、その影響がなくなるわけではありません。ネットワーク接続された機器の管理、権限を持つアカウントの監視、影響を受けたシステムの隔離は、被害の拡大を抑えるうえで依然として重要な要素です。

同庁は7月15日、この事案を日本の個人情報保護委員会に報告しました。公表が遅れた理由については、侵入経路、影響を受けた可能性のあるデータ、関係者の特定が複雑だったためと説明しました。また、影響は対象システムに限定され、他のシステムで同様の不正アクセスや情報漏えいが発生したことは確認されていないと強調しました。さらに、事案への対応や復旧作業によって政府サービスの提供可能性が損なわれることもありませんでした。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る