사이버 보안

VPN 장치의 취약점으로 일본 정부 직원 데이터 246,000건이 노출되었을 가능성

일본 디지털청은 공격자가 Government Solution Service의 VPN 장치에서 중간 위험도의 취약점을 악용해 직원 및 관련 기관 기록 약 246,000건에 접근할 수 있었을 가능성이 있다고 밝혔다. 데이터에는 My Number, 은행 계좌 또는 연금 번호가 포함되지 않았으며, 현재까지 확인된 오용 사례는 발견되지 않았다.

2026-09-14
2 분 읽기
6 조회수
فريق تحرير certi.news
VPN 장치의 취약점으로 일본 정부 직원 데이터 246,000건이 노출되었을 가능성

일본 디지털청은 정부 직원, 공무원, 기관 및 Government Solution Service(GSS)를 사용하는 개인의 개인정보가 포함된 약 246,000건의 기록이 노출되었을 가능성이 있는 침해를 발견했다고 발표했다. 디지털청에 따르면 공격자는 정부 시스템이 사용하는 네트워크 연결 VPN 장치의 취약점을 악용해 시스템에 접근하기 시작했다.

유지보수 및 운영 직원 중 한 명의 계정을 사용해 파일에 광범위하게 접근한 정황이 포착된 후, 6월 25일 조사가 시작됐다. 7월 9일 디지털청은 제3자가 네트워크에 연결된 장치의 취약점을 악용해 시스템에 무단으로 접근했다고 결론 내렸다. 디지털청은 즉시 해당 직원의 계정을 정지하고, 영향을 받은 장치를 외부 통신에서 격리했으며, 무단 접근이 계속되는 것을 막기 위한 조치를 취했다.

어떤 데이터가 접근되었을 가능성이 있는가?

  • 이름 236,000건.
  • 이메일 주소 231,000건.
  • 전화번호 94,000건.
  • 실제 주소 1,000건.

디지털청은 영향을 받은 VPN 제품명이나 악용된 취약점 번호를 밝히지 않았다. 그러나 별도의 질의응답에서 해당 취약점은 중간 위험도로 분류됐으며, 일반적인 의미에서 악용 당시 개발 기관에 알려지지 않았거나 수정 사항이 제공되지 않은 취약점인 zero-day 취약점은 아니었다고 설명했다.

영향을 받지 않은 것은 무엇인가?

디지털청은 일반 국민의 데이터는 이번 사건의 범위에 포함되지 않았으며, 침해되었을 가능성이 있는 정보에도 국가 식별번호인 My Number, 은행 계좌 정보 또는 연금 번호는 포함되지 않았다고 밝혔다. 디지털청은 현재까지 정보의 오용이 확인된 사례를 발견하지 못했지만, 신원 도용과 피싱 위험이 높아질 수 있다고 경고했다.

디지털청은 피해를 입은 사람들에게 예상하지 못한 연락에 포함된 링크나 첨부파일을 열지 말 것을 요청했으며, 직원들이 이메일이나 전화로 비밀번호 또는 신용카드 정보를 요구하지 않는다고 상기시켰다. 또한 영향을 받은 사람들에게 직접 통지하고 전용 지원 창구를 제공할 것이라고 밝혔다.

이 소식이 중요한 이유는 무엇인가?

이번 사건은 VPN 장치를 침해할 때 광범위한 영향을 일으키기 위해 반드시 공개 데이터베이스를 표적으로 삼을 필요는 없다는 점을 보여준다. 단 하나의 유지보수 계정과 대규모 접근 기록만으로도 정부 기관 및 관련 당사자의 연락처 데이터를 포함한 시스템에 대한 조사가 시작되기 충분했다. 또한 취약점이 zero-day가 아니더라도 그 영향이 사라지는 것은 아니다. 네트워크에 연결된 장치 관리, 권한이 있는 계정의 모니터링, 영향을 받은 시스템의 격리는 확산을 제한하는 데 여전히 핵심적인 요소다.

디지털청은 7월 15일 일본 개인정보보호위원회에 이번 사건을 신고했다. 디지털청은 침해 경로와 영향을 받았을 가능성이 있는 데이터 및 관련자를 파악하는 데 복잡성이 있었기 때문에 공개 발표가 늦어졌다고 설명했다. 또한 영향은 침해된 시스템에 한정됐으며, 다른 시스템에서 유사한 무단 접근이나 유출이 발생했다는 사실은 확인되지 않았고, 사건 및 대응 조치로 인해 정부 서비스의 이용 가능성도 영향을 받지 않았다고 밝혔다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기