Cibersegurança

Uma vulnerabilidade em um dispositivo VPN pode ter exposto dados de 246 mil registros de funcionários públicos no Japão

A Agência Digital do Japão informou que um invasor explorou uma vulnerabilidade de gravidade média em um dispositivo VPN pertencente ao serviço Government Solution Service, o que pode ter permitido o acesso a cerca de 246 mil linhas de registros de funcionários e entidades relacionadas. Os dados não incluíam números do My Number, contas bancárias ou números de pensão, e até o momento não foram identificados casos confirmados de uso indevido.

2026-09-14
4 min de leitura
6 visualizações
فريق تحرير certi.news
Uma vulnerabilidade em um dispositivo VPN pode ter exposto dados de 246 mil registros de funcionários públicos no Japão

A Agência Digital do Japão anunciou a descoberta de uma invasão que pode ter exposto cerca de 246 mil linhas de registros contendo informações pessoais de funcionários do governo, autoridades, entidades e indivíduos que utilizam o Government Solution Service (GSS). Segundo a agência, o invasor começou a acessar o sistema explorando uma vulnerabilidade em um dispositivo VPN conectado à rede e utilizado pelo sistema governamental.

A investigação começou em 25 de junho, após a detecção de amplo acesso aos arquivos usando uma conta pertencente a um funcionário de manutenção e operação. Em 9 de julho, a agência concluiu que um terceiro havia explorado uma vulnerabilidade em um dispositivo conectado à rede para obter acesso não autorizado ao sistema. Imediatamente, suspendeu a conta do funcionário envolvido, isolou o dispositivo afetado das comunicações externas e adotou medidas para impedir a continuidade do acesso não autorizado.

Quais dados podem ter sido acessados?

  • 236 mil nomes.
  • 231 mil endereços de e-mail.
  • 94 mil números de telefone.
  • Mil endereços físicos.

A agência não identificou o nome do produto VPN afetado nem o número da vulnerabilidade explorada. No entanto, explicou em uma seção separada de perguntas e respostas que a vulnerabilidade foi classificada como de gravidade média e que não era uma vulnerabilidade zero-day, ou seja, não era desconhecida pelo desenvolvedor nem estava sem correção no momento de sua exploração, conforme o significado usual do termo.

O que não foi afetado?

A agência afirmou que os dados da população em geral não estavam no escopo do incidente. As informações potencialmente comprometidas também não incluíam números de identificação nacional My Number, dados de contas bancárias ou números de pensão. Até o momento, a agência não identificou casos confirmados de uso indevido das informações, mas alertou para o aumento dos riscos de roubo de identidade e phishing.

A agência solicitou que os afetados não abrissem links ou anexos recebidos em comunicações inesperadas e lembrou que seus funcionários não pedirão senhas ou dados de cartões de crédito por e-mail ou telefone. Informou que as pessoas afetadas serão notificadas diretamente e que uma linha de suporte dedicada será disponibilizada.

Por que esta notícia é importante?

O incidente revela que a invasão de um dispositivo VPN não precisa necessariamente ter como alvo um banco de dados público para produzir um impacto amplo; uma única conta de manutenção e um grande registro de acessos foram suficientes para iniciar uma investigação em um sistema que contém dados de contato de entidades governamentais e partes relacionadas. Além disso, o fato de a vulnerabilidade não ser zero-day não elimina seu impacto, pois o gerenciamento de dispositivos conectados à rede, o monitoramento de contas com privilégios e o isolamento dos sistemas afetados continuam sendo elementos cruciais para limitar a propagação.

A agência informou o incidente à Comissão Japonesa de Proteção de Informações Pessoais em 15 de julho. Justificou o atraso no anúncio público pela complexidade de determinar o caminho da invasão, os dados potencialmente afetados e as pessoas envolvidas. Confirmou que o impacto ficou restrito ao sistema afetado, que não foram comprovadas operações de acesso não autorizado ou vazamentos semelhantes em outros sistemas e que a disponibilidade dos serviços governamentais não foi afetada pelas operações relacionadas ao incidente e à resposta a ele.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias