A Agência Digital do Japão anunciou a descoberta de uma invasão que pode ter exposto cerca de 246 mil linhas de registros contendo informações pessoais de funcionários do governo, autoridades, entidades e indivíduos que utilizam o Government Solution Service (GSS). Segundo a agência, o invasor começou a acessar o sistema explorando uma vulnerabilidade em um dispositivo VPN conectado à rede e utilizado pelo sistema governamental.
A investigação começou em 25 de junho, após a detecção de amplo acesso aos arquivos usando uma conta pertencente a um funcionário de manutenção e operação. Em 9 de julho, a agência concluiu que um terceiro havia explorado uma vulnerabilidade em um dispositivo conectado à rede para obter acesso não autorizado ao sistema. Imediatamente, suspendeu a conta do funcionário envolvido, isolou o dispositivo afetado das comunicações externas e adotou medidas para impedir a continuidade do acesso não autorizado.
Quais dados podem ter sido acessados?
- 236 mil nomes.
- 231 mil endereços de e-mail.
- 94 mil números de telefone.
- Mil endereços físicos.
A agência não identificou o nome do produto VPN afetado nem o número da vulnerabilidade explorada. No entanto, explicou em uma seção separada de perguntas e respostas que a vulnerabilidade foi classificada como de gravidade média e que não era uma vulnerabilidade zero-day, ou seja, não era desconhecida pelo desenvolvedor nem estava sem correção no momento de sua exploração, conforme o significado usual do termo.
O que não foi afetado?
A agência afirmou que os dados da população em geral não estavam no escopo do incidente. As informações potencialmente comprometidas também não incluíam números de identificação nacional My Number, dados de contas bancárias ou números de pensão. Até o momento, a agência não identificou casos confirmados de uso indevido das informações, mas alertou para o aumento dos riscos de roubo de identidade e phishing.
A agência solicitou que os afetados não abrissem links ou anexos recebidos em comunicações inesperadas e lembrou que seus funcionários não pedirão senhas ou dados de cartões de crédito por e-mail ou telefone. Informou que as pessoas afetadas serão notificadas diretamente e que uma linha de suporte dedicada será disponibilizada.
Por que esta notícia é importante?
O incidente revela que a invasão de um dispositivo VPN não precisa necessariamente ter como alvo um banco de dados público para produzir um impacto amplo; uma única conta de manutenção e um grande registro de acessos foram suficientes para iniciar uma investigação em um sistema que contém dados de contato de entidades governamentais e partes relacionadas. Além disso, o fato de a vulnerabilidade não ser zero-day não elimina seu impacto, pois o gerenciamento de dispositivos conectados à rede, o monitoramento de contas com privilégios e o isolamento dos sistemas afetados continuam sendo elementos cruciais para limitar a propagação.
A agência informou o incidente à Comissão Japonesa de Proteção de Informações Pessoais em 15 de julho. Justificou o atraso no anúncio público pela complexidade de determinar o caminho da invasão, os dados potencialmente afetados e as pessoas envolvidas. Confirmou que o impacto ficou restrito ao sistema afetado, que não foram comprovadas operações de acesso não autorizado ou vazamentos semelhantes em outros sistemas e que a disponibilidade dos serviços governamentais não foi afetada pelas operações relacionadas ao incidente e à resposta a ele.