Кибербезопасность

Уязвимость в VPN могла раскрыть данные 246 тысяч записей государственных служащих в Японии

Японское цифровое агентство сообщило, что злоумышленник воспользовался уязвимостью средней степени опасности в VPN-устройстве, связанном с сервисом Government Solution Service, что могло позволить получить доступ примерно к 246 тысячам строк записей о сотрудниках и связанных с ними организациях. Данные не включали номера My Number, банковские счета или номера пенсионных удостоверений; подтверждённых случаев неправомерного использования пока не выявлено.

2026-09-14
3 мин. чтения
6 просмотров
فريق تحرير certi.news
Уязвимость в VPN могла раскрыть данные 246 тысяч записей государственных служащих в Японии

Японское цифровое агентство объявило об обнаружении взлома, который мог поставить под угрозу примерно 246 тысяч строк записей, содержащих персональные данные государственных служащих, должностных лиц, организаций и частных лиц, использующих систему Government Solution Service (GSS). По данным агентства, злоумышленник получил доступ к системе, воспользовавшись уязвимостью в подключённом к сети VPN-устройстве, используемом государственной системой.

Расследование началось 25 июня после обнаружения масштабного доступа к файлам с использованием учётной записи одного из сотрудников, отвечающих за техническое обслуживание и эксплуатацию. 9 июля агентство пришло к выводу, что третья сторона воспользовалась уязвимостью в подключённом к сети устройстве для несанкционированного доступа к системе. Агентство немедленно заблокировало учётную запись соответствующего сотрудника, изолировало затронутое устройство от внешних соединений и приняло меры для предотвращения дальнейшего несанкционированного доступа.

Какие данные могли быть доступны?

  • 236 тысяч имён.
  • 231 тысяча адресов электронной почты.
  • 94 тысячи номеров телефонов.
  • Тысяча физических адресов.

Агентство не назвало затронутый VPN-продукт или номер использованной уязвимости. Однако в отдельных вопросах и ответах оно пояснило, что уязвимость была классифицирована как имеющая среднюю степень опасности и не являлась уязвимостью типа zero-day, то есть, в общепринятом смысле этого термина, не была неизвестна разработчику или для неё не существовало исправления на момент эксплуатации.

Что не пострадало?

Агентство заявило, что данные населения в целом не входили в сферу инцидента, а потенциально скомпрометированная информация не включала национальные идентификационные номера My Number, сведения о банковских счетах или номера пенсионных удостоверений. На данный момент агентство не выявило подтверждённых случаев неправомерного использования информации, однако предупредило о повышенных рисках кражи личных данных и фишинга.

Агентство попросило пострадавших не открывать ссылки или вложения, содержащиеся в неожиданных сообщениях, и напомнило, что его сотрудники не будут запрашивать пароли или данные банковских карт по электронной почте или телефону. Агентство заявило, что пострадавшие лица будут уведомлены напрямую, а также получат доступ к специальной линии поддержки.

Почему эта новость важна?

Этот инцидент показывает, что взлом VPN-устройства не обязательно должен быть направлен на общедоступную базу данных, чтобы иметь масштабные последствия: одной учётной записи технического обслуживания и большого журнала доступа оказалось достаточно, чтобы начать расследование в системе, содержащей контактные данные государственных организаций и связанных с ними сторон. Кроме того, отсутствие статуса zero-day не отменяет последствий уязвимости, поскольку управление подключёнными к сети устройствами, мониторинг учётных записей с привилегиями и изоляция затронутых систем остаются ключевыми элементами ограничения распространения атаки.

15 июля агентство сообщило об инциденте Японской комиссии по защите персональной информации. Задержку публичного объявления оно объяснило сложностью определения пути проникновения, потенциально затронутых данных и соответствующих лиц. Агентство подтвердило, что последствия ограничились затронутой системой; несанкционированный доступ или аналогичная утечка в других системах не были доказаны, а доступность государственных услуг не пострадала из-за инцидента и мер реагирования.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости