Japonya Dijital Ajansı, Government Solution Service (GSS) sistemini kullanan hükümet çalışanları, yetkililer, kuruluşlar ve kişilere ait kişisel bilgiler içeren yaklaşık 246 bin kayıt satırını etkileyebilecek bir ihlal tespit edildiğini açıkladı. Ajansa göre saldırgan, hükümet sisteminin kullandığı ve ağa bağlı bir VPN cihazındaki açıktan yararlanarak sisteme erişmeye başladı.
Soruşturma, bakım ve işletim çalışanlarından birine ait hesap kullanılarak dosyalara geniş kapsamlı erişim tespit edilmesinin ardından 25 Haziran’da başladı. Ajans, 9 Temmuz’da üçüncü bir tarafın ağa bağlı bir cihazdaki açıktan yararlanarak sisteme yetkisiz erişim sağladığı sonucuna vardı. Bunun üzerine ilgili çalışanın hesabı askıya alındı, etkilenen cihaz dış bağlantılardan izole edildi ve yetkisiz erişimin sürmesini önlemek için önlemler alındı.
Hangi verilere erişilmiş olabilir?
- 236 bin ad.
- 231 bin e-posta adresi.
- 94 bin telefon numarası.
- Bin fiziksel adres.
Ajans, etkilenen VPN ürününün adını veya istismar edilen açığın numarasını belirtmedi. Ancak ayrı bir soru-cevap bölümünde açığın orta düzeyde ciddi olarak sınıflandırıldığını ve zero-day türünde, yani terimin yaygın anlamıyla geliştirici tarafından bilinmeyen veya istismar edildiği sırada kendisi için bir düzeltme bulunmayan bir açık olmadığını açıkladı.
Neler etkilenmedi?
Ajans, genel nüfusa ait verilerin olayın kapsamına girmediğini ve potansiyel olarak ihlal edilen bilgilerin ulusal kimlik numaraları My Number’ı, banka hesabı bilgilerini veya emeklilik numaralarını içermediğini belirtti. Ajans şu ana kadar bilgilerin kötüye kullanıldığına ilişkin doğrulanmış bir vakaya rastlamadı; ancak kimlik hırsızlığı ve kimlik avı risklerinin arttığı konusunda uyarıda bulundu.
Ajans, etkilenen kişilerden beklenmedik iletişimlerde gönderilen bağlantıları veya ekleri açmamalarını istedi ve çalışanlarının e-posta ya da telefon aracılığıyla parola veya kredi kartı bilgisi istemeyeceğini hatırlattı. Etkilenen kişilerin doğrudan bilgilendirileceğini ve özel bir destek hattı sağlanacağını belirtti.
Bu haber neden önemli?
Olay, bir VPN cihazının ihlal edilmesinin geniş bir etki yaratması için mutlaka genel kullanıma açık bir veritabanının hedef alınmasının gerekmediğini gösteriyor; tek bir bakım hesabı ve geniş kapsamlı bir erişim kaydı, devlet kurumlarına ve bunlarla bağlantılı taraflara ait iletişim verilerini barındıran bir sistemde soruşturma başlatılması için yeterli oldu. Ayrıca açığın zero-day olmaması etkisini ortadan kaldırmıyor; ağa bağlı cihazların yönetimi, ayrıcalıklı hesapların izlenmesi ve etkilenen sistemlerin izole edilmesi, yayılmayı sınırlamada kritik unsurlar olmaya devam ediyor.
Ajans, olayı 15 Temmuz’da Japonya Kişisel Bilgileri Koruma Komisyonu’na bildirdi. Kamuoyuna açıklamanın gecikmesini, ihlalin yolunun, potansiyel olarak etkilenen verilerin ve ilgili kişilerin belirlenmesinin karmaşık olmasıyla gerekçelendirdi. Etkinin etkilenen sistemle sınırlı kaldığını ve diğer sistemlerde benzer yetkisiz erişim veya sızıntıların kanıtlanmadığını doğruladı; ayrıca olay ve müdahale süreçleri nedeniyle kamu hizmetlerinin kullanılabilirliği etkilenmedi.