Siber güvenlik

Bir VPN açığı Japonya’daki kamu çalışanlarına ait 246 bin kaydın verilerini açığa çıkarmış olabilir

Japonya Dijital Ajansı, bir saldırganın Government Solution Service’e ait bir VPN cihazındaki orta düzeyde ciddi bir açıktan yararlandığını ve bunun çalışanlara ve ilişkili kuruluşlara ait yaklaşık 246 bin kayıt satırına erişim sağlamış olabileceğini açıkladı. Veriler My Number numaralarını, banka hesaplarını veya emeklilik numaralarını içermiyordu; şu ana kadar doğrulanmış kötüye kullanım vakası tespit edilmedi.

2026-09-14
3 dk okuma
6 görüntülenme
فريق تحرير certi.news
Bir VPN açığı Japonya’daki kamu çalışanlarına ait 246 bin kaydın verilerini açığa çıkarmış olabilir

Japonya Dijital Ajansı, Government Solution Service (GSS) sistemini kullanan hükümet çalışanları, yetkililer, kuruluşlar ve kişilere ait kişisel bilgiler içeren yaklaşık 246 bin kayıt satırını etkileyebilecek bir ihlal tespit edildiğini açıkladı. Ajansa göre saldırgan, hükümet sisteminin kullandığı ve ağa bağlı bir VPN cihazındaki açıktan yararlanarak sisteme erişmeye başladı.

Soruşturma, bakım ve işletim çalışanlarından birine ait hesap kullanılarak dosyalara geniş kapsamlı erişim tespit edilmesinin ardından 25 Haziran’da başladı. Ajans, 9 Temmuz’da üçüncü bir tarafın ağa bağlı bir cihazdaki açıktan yararlanarak sisteme yetkisiz erişim sağladığı sonucuna vardı. Bunun üzerine ilgili çalışanın hesabı askıya alındı, etkilenen cihaz dış bağlantılardan izole edildi ve yetkisiz erişimin sürmesini önlemek için önlemler alındı.

Hangi verilere erişilmiş olabilir?

  • 236 bin ad.
  • 231 bin e-posta adresi.
  • 94 bin telefon numarası.
  • Bin fiziksel adres.

Ajans, etkilenen VPN ürününün adını veya istismar edilen açığın numarasını belirtmedi. Ancak ayrı bir soru-cevap bölümünde açığın orta düzeyde ciddi olarak sınıflandırıldığını ve zero-day türünde, yani terimin yaygın anlamıyla geliştirici tarafından bilinmeyen veya istismar edildiği sırada kendisi için bir düzeltme bulunmayan bir açık olmadığını açıkladı.

Neler etkilenmedi?

Ajans, genel nüfusa ait verilerin olayın kapsamına girmediğini ve potansiyel olarak ihlal edilen bilgilerin ulusal kimlik numaraları My Number’ı, banka hesabı bilgilerini veya emeklilik numaralarını içermediğini belirtti. Ajans şu ana kadar bilgilerin kötüye kullanıldığına ilişkin doğrulanmış bir vakaya rastlamadı; ancak kimlik hırsızlığı ve kimlik avı risklerinin arttığı konusunda uyarıda bulundu.

Ajans, etkilenen kişilerden beklenmedik iletişimlerde gönderilen bağlantıları veya ekleri açmamalarını istedi ve çalışanlarının e-posta ya da telefon aracılığıyla parola veya kredi kartı bilgisi istemeyeceğini hatırlattı. Etkilenen kişilerin doğrudan bilgilendirileceğini ve özel bir destek hattı sağlanacağını belirtti.

Bu haber neden önemli?

Olay, bir VPN cihazının ihlal edilmesinin geniş bir etki yaratması için mutlaka genel kullanıma açık bir veritabanının hedef alınmasının gerekmediğini gösteriyor; tek bir bakım hesabı ve geniş kapsamlı bir erişim kaydı, devlet kurumlarına ve bunlarla bağlantılı taraflara ait iletişim verilerini barındıran bir sistemde soruşturma başlatılması için yeterli oldu. Ayrıca açığın zero-day olmaması etkisini ortadan kaldırmıyor; ağa bağlı cihazların yönetimi, ayrıcalıklı hesapların izlenmesi ve etkilenen sistemlerin izole edilmesi, yayılmayı sınırlamada kritik unsurlar olmaya devam ediyor.

Ajans, olayı 15 Temmuz’da Japonya Kişisel Bilgileri Koruma Komisyonu’na bildirdi. Kamuoyuna açıklamanın gecikmesini, ihlalin yolunun, potansiyel olarak etkilenen verilerin ve ilgili kişilerin belirlenmesinin karmaşık olmasıyla gerekçelendirdi. Etkinin etkilenen sistemle sınırlı kaldığını ve diğer sistemlerde benzer yetkisiz erişim veya sızıntıların kanıtlanmadığını doğruladı; ayrıca olay ve müdahale süreçleri nedeniyle kamu hizmetlerinin kullanılabilirliği etkilenmedi.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör