日本数字厅宣布发现一起可能导致约24.6万行记录暴露的入侵事件,这些记录包含政府员工、官员、机构及使用Government Solution Service(GSS)系统的个人的个人信息。据该机构称,攻击者通过利用连接网络、供政府系统使用的VPN设备中的漏洞,开始访问该系统。
调查于6月25日启动,当时发现有人使用一名维护和运营员工的账户广泛访问文件。7月9日,该机构认定第三方利用联网设备中的漏洞,未经授权访问了该系统。随后,该机构立即暂停相关员工的账户,将受影响设备与外部通信隔离,并采取措施防止未经授权的访问继续发生。
哪些数据可能被访问?
- 23.6万个姓名。
- 23.1万个电子邮件地址。
- 9.4万个电话号码。
- 1000个实际地址。
该机构未公布受影响VPN产品的名称或被利用漏洞的编号。但该机构在另一份问答文件中说明,该漏洞被评为中等严重性,并非zero-day漏洞,即按照该术语通常的含义,它并不是开发方未知的漏洞,也不是在被利用时尚无修复方案的漏洞。
哪些数据未受影响?
该机构称,普通公众的数据不在此次事件范围内,可能遭到入侵的信息也不包括国民身份识别号码My Number、银行账户详情或养老金号码。截至目前,该机构尚未发现已确认的信息滥用案例,但警告身份冒用和网络钓鱼风险有所上升。
该机构要求受影响者不要打开通过意外通信收到的链接或附件,并提醒称,其工作人员不会通过电子邮件或电话索要密码或信用卡信息。该机构表示,将直接通知受影响人员,并提供专门的支持热线。
这则新闻为何重要?
这起事件表明,入侵VPN设备未必需要以公共数据库为目标,也可能造成广泛影响;一个维护账户和大量访问记录,就足以启动针对一个存有政府机构及相关方联系数据的系统的调查。此外,漏洞并非zero-day也不会消除其影响,因为联网设备管理、对高权限账户的监控以及隔离受影响系统,仍是限制扩散的关键因素。
该机构于7月15日向日本个人信息保护委员会报告了这起事件。该机构解释称,公开披露延迟是因为确定入侵路径、可能受影响的数据及相关人员较为复杂。该机构确认,影响仅限于受影响系统,尚未证实其他系统发生未经授权的访问或类似数据泄露,政府服务的可用性也未受到事件处置和响应工作的影响。