网络安全

VPN漏洞可能暴露日本政府员工24.6万条记录的数据

日本数字厅表示,攻击者利用Government Solution Service服务所使用的VPN设备中的中等严重性漏洞,可能获得了约24.6万行与员工及相关机构有关的记录。数据不包括My Number号码、银行账户或养老金号码,截至目前也未发现已确认的滥用事件。

2026-09-14
1 分钟阅读
6 浏览量
فريق تحرير certi.news
VPN漏洞可能暴露日本政府员工24.6万条记录的数据

日本数字厅宣布发现一起可能导致约24.6万行记录暴露的入侵事件,这些记录包含政府员工、官员、机构及使用Government Solution Service(GSS)系统的个人的个人信息。据该机构称,攻击者通过利用连接网络、供政府系统使用的VPN设备中的漏洞,开始访问该系统。

调查于6月25日启动,当时发现有人使用一名维护和运营员工的账户广泛访问文件。7月9日,该机构认定第三方利用联网设备中的漏洞,未经授权访问了该系统。随后,该机构立即暂停相关员工的账户,将受影响设备与外部通信隔离,并采取措施防止未经授权的访问继续发生。

哪些数据可能被访问?

  • 23.6万个姓名。
  • 23.1万个电子邮件地址。
  • 9.4万个电话号码。
  • 1000个实际地址。

该机构未公布受影响VPN产品的名称或被利用漏洞的编号。但该机构在另一份问答文件中说明,该漏洞被评为中等严重性,并非zero-day漏洞,即按照该术语通常的含义,它并不是开发方未知的漏洞,也不是在被利用时尚无修复方案的漏洞。

哪些数据未受影响?

该机构称,普通公众的数据不在此次事件范围内,可能遭到入侵的信息也不包括国民身份识别号码My Number、银行账户详情或养老金号码。截至目前,该机构尚未发现已确认的信息滥用案例,但警告身份冒用和网络钓鱼风险有所上升。

该机构要求受影响者不要打开通过意外通信收到的链接或附件,并提醒称,其工作人员不会通过电子邮件或电话索要密码或信用卡信息。该机构表示,将直接通知受影响人员,并提供专门的支持热线。

这则新闻为何重要?

这起事件表明,入侵VPN设备未必需要以公共数据库为目标,也可能造成广泛影响;一个维护账户和大量访问记录,就足以启动针对一个存有政府机构及相关方联系数据的系统的调查。此外,漏洞并非zero-day也不会消除其影响,因为联网设备管理、对高权限账户的监控以及隔离受影响系统,仍是限制扩散的关键因素。

该机构于7月15日向日本个人信息保护委员会报告了这起事件。该机构解释称,公开披露延迟是因为确定入侵路径、可能受影响的数据及相关人员较为复杂。该机构确认,影响仅限于受影响系统,尚未证实其他系统发生未经授权的访问或类似数据泄露,政府服务的可用性也未受到事件处置和响应工作的影响。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻