Уязвимость VPN раскрыла данные 246 000 сотрудников госструктур Японии

Цифровое агентство Японии сообщило об утечке данных, которая могла затронуть около 246 000 строк с персональной информацией сотрудников государственных структур. Злоумышленник получил первоначальный доступ через уязвимость в VPN-устройстве, которое использовала Government Solution Service (GSS).
Расследование началось 25 июня после того, как агентство обнаружило доступ к файлам из учётной записи сотрудника, отвечавшего за техническое обслуживание и эксплуатацию системы. 9 июля выяснилось, что третья сторона воспользовалась уязвимостью в подключённом к сети VPN-устройстве и получила несанкционированный доступ к системе. В тот же день агентство заблокировало учётную запись, отключило скомпрометированное оборудование от внешней сети и остановило дальнейший доступ.
Название затронутого VPN-продукта и сведения об использованной уязвимости не раскрываются. В отдельном разъяснении агентство указало, что проблема имела средний уровень серьёзности и не относилась к уязвимостям нулевого дня. Потенциально доступными могли оказаться:
- 236 000 имён;
- 231 000 адресов электронной почты;
- 94 000 телефонных номеров;
- 1 000 физических адресов.
Среди потенциально затронутых лиц оказались государственные служащие и публичные должностные лица, а также связанные с GSS компании и частные лица. Персональные данные населения в инцидент не попали. В скомпрометированной информации также не было номеров My Number, банковских реквизитов и пенсионных номеров.
Агентство не выявило случаев фактического злоупотребления полученными данными, но предупредило о повышенном риске фишинга и попыток выдавать себя за других людей. Получателей призвали не открывать ссылки и вложения в неожиданных письмах. Цифровое агентство напомнило, что не запрашивает пароли и данные банковских карт по электронной почте или телефону. Затронутым лицам направят уведомления напрямую, для них также организовали отдельную линию поддержки.
15 июля агентство уведомило Комиссию по защите персональной информации Японии. Публичное раскрытие задержалось из-за сложности с установлением пути проникновения, состава потенциально затронутых данных и списка пострадавших. По данным ведомства, инцидент ограничился одной системой, не повлиял на доступность государственных сервисов и не привёл к подтверждённому несанкционированному доступу к данным или утечкам в других системах.



