Japan’s Digital Agency says VPN flaw exposed 246,000 personnel records
2026/09/15 BleepingComputer — 日本のデジタル庁が確認したのは、政府職員などの個人情報を含む約 24万6,000 件のレコードが漏えいした可能性があるセキュリティ・インシデントである。デジタル庁によると、攻撃者は Government Solution Service (GSS) で使用されていた VPN 機器の脆弱性を悪用して、最初の侵入に成功した。デジタル庁が調査を開始したのは 6月25日であり、保守/運用担当者のアカウントから大規模なファイル・アクセスが行われていることを検知したことがきっかけだった。

デジタル庁は、「7月9日に、第三者がネットワーク接続機器 (VPN) の脆弱性を利用してシステムへ侵入し、不正アクセスを行っていたことが判明した。同日に、該当する保守/運用の担当者のアカウントを停止し、侵害された機器と外部との通信を遮断することで、さらなる不正アクセスを防止した」と述べている。
影響を受けた VPN 製品や侵害に悪用された脆弱性は明らかになっていないが、デジタル庁は別途公開した Q&A で、この脆弱性の深刻度は中程度であり、ゼロデイではなかったとしている。
調査の結果、以下のデータが漏えいした可能性があることが判明した。
- 氏名: 23万6,000 件
- メールアドレス: 23万1,000 件
- 電話番号: 9万4,000 件
- 住所: 1,000 件
情報が漏えいした可能性がある対象者は、政府職員/公務員/GSS システムを利用する関係者と関係事業者である。ただし、このインシデントにより、一般国民の個人情報が漏えいした可能性はなく、影響を受けた可能性がある情報にも、マイナンバー/銀行口座情報/年金番号は含まれていない。
また、デジタル庁は、それらの情報が実際に悪用された事例は確認していないが、なりすまし/フィッシングのリスクが高まっているとして警告しており、心当たりのない連絡に含まれるリンク/添付ファイルを開かないよう呼びかけている。さらに、メールや電話などでパスワードやクレジットカード情報を求めることは決してないと注意を促し、影響を受けた対象者には個別に連絡するとともに、専用の問い合わせ窓口を設置している。
デジタル庁は 7月15日に、このインシデントを個人情報保護委員会に報告した。また、インシデントの公表まで時間を要した理由については、侵入経路の特定/影響を受けた可能性がある情報の特定/対象者の特定に複雑な調査が必要だったことを理由として挙げている。
デジタル庁によると、影響は該当システムに限定されており、その他のシステムへの不正アクセス/情報漏えい/同様の侵害は確認されていない。また、今回のインシデントや対応作業による政府サービスの可用性への影響もなかった。
デジタル庁のネットワーク接続機器で脆弱性を悪用した不正アクセスが発生しました。このインシデントでは保守運用アカウントからの不正侵入によって、政府職員等の個人情報約 24万6,000 件が外部へ漏えいした可能性が生じています。攻撃の基盤となった VPN (Virtual Private Network) 機器の型番や特定の CVE は公表されていませんが、既知の脆弱性が侵入経路となりました。対応として、アカウントの即時停止/機器の外部通信遮断/対象者への個別の注意喚起が行われました。未知の脅威だけでなく既存の弱点に対しても迅速にパッチを適用すること/アカウント管理や通信ログの監視を徹底することがセキュリティ運用において強く求められます。
You must be logged in to post a comment.