Die japanische Digitalagentur hat eine Sicherheitsverletzung offengelegt, die etwa 246.000 Datensätze mit persönlichen Informationen von Regierungsangestellten und Personen in Verbindung mit Regierungsaktivitäten offengelegt haben könnte.
Der Vorfall betraf den Government Solution Service (GSS), ein gemeinsames System, das von japanischen Ministerien und Behörden genutzt wird. Ermittler stellten fest, dass ein externer Angreifer eine Schwachstelle in VPN-Geräten ausgenutzt hatte, um in die Umgebung einzutreten und unbefugten Zugang zu erhalten.
Die erste Warnung kam am 25. Juni 2026, als die Behörde ungewöhnlich großflächigen Zugriff auf Dateien über ein Konto eines Wartungs- und Betriebsmitarbeiters entdeckte. Eine Untersuchung ergab schließlich am 9. Juli, dass ein Dritter die VPN-Schwachstelle ausgenutzt hatte.
Die Behörde reagierte, indem sie das betroffene Wartungskonto aussetzte und die Kommunikation zwischen der kompromittierten Ausrüstung und externen Netzwerken blockierte.
Eine Untersuchung mit externen Sicherheitsexperten ergab, dass Dateien mit persönlichen Informationen möglicherweise offengelegt wurden. Rund 189.000 der potenziell betroffenen Unterlagen beziehen sich auf Mitarbeiter von Organisationen, die GSS nutzen, sowie auf andere öffentliche Amtsträger, die an deren Aktivitäten beteiligt sind.
Weitere 57.000 betroffene Unternehmen und Einzelpersonen, die für diese Organisationen tätig waren, erbrachten diese Organisationen.
Die Akten enthielten etwa 236.000 Namen und 231.000 E-Mail-Adressen. Rund 94.000 Telefonnummern und 1.000 Adressen waren ebenfalls potenziell betroffen. Diese Zahlen überschneiden sich, da einzelne Unterlagen verschiedene Arten von Informationen enthalten können.
Die Digital Agency betonte, dass der Vorfall keine persönlichen Informationen der allgemeinen japanischen Öffentlichkeit offengelegt habe. My Number Identification-Nummern, Bankkontoinformationen und Pensionsnummern waren ebenfalls nicht in den potenziell kompromittierten Dateien enthalten.
Viele der beteiligten Telefonnummern und Adressen waren Arbeitskontaktdaten oder Standorte von Regierungsbüros und keine privaten Wohninformationen.
Die Behörde hat das betreffende VPN-Produkt nicht identifiziert oder die spezifische ausgenutzte Schwachstelle öffentlich bekannt gegeben. Sie erklärte jedoch, dass die Sicherheitslücke als mittlere Schwere eingestuft wurde und keine bisher unbekannte Zero-Day-Schwachstelle darstelle.
Bisher wurde kein Missbrauch der potenziell offengelegten Informationen bestätigt. Dennoch warnte die Behörde die betroffenen Personen davor, auf Phishing-E-Mails, verdächtige Anrufe und andere Versuche zu achten, Regierungsorganisationen anhand von Informationen aus dem Vorfall zu imitieren.
Personen, die als potenziell betroffen identifiziert werden, werden direkt kontaktiert. Der Datenverstoß hat die Regierungsdienste nicht gestört, und die Behörde teilte mit, dass sie keinen bestätigten unbefugten Zugriff oder vergleichbare Kompromittierung anderer Systeme gefunden habe.
