La Agencia Digital de Japón ha revelado una brecha de seguridad que podría haber expuesto aproximadamente 246.000 registros que contienen información personal de empleados gubernamentales y personas vinculadas a operaciones gubernamentales.
El incidente afectó al Servicio de Soluciones Gubernamentales (GSS), un sistema compartido utilizado por ministerios y agencias gubernamentales japonesas. Los investigadores determinaron que un atacante externo explotó una vulnerabilidad en equipos VPN para acceder al entorno y obtener acceso no autorizado.
La primera advertencia llegó el 25 de junio de 2026, cuando la agencia detectó un acceso inusualmente grande a archivos a través de una cuenta perteneciente a un trabajador de mantenimiento y operaciones. Finalmente, una investigación estableció el 9 de julio que un tercero había explotado la vulnerabilidad de la VPN.
La agencia respondió suspendiendo la cuenta de mantenimiento afectada y bloqueando las comunicaciones entre el equipo comprometido y las redes externas.
Una investigación realizada con especialistas externos en seguridad descubrió que los archivos que contenían información personal podrían haber sido expuestos. Alrededor de 189.000 de los registros potencialmente afectados se refieren a empleados de organizaciones que usan GSS y a otros funcionarios públicos implicados en sus operaciones.
Otras 57.000 empresas y particulares involucradas en trabajos realizados para esas organizaciones.
Los archivos contenían aproximadamente 236.000 nombres y 231.000 direcciones de correo electrónico. Alrededor de 94.000 números de teléfono y 1.000 direcciones también se vieron potencialmente afectados. Estas cifras se solapan porque los registros individuales pueden contener varios tipos de información.
La Agencia Digital subrayó que el incidente no expuso información personal perteneciente al público japonés en general. Los números de identificación de My Number, la información de cuentas bancarias ni los números de pensiones tampoco se incluyeron en los archivos potencialmente comprometidos.
Muchos de los números de teléfono y direcciones implicados eran datos de contacto del trabajo o ubicaciones de oficinas gubernamentales, más que información privada de residencias.
La agencia no ha identificado el producto VPN involucrado ni ha hecho pública la vulnerabilidad específica explotada. Sin embargo, afirmó que la vulnerabilidad de seguridad fue calificada de gravedad media y no era una vulnerabilidad de día cero desconocida hasta entonces.
Hasta ahora no se ha confirmado ningún uso indebido de la información potencialmente expuesta. No obstante, la agencia advirtió a las personas afectadas que estén alertas ante correos electrónicos de phishing, llamadas sospechosas y otros intentos de hacerse pasar por organizaciones gubernamentales utilizando la información obtenida del incidente.
Las personas identificadas como potencialmente afectadas serán contactadas directamente. La brecha no interrumpió los servicios gubernamentales, y la agencia afirmó que no ha encontrado acceso no autorizado confirmado ni compromiso comparable que involucre a otros sistemas.