2 Remove Virus

De VPN-inbreuk van de Japanse overheid kan 246.000 personeelsdossiers hebben blootgelegd

Het Japanse Digital Agency heeft een beveiligingslek onthuld die mogelijk ongeveer 246.000 dossiers met persoonlijke informatie van overheidsmedewerkers en personen die verbonden zijn aan overheidsoperaties heeft blootgelegd.

 

 

Het incident had invloed op de Government Solution Service (GSS), een gedeeld systeem dat wordt gebruikt door Japanse ministeries en instanties. Onderzoekers stelden vast dat een externe aanvaller een kwetsbaarheid in VPN-apparatuur had misbruikt om de omgeving binnen te dringen en ongeautoriseerde toegang te verkrijgen.

De eerste waarschuwing kwam op 25 juni 2026, toen het agentschap ongewoon grootschalige toegang tot bestanden ontdekte via een account van een onderhouds- en operatiewerker. Een onderzoek wees uiteindelijk op 9 juli vast dat een derde partij misbruik had gemaakt van de VPN-kwetsbaarheid.

De instantie reageerde door het getroffen onderhoudsaccount op te schorten en de communicatie tussen de gecompromitteerde apparatuur en externe netwerken te blokkeren.

Een onderzoek met externe beveiligingsspecialisten wees uit dat bestanden met persoonlijke informatie mogelijk zijn blootgesteld. Ongeveer 189.000 van de mogelijk getroffen dossiers hebben betrekking op medewerkers van organisaties die GSS gebruiken en andere publieke functionarissen die bij hun activiteiten betrokken zijn.

Nog eens 57.000 bedrijven en individuen die betrokken zijn bij werkzaamheden voor die organisaties.

De bestanden bevatten ongeveer 236.000 namen en 231.000 e-mailadressen. Ongeveer 94.000 telefoonnummers en 1.000 adressen werden mogelijk ook getroffen. Deze cijfers overlappen omdat individuele gegevens verschillende soorten informatie kunnen bevatten.

Het Digital Agency benadrukte dat het incident geen persoonlijke informatie van het algemene Japanse publiek openbaar maakte. Mijn nummeridentificatienummers, bankrekeninggegevens en pensioennummers waren ook niet opgenomen in de mogelijk gecompromitteerde dossiers.

Veel van de betrokken telefoonnummers en adressen waren werkcontactgegevens of overheidskantorlocaties in plaats van privé-wooninformatie.

Het agentschap heeft het betreffende VPN-product niet geïdentificeerd of de specifieke kwetsbaarheid die is misbruikt openbaar gemaakt. Toch zei het dat de beveiligingsfout als medium ernstig werd beoordeeld en geen voorheen onbekende zero-day kwetsbaarheid was.

Tot nu toe is er geen misbruik van de mogelijk blootgelegde informatie bevestigd. Desalniettemin waarschuwde de instantie getroffenen om alert te zijn op phishing-e-mails, verdachte telefoontjes en andere pogingen om overheidsorganisaties te imiteren met informatie verkregen uit het incident.

Personen die als mogelijk getroffen zijn geïdentificeerd, zullen rechtstreeks worden benaderd. De inbraak heeft de overheidsdiensten niet verstoord en de instantie zei dat er geen bevestigde ongeautoriseerde toegang of vergelijkbare compromittering met andere systemen is gevonden.