A Agência Digital do Japão revelou uma violação de segurança que pode ter exposto cerca de 246.000 registros contendo informações pessoais pertencentes a funcionários do governo e pessoas ligadas a operações governamentais.

 

 

O incidente afetou o Government Solution Service (GSS), um sistema compartilhado usado por ministérios e agências do governo japonês. Os investigadores determinaram que um atacante externo explorou uma vulnerabilidade em equipamentos de VPN para entrar no ambiente e obter acesso não autorizado.

O primeiro alerta veio em 25 de junho de 2026, quando a agência detectou acesso em escala incomumente grande a arquivos por meio de uma conta pertencente a um funcionário de manutenção e operações. Uma investigação acabou estabelecendo em 9 de julho que um terceiro havia explorado a vulnerabilidade da VPN.

A agência respondeu suspendendo a conta de manutenção afetada e bloqueando as comunicações entre os equipamentos comprometidos e as redes externas.

Uma investigação realizada com especialistas externos em segurança constatou que arquivos contendo informações pessoais podem ter sido expostos. Cerca de 189.000 dos registros potencialmente afetados referem-se a funcionários de organizações que utilizam GSS e outros funcionários públicos envolvidos em suas operações.

Outros 57.000 empresas e indivíduos envolvidos em trabalhos realizados para essas organizações.

Os arquivos continham aproximadamente 236.000 nomes e 231.000 endereços de e-mail. Cerca de 94.000 números de telefone e 1.000 endereços também foram potencialmente afetados. Esses números se sobrepõem porque registros individuais podem conter vários tipos de informações.

A Agência Digital ressaltou que o incidente não expôs informações pessoais pertencentes ao público japonês em geral. Números de identificação do Meu Número, informações de contas bancárias e números de pensão também não foram incluídos nos arquivos potencialmente comprometidos.

Muitos dos números de telefone e endereços envolvidos eram dados de contato do trabalho ou localização de escritórios governamentais, em vez de informações residenciais privadas.

A agência não identificou o produto VPN envolvido nem divulgou publicamente a vulnerabilidade específica explorada. No entanto, afirmou que a falha de segurança foi classificada como de gravidade média e não era uma vulnerabilidade zero-day desconhecida anteriormente.

Nenhum uso indevido das informações potencialmente expostas foi confirmado até o momento. No entanto, a agência alertou as pessoas afetadas para ficarem atentas a e-mails de phishing, ligações suspeitas e outras tentativas de se passar por organizações governamentais usando informações obtidas no incidente.

Indivíduos identificados como potencialmente afetados serão contatados diretamente. A violação não interrompeu os serviços governamentais, e a agência afirmou não encontrar acesso não autorizado confirmado ou comprometimento comparável envolvendo outros sistemas.

Deixar uma resposta