文章总结: 日本数字厅确认重大数据泄露事件,影响政府解决方案服务(GSS)平台,约24.6万条个人记录可能泄露。攻击者利用VPN设备漏洞未授权访问内部服务器,活动持续近一个月才被发现。泄露数据含姓名、邮箱、电话等,未含MyNumber等敏感信息。事件暴露补丁管理问题,机构承诺改进漏洞管理流程。 综合评分: 75 文章分类: 漏洞分析,应急响应,数据泄露,安全建设
日本数字厅数据泄露事件使 24 万以上用户信息暴露给黑客
亮哥亮哥 亮哥亮哥
信安社群
2026年9月16日 17:30 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
请点击上方蓝色的【#公众号信安社群#】微信公众号一键关注!
日本数字厅确认了一起重大数据泄露事件,影响了政府解决方案服务(GSS),这是一个跨多个部和政府机构使用的共享 IT 平台,攻击者利用 VPN 设备中的一个漏洞获得了对内部服务器的未授权访问。
该机构于 9 月 11 日公布,约有 246,000 份个人记录可能已被泄露,这使得今年日本报告的最大政府数据事件之一。
根据该机构的官方声明,可疑活动最早于 2026 年 6 月 25 日被发现,当时大量 GSS 服务器上的文件被使用维护和操作人员的凭证访问。
一次更深入的调查,由一家外部网络安全公司协助进行,追踪到入侵源于第三方利用 VPN 设备漏洞渗透网络。
调查人员后来确定攻击者实际上从 5 月底就开始活动,这意味着漏洞被利用了近一个月才被发现。
7 月 9 日,一旦确认了入口点,该机构暂停了受损账户,并切断了受影响设备的对外网络连接,以阻止进一步访问。
值得注意的是,安全研究人员报告称,被利用的 VPN 漏洞被评为中等严重性,并非零日漏洞,且在攻击者利用它之前,补丁已经公开可用,这引发了关于该机构补丁管理实践的新的疑问。
据日本数字厅发布的官方公告,被盗文件据称包含约 18.9 万名来自 GSS 用户组织的员工和公职人员的姓名、电子邮件地址、电话号码和实际地址,以及约 5.7 万名属于支持这些机构的承包商和企业的记录。
按数据类型细分,泄露的数据包括约 236,000 个姓名、231,000 个电子邮件地址、94,000 个电话号码,以及约 1,000 个实际地址,其中一些条目在多个类别中重复出现。
该机构强调,其中并未包含任何 My Number 身份识别数据、银行账户详情或养老金信息,且普通公众的数据并未受到影响。
数字厅表示,到目前为止尚未发现泄露信息被确认滥用,但警告称,暴露的联系方式可能被用于冒充该机构或关联组织的网络钓鱼活动。
受影响的个人对要求密码或财务信息的未经请求的电子邮件、电话或短信保持警惕,并澄清该机构永远不会通过这些渠道索取此类详细信息。随着身份识别工作的继续,受影响的个人将分别被联系。
该机构承诺将改进其漏洞管理流程,并提升对外部连接到政府系统的安全防护措施,以防止类似事件再次发生。
最初发现到公开披露之间大约 78 天的差距引发了审查,突显了网络中使用的面向互联网的 VPN 基础设施安全性的更广泛担忧。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信安社群 亮哥亮哥 亮哥亮哥《日本数字厅数据泄露事件使 24 万以上用户信息暴露给黑客》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论