文章总结: 日本数字厅运营的政府共享服务平台GSS遭VPN漏洞入侵,约24.6万条政府雇员及外包人员个人信息面临泄露风险,涉及23个部委机构。攻击者利用已知可修复漏洞突破边界并冒用运维账号,暴露公共部门补丁管理短板。建议加强漏洞管理流程、优化外部连接方式,并防范定向钓鱼攻击。
综合评分: 75
文章分类: 漏洞分析,应急响应,数据泄露,网络安全
日本政府共享平台遭非0Day VPN漏洞入侵,24.6万条记录面临泄露风险
FreeBuf
2026年9月16日 18:00
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Part01
VPN入侵波及23家政府部委机构
日本数字厅通报,攻击者利用VPN设备漏洞入侵其运营的政府共享服务平台(Government Solution Service, GSS),可能导致约24.6万名政府雇员、公职人员及外包服务商人员的个人信息泄露。工作人员6月25日检测到异常活动,7月9日确认攻击手段为VPN漏洞利用,直到9月11日才对外公开事件,距离首次发现异常过去78天,距离确认入侵手段过去63天。
公告指出:“我们注意到,数字厅运营的政府共享服务平台(GSS)因遭受未授权外部访问,平台上存储的部分含个人信息的文件可能已泄露给外部当事方。经确认,可能泄露的个人信息均来自使用GSS的各部委机构(以下简称“GSS使用单位”)工作人员及相关业务参与人员,不包含普通公众的个人信息。”
GSS通过统一共享的IT基础设施连接日本23个部委和机构,这一平台一旦失陷,可能同时影响大量政府部门。
Part02
24.6万条人员信息涉险
本次攻击的路径十分清晰。外部攻击者利用GSS网络所属VPN设备的漏洞突破网络边界,冒用一名运维人员的账号进入内部系统。进入系统后,攻击者浏览了服务器上存储的大量文件。
数字厅工作人员6月25日检测到异常活动,7月9日确认攻击者利用VPN漏洞实施入侵。确认攻击当天,工作人员就封禁了涉事运维账号,切断失陷硬件的外部通信,阻断攻击者的后续访问路径。后续数字厅联合外部安全专家开展调查,确认存储个人信息的文件可能已被攻击者窃取。
通报续称:“2026年6月25日,我们检测到服务器上大量文件被一名运维人员的账号访问,随即启动调查。7月9日,我们发现有第三方利用网络连接设备(VPN)的漏洞渗透系统,实施未授权访问。当天我们就封禁了该运维账号,切断失陷设备与外部的通信,防止出现更多未授权访问。在外部专业安全公司的协助下,我们经调查确认,相关个人信息有可能已泄露给外部当事方。”
此次可能暴露的数据明细如下:约23.6万条姓名信息、23.1万个邮箱地址、9.4万个电话号码,以及约1000条实体地址信息。在总计24.6万条涉险记录中,约18.9万条属于GSS使用单位的雇员、参与相关工作的公职人员,包括独立行政机构的工作人员;剩余5.7万条涉及为上述单位提供支持的外包企业及相关人员。本次涉险数据不包含My Number身份编号、金融机构账号或养老金编号。
本次被利用的VPN漏洞风险等级为中危,不属于0Day漏洞。攻击者发起攻击时,厂商已经发布了对应的修复补丁,但数字厅目前尚未披露涉事VPN产品的具体名称和漏洞细节。
数字厅在7月15日才将事件告知日本隐私监管机构,此时距离确认攻击已经过去6天。数字厅表示,通报延迟是因为溯源攻击路径、排查受影响数据范围、确认涉事人员身份的工作量大、难度高。
这一事件也暴露出明显的安全风险:连接23个部委的共享基础设施上,已知可修复的漏洞长期未得到处置。
目前尚未接到涉事数据被滥用的报告。但泄露的姓名、邮箱地址和电话号码可能被用于定向钓鱼和社会工程攻击,包括冒充日本数字厅实施诈骗。数字厅将直接联系所有受影响人员,并提醒公众:数字厅绝不会通过邮件或电话索要密码或要求转账。
Part03
公共部门补丁管理存在短板
本次事件是近年日本公共机构遭遇的一系列重大网络安全事件之一。2023年,日本国家网络事件应对与战略中心(NISC)曾披露其邮件系统遭遇入侵;2024年,日本宇宙航空研究开发机构(JAXA)通报其系统遭未授权访问。这些事件表明,日本公共部门基础设施的补丁管理和访问管控存在系统性问题,并非孤立的安全失效。
数字厅计划采取的整改措施包括优化漏洞管理流程、调整外部连接方式,这些措施能够针对性处置本次事件暴露的直接风险。但仅从公开通报内容来看,这些措施能否解决深层的治理问题,目前还很难评估。
参考来源:
Non-Zero-Day VPN Flaw Left Japan ‘s Government Shared Network Platform Exposed: 246,000 Records at Risk
#
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《日本政府共享平台遭非0Day VPN漏洞入侵,24.6万条记录面临泄露风险》