Japans digitala myndighet uppger att angripare kan ha exponerat omkring 246 000 rader med personaluppgifter efter att ha utnyttjat en sårbarhet i en VPN-enhet hos myndigheterna. De berörda uppgifterna omfattar namn, e-postadresser, telefonnummer och fysiska adresser.

Myndigheten har inte hittat några bevis för att brottslingar har missbrukat de exponerade uppgifterna. Den varnade dock berörda personer för en ökad risk för nätfiske och försök till identitetskapning.

VPN-sårbarhet ger angripare initial åtkomst

VPN-intrånget i Japan påverkade en enhet som var ansluten till Government Solution Service. GSS tillhandahåller en gemensam arbetsmiljö för centrala statliga organisationer.

Digital Agency inledde sin utredning den 25 juni. Myndigheten hade upptäckt storskalig filåtkomst som involverade kontot för en anställd inom underhåll och drift.

Utredarna fastställde senare att en extern angripare hade utnyttjat en sårbarhet i en VPN-enhet. Svagheten gjorde det möjligt för inkräktaren att ta sig in i systemet och komma åt filer utan behörighet.

Myndigheten bekräftade intrångsvägen den 9 juli. Samma dag stängde den av den komprometterade medarbetarens konto.

Tjänstemän kopplade också bort kommunikationen mellan den berörda utrustningen och externa nätverk. Dessa åtgärder hindrade angriparen från att få ytterligare åtkomst.

Sårbarheten var inte en zero-day

Digital Agency har inte offentligt identifierat den berörda VPN-produkten. Myndigheten har inte heller lämnat ut specifika detaljer om den utnyttjade sårbarheten.

Tjänstemän uppgav dock att sårbarheten hade en medelhög allvarlighetsgrad. Den var redan känd när attacken inträffade och var inte en zero-day.

En zero-day-sårbarhet saknar en tillgänglig korrigering eller var tidigare okänd för produktens utvecklare. I det här fallet tyder den tillgängliga informationen på att en offentliggjord sårbarhet fortfarande kunde utnyttjas på myndighetens enhet.

Myndigheten har inte förklarat varför den berörda utrustningen fortfarande var sårbar. Den avslöjade inte heller när hackarna först tog sig in i systemet.

Intrånget exponerar myndigheters personaluppgifter

Utredningen visade att cirka 246 000 databasrader kan ha blivit tillgängliga under intrånget.

De exponerade uppgifterna innehöll omkring 236 000 namn och 231 000 e-postadresser. Dessutom omfattade de cirka 94 000 telefonnummer och 1 000 fysiska adresser.

Informationen gäller myndighetsanställda och offentliga tjänstemän. Den omfattar även associerade personer och företag som använder GSS-miljön.

Intrånget exponerade dock inte personuppgifter som tillhör allmänheten.

De komprometterade uppgifterna omfattade inte heller flera särskilt känsliga kategorier. Enligt myndigheten innehöll informationen inte My Number-identifikationsnummer, bankkontouppgifter eller pensionsnummer.

De olika totalsiffrorna visar att enskilda poster inte alltid innehöll alla typer av personuppgifter.

Tjänstemän varnar för nätfiskeförsök

Utredarna har inte upptäckt något bekräftat missbruk av de exponerade uppgifterna. De tillgängliga kontaktuppgifterna skulle dock kunna användas för övertygande nätfiskeattacker.

Brottslingar kan använda namn, myndighetsroller, e-postadresser och telefonnummer för att utge sig för att vara kollegor eller betrodda organisationer. Därefter kan de försöka samla in inloggningsuppgifter eller sprida skadlig kod.

Därför uppmanade Digital Agency berörda personer att vara försiktiga när de tar emot oönskade meddelanden. Mottagare bör undvika att öppna oväntade länkar eller bilagor.

Myndigheten påminde också om att den aldrig kommer att begära lösenord eller kreditkortsuppgifter via e-post eller telefonsamtal.

Tjänstemän planerar att kontakta berörda personer direkt. Dessutom har regeringen inrättat en särskild supportlinje för personer som vill ha mer information.

Myndigheten rapporterar incidenten till tillsynsmyndigheten

Digital Agency informerade Japans Personal Information Protection Commission om incidenten den 15 juli.

Tjänstemän offentliggjorde dock inte intrånget omedelbart. Myndigheten uppgav att den behövde tid för att undersöka intrångsvägen och fastställa vilken information angriparen kunde ha kommit åt.

Utredarna behövde också identifiera de personer och organisationer som potentiellt påverkades av incidenten. Dessa faktorer försenade det offentliga offentliggörandet.

Digital Agency uppger att intrånget begränsades till det komprometterade systemet. Myndigheten har inte hittat någon bekräftad obehörig åtkomst eller liknande incidenter som påverkat andra myndighetsmiljöer.

Dessutom störde incidenthanteringen inte tillgängligheten för myndighetstjänster. Tjänstemän uppgav att offentliga system fortsatte att fungera normalt under hela utredningen och begränsningsarbetet.

Myndigheten har inte avslöjat vem som låg bakom attacken eller om inkräktaren lyckades föra bort de tillgängliga uppgifterna.


0 svar till ”VPN-intrång i Japan exponerar uppgifter om 246 000 anställda”