Japans Digital Agency oplyser, at angribere kan have eksponeret omkring 246.000 rækker med personaleoplysninger efter at have udnyttet en sårbarhed i en VPN-enhed hos myndighederne. De berørte oplysninger omfatter navne, e-mailadresser, telefonnumre og fysiske adresser.

Myndigheden har ikke fundet beviser for, at kriminelle har misbrugt de eksponerede oplysninger. Den advarede dog berørte personer om en øget risiko for phishing og forsøg på identitetsmisbrug.

VPN-sårbarhed giver angriber indledende adgang

VPN-bruddet i Japan påvirkede en enhed, der var forbundet til Government Solution Service. GSS leverer et fælles arbejdsmiljø til centrale statslige organisationer.

Digital Agency begyndte sin undersøgelse den 25. juni. Myndigheden havde registreret omfattende filadgang, der involverede kontoen til en medarbejder inden for vedligeholdelse og drift.

Efterforskerne fastslog senere, at en ekstern angriber havde udnyttet en sårbarhed i en VPN-enhed. Svagheden gjorde det muligt for indtrængeren at komme ind i systemet og få adgang til filer uden tilladelse.

Myndigheden bekræftede indtrængningsvejen den 9. juli. Samme dag suspenderede den den kompromitterede medarbejders konto.

Myndighederne afbrød også kommunikationen mellem det berørte udstyr og eksterne netværk. Disse handlinger forhindrede angriberen i at få yderligere adgang.

Sårbarheden var ikke en zero-day

Digital Agency har ikke offentligt identificeret det berørte VPN-produkt. Myndigheden har heller ikke offentliggjort specifikke detaljer om den udnyttede sårbarhed.

Embedsmænd oplyste dog, at sårbarheden havde en middelhøj alvorlighedsgrad. Sårbarheden var allerede kendt, da angrebet fandt sted, og var ikke en zero-day.

En zero-day-sårbarhed har ingen tilgængelig rettelse eller var tidligere ukendt for produktets udvikler. I dette tilfælde tyder de tilgængelige oplysninger på, at en offentliggjort sårbarhed fortsat kunne udnyttes på myndighedernes enhed.

Myndigheden har ikke forklaret, hvorfor det berørte udstyr fortsat var sårbart. Den afslørede heller ikke, hvornår hackerne først trængte ind i systemet.

Bruddet eksponerer myndighedernes personaleoplysninger

Undersøgelsen viste, at cirka 246.000 databaserækker kan være blevet tilgængelige under indtrængningen.

De eksponerede oplysninger indeholdt omkring 236.000 navne og 231.000 e-mailadresser. Derudover omfattede de cirka 94.000 telefonnumre og 1.000 fysiske adresser.

Oplysningerne vedrører offentligt ansatte og embedsmænd. De omfatter også tilknyttede personer og virksomheder, der bruger GSS-miljøet.

Bruddet eksponerede dog ikke personoplysninger tilhørende offentligheden.

De kompromitterede oplysninger omfattede heller ikke flere meget følsomme kategorier. Ifølge myndigheden indeholdt dataene ikke My Number-identifikationsnumre, bankkontooplysninger eller pensionsnumre.

De forskellige totaler viser, at individuelle poster ikke altid indeholdt alle typer personoplysninger.

Myndigheder advarer om phishingforsøg

Efterforskerne har ikke registreret bekræftet misbrug af de eksponerede oplysninger. De tilgængelige kontaktoplysninger kan dog bruges til overbevisende phishingangreb.

Kriminelle kan bruge navne, myndighedsroller, e-mailadresser og telefonnumre til at udgive sig for at være kolleger eller betroede organisationer. Derefter kan de forsøge at indsamle loginoplysninger eller distribuere malware.

Derfor opfordrede Digital Agency berørte personer til at være forsigtige, når de modtager uopfordrede beskeder. Modtagere bør undgå at åbne uventede links eller vedhæftede filer.

Myndigheden mindede også personer om, at den aldrig vil bede om adgangskoder eller kreditkortoplysninger via e-mail eller telefonopkald.

Embedsmænd planlægger at kontakte berørte personer direkte. Derudover har regeringen oprettet en særlig supportlinje til personer, der ønsker yderligere oplysninger.

Myndigheden rapporterer hændelsen til tilsynsmyndigheden

Digital Agency underrettede Japans Personal Information Protection Commission om hændelsen den 15. juli.

Embedsmænd offentliggjorde dog ikke bruddet med det samme. Myndigheden oplyste, at den havde brug for tid til at undersøge indtrængningsvejen og fastslå, hvilke oplysninger angriberen kunne have fået adgang til.

Efterforskerne skulle også identificere de personer og organisationer, der potentielt var berørt af hændelsen. Disse faktorer forsinkede den offentlige offentliggørelse.

Digital Agency oplyser, at bruddet blev begrænset til det kompromitterede system. Myndigheden har ikke fundet bekræftet uautoriseret adgang eller lignende hændelser, der påvirker andre offentlige miljøer.

Desuden afbrød håndteringen af hændelsen ikke tilgængeligheden af offentlige tjenester. Embedsmænd oplyste, at offentlige systemer fortsatte med at fungere normalt under hele undersøgelsen og inddæmningsprocessen.

Myndigheden har ikke offentliggjort, hvem der stod bag angrebet, eller om indtrængeren formåede at fjerne de tilgængelige oplysninger.


0 svar til “VPN-brud i Japan eksponerer oplysninger om 246.000 ansatte”