Japans Digital Agency sier at angripere kan ha eksponert rundt 246 000 rader med personalopplysninger etter å ha utnyttet en sårbarhet i en VPN-enhet hos myndighetene. De berørte opplysningene inkluderer navn, e-postadresser, telefonnumre og fysiske adresser.
Myndigheten har ikke funnet bevis for at kriminelle har misbrukt de eksponerte opplysningene. Den advarte imidlertid berørte personer om økt risiko for phishing og forsøk på identitetsmisbruk.
VPN-sårbarhet gir angriper innledende tilgang
VPN-bruddet i Japan påvirket en enhet som var koblet til Government Solution Service. GSS tilbyr et felles arbeidsmiljø for sentrale statlige organisasjoner.
Digital Agency startet etterforskningen 25. juni. Myndigheten hadde oppdaget omfattende filtilgang som involverte kontoen til en ansatt innen vedlikehold og drift.
Etterforskerne fastslo senere at en ekstern angriper hadde utnyttet en sårbarhet i en VPN-enhet. Svakheten gjorde det mulig for inntrengeren å komme inn i systemet og få tilgang til filer uten autorisasjon.
Myndigheten bekreftet inntrengningsveien 9. juli. Samme dag suspenderte den kontoen til den kompromitterte ansatte.
Tjenestepersoner koblet også fra kommunikasjonen mellom det berørte utstyret og eksterne nettverk. Disse tiltakene hindret angriperen i å få ytterligere tilgang.
Sårbarheten var ikke en zero-day
Digital Agency har ikke offentlig identifisert det berørte VPN-produktet. Myndigheten har heller ikke offentliggjort spesifikke detaljer om den utnyttede sårbarheten.
Tjenestepersoner sa imidlertid at sårbarheten hadde en middels alvorlighetsgrad. Den var allerede kjent da angrepet fant sted og var ikke en zero-day.
En zero-day-sårbarhet har ingen tilgjengelig rettelse eller var tidligere ukjent for produktets utvikler. I dette tilfellet tyder den tilgjengelige informasjonen på at en offentliggjort sårbarhet fortsatt kunne utnyttes på myndighetenes enhet.
Myndigheten har ikke forklart hvorfor det berørte utstyret fortsatt var sårbart. Den avslørte heller ikke når hackerne først kom seg inn i systemet.
Bruddet eksponerer myndighetenes personalopplysninger
Etterforskningen viste at omtrent 246 000 databaserader kan ha blitt tilgjengelige under inntrengningen.
De eksponerte opplysningene inneholdt rundt 236 000 navn og 231 000 e-postadresser. I tillegg inkluderte de omtrent 94 000 telefonnumre og 1 000 fysiske adresser.
Informasjonen gjelder offentlig ansatte og offentlige tjenestepersoner. Den omfatter også tilknyttede personer og virksomheter som bruker GSS-miljøet.
Bruddet eksponerte imidlertid ikke personopplysninger som tilhører allmennheten.
De kompromitterte opplysningene utelukket også flere svært sensitive kategorier. Ifølge myndigheten inneholdt dataene ikke My Number-identifikasjonsnumre, bankkontoopplysninger eller pensjonsnumre.
De ulike totalene viser at individuelle poster ikke alltid inneholdt alle typer personopplysninger.
Tjenestepersoner advarer mot phishing-forsøk
Etterforskerne har ikke oppdaget bekreftet misbruk av de eksponerte opplysningene. De tilgjengelige kontaktopplysningene kan likevel brukes til overbevisende phishing-angrep.
Kriminelle kan bruke navn, myndighetsroller, e-postadresser og telefonnumre til å utgi seg for å være kolleger eller betrodde organisasjoner. Deretter kan de forsøke å samle inn påloggingsinformasjon eller distribuere skadevare.
Derfor oppfordret Digital Agency berørte personer til å være forsiktige når de mottar uoppfordrede meldinger. Mottakere bør unngå å åpne uventede lenker eller vedlegg.
Myndigheten minnet også om at den aldri vil be om passord eller kredittkortopplysninger via e-post eller telefonsamtaler.
Tjenestepersoner planlegger å kontakte berørte personer direkte. I tillegg har myndighetene opprettet en egen støttelinje for personer som ønsker mer informasjon.
Myndigheten rapporterer hendelsen til tilsynsorganet
Digital Agency varslet Japans Personal Information Protection Commission om hendelsen 15. juli.
Tjenestepersoner kunngjorde imidlertid ikke bruddet offentlig umiddelbart. Myndigheten sa at den trengte tid til å undersøke inntrengningsveien og fastslå hvilken informasjon angriperen kunne ha fått tilgang til.
Etterforskerne måtte også identifisere personene og organisasjonene som potensielt var berørt av hendelsen. Disse faktorene forsinket den offentlige kunngjøringen.
Digital Agency sier at bruddet ble begrenset til det kompromitterte systemet. Myndigheten har ikke funnet bekreftet uautorisert tilgang eller lignende hendelser som påvirker andre offentlige miljøer.
Videre førte håndteringen av hendelsen ikke til avbrudd i tilgjengeligheten til offentlige tjenester. Tjenestepersoner sa at offentlige systemer fortsatte å fungere normalt gjennom hele etterforskningen og begrensningsprosessen.
Myndigheten har ikke offentliggjort hvem som sto bak angrepet, eller om inntrengeren lyktes med å hente ut de tilgjengelige opplysningene.


0 responses to “VPN-brudd i Japan eksponerer opplysninger om 246 000 ansatte”