Уязвимость в VPN раскрыла данные 246 тысяч госслужащих Японии

· Безопасность
Цифровое агентство Японии сообщило об утечке около 246 тысяч записей с персональными данными сотрудников госсектора: злоумышленник проник в систему через уязвимость в VPN-устройстве.

Цифровое агентство Японии (Digital Agency) объявило об инциденте, в результате которого могли быть раскрыты порядка 246 000 строк записей с персональными данными государственных служащих. Атакующий получил первоначальный доступ, воспользовавшись уязвимостью в VPN-устройстве, применявшемся в системе Government Solution Service (GSS).

Расследование началось 25 июня, после того как ведомство зафиксировало массовое обращение к файлам из учётной записи сотрудника, отвечавшего за обслуживание и эксплуатацию системы. 9 июля выяснилось, что через уязвимость сетевого устройства (VPN) в систему проникла третья сторона. В тот же день агентство заблокировало соответствующую учётную запись, изолировало скомпрометированное оборудование от внешней сети и пресекло дальнейший несанкционированный доступ.

Что именно раскрыто

Какой конкретно VPN-продукт был затронут и какая уязвимость использована, не уточняется. Однако в отдельном разделе вопросов и ответов агентство отметило, что речь идёт о проблеме средней степени серьёзности и не о уязвимости нулевого дня.

По итогам проверки под риском раскрытия оказались:

  • 236 000 имён;
  • 231 000 адресов электронной почты;
  • 94 000 телефонных номеров;
  • 1 000 физических адресов.

Пострадавшими могут оказаться государственные служащие, должностные лица, а также связанные с ними компании и физические лица, пользующиеся системой GSS. При этом данные обычных граждан не затронуты, а среди возможно скомпрометированной информации нет идентификационных номеров My Number, банковских реквизитов и пенсионных номеров.

Последствия и рекомендации

Фактов реального злоупотребления полученными сведениями агентство не выявило, но предупредило о повышенном риске выдачи себя за официальные структуры и фишинга, призвав не открывать ссылки и вложения в непрошеных сообщениях. Ведомство напомнило, что никогда не запрашивает пароли или данные банковских карт по электронной почте или телефону. Пострадавших уведомят напрямую, для них открыта отдельная линия поддержки.

Комиссию по защите персональных данных Японии уведомили 15 июля. Задержку с публичным раскрытием в агентстве объяснили сложностью установления пути проникновения, определения затронутой информации и круга пострадавших. По оценке ведомства, ущерб ограничился скомпрометированной системой: подтверждённого несанкционированного доступа или утечек в других системах не зафиксировано, а доступность государственных сервисов инцидент не нарушил.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.