De Japanse Digital Agency heeft een datalek ontdekt waarbij ongeveer 246.000 records met persoonlijke gegevens van overheidsmedewerkers mogelijk zijn blootgesteld. De aanvaller kreeg toegang door een kwetsbaarheid in een VPN-apparaat dat wordt gebruikt door de Government Solution Service (GSS).
Het onderzoek startte op 25 juni, nadat grootschalige bestandsaccessen werden gedetecteerd vanuit het account van een onderhoudsmedewerker. Op 9 juli werd vastgesteld dat een derde partij via een kwetsbaarheid in het netwerkapparaat (VPN) ongeautoriseerde toegang had verkregen. Op die dag werd het betreffende account geblokkeerd, de communicatie tussen het gecompromitteerde apparaat en externe netwerken verbroken, en verdere ongeautoriseerde toegang voorkomen, zoals te lezen is in de officiële verklaring.
Het is niet bekend welk VPN-product precies getroffen is of welke kwetsbaarheid werd geëxploiteerd. Volgens een Q&A van de Digital Agency had het beveiligingsprobleem een medium ernstniveau en betrof het geen zero-day kwetsbaarheid.
De blootgestelde gegevens omvatten naar schatting 236.000 namen, 231.000 e-mailadressen, 94.000 telefoonnummers en 1.000 fysieke adressen. De getroffen personen zijn onder meer overheidsmedewerkers, ambtenaren en aanverwante bedrijven en individuen die gebruikmaken van het GSS-systeem. Het lek heeft geen persoonsgegevens van het algemene publiek blootgelegd en bevat geen My Number-identificatienummers, bankgegevens of pensioennummers.
Tot op heden zijn geen gevallen van misbruik van de gelekte informatie vastgesteld. De Digital Agency waarschuwt echter voor een verhoogd risico op identiteitsfraude en phishing en adviseert om geen links of bijlagen in ongevraagde berichten te openen. Tevens benadrukt de organisatie dat zij nooit om wachtwoorden of creditcardgegevens zal vragen via e-mail of telefoon. Getroffen personen worden rechtstreeks geïnformeerd en er is een speciale hulplijn ingericht.
De Japanse Personal Information Protection Commission werd op 15 juli geïnformeerd over het incident. De vertraging in de publieke bekendmaking werd veroorzaakt door de complexiteit van het achterhalen van het inbraakpad, het identificeren van de mogelijk getroffen gegevens en het vaststellen van de betrokken personen. De impact bleef beperkt tot het getroffen systeem, zonder bevestigde ongeautoriseerde toegang of datalekken in andere systemen. Ook bleef de beschikbaarheid van overheidsdiensten onverminderd.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *