Možný únik GSS po zneužití zraniteľnosti VPN v Japonsku
Japonská Digital Agency preveruje možný únik približne 246-tisíc záznamov z vládnej služby GSS po zneužití zraniteľnosti VPN zariadenia.

Možný únik GSS sa týka vládnej zdieľanej pracovnej služby Government Solution Service. Japonská Digital Agency 11. septembra uviedla, že pri neoprávnenom prístupe mohlo dôjsť k úniku približne 246-tisíc záznamov s osobnými údajmi. Útočník podľa agentúry získal prístup po zneužití zraniteľnosti zariadenia VPN.
Neoprávnený prístup agentúra odhalila 25. júna. Že útočník využil zraniteľnosť VPN, potvrdila 9. júla. Nejde teda iba o teoretickú zraniteľnosť: podľa agentúry bola v tomto prostredí reálne zneužitá na získanie neoprávneného prístupu.
Možný únik GSS môže zasahovať 246-tisíc záznamov
Dotknuté môžu byť dve skupiny záznamov. Prvú tvorí približne 189-tisíc záznamov pracovníkov organizácií, ktoré používajú GSS. Ďalších asi 57-tisíc záznamov sa týka osôb alebo firiem zapojených do práce týchto organizácií.
Medzi údaje, ktoré mohli byť sprístupnené, patria najmä mená, e-mailové adresy a telefónne čísla. V menšom rozsahu môže ísť aj o adresy. Agentúra zároveň uviedla, že dotknuté dáta neobsahujú čísla My Number, údaje o bankových účtoch ani čísla dôchodkového poistenia.
Oznámenie hovorí o možnosti úniku, nie o potvrdenom odoslaní každého z približne 246-tisíc záznamov mimo systémov GSS. Vyšetrovanie pokračuje a rozsah incidentu či závery o prípadnom zneužití dát sa ešte môžu zmeniť.
Oprava VPN a izolácia zariadenia
Digital Agency uviedla, že na VPN zariadenie aplikovala opravu, zablokovala príslušný účet a prerušila externú komunikáciu kompromitovaného zariadenia. Podľa jej informácií odvtedy nezaznamenala nový neoprávnený prístup ani podozrivú komunikáciu.
Agentúra nezverejnila konkrétnu zraniteľnosť, označenie CVE, výrobcu ani verziu zasiahnutého VPN zariadenia. Z dostupných údajov preto nie je možné nezávisle určiť presný technický vektor útoku ani rozsah možného ohrozenia v iných organizáciách používajúcich rovnaké riešenie.
Pracovné kontakty môžu poslúžiť pri cielenom phishingu
Hoci k 11. septembru nebolo potvrdené sekundárne zneužitie dát, kombinácia mien a pracovných kontaktných údajov môže byť využiteľná pri cielenej phishingovej alebo impersonačnej komunikácii namierenej na pracovníkov verejnej správy a ich spolupracovníkov.
Pre dotknuté organizácie je relevantné sledovať neobvyklé správy, najmä žiadosti o zmenu prihlasovacích údajov, otvorenie príloh alebo zdieľanie interných informácií. Digital Agency zatiaľ neuviedla potvrdenú kampaň, ktorá by dáta z tohto incidentu využívala.
Čo bude nasledovať
Ďalšie zistenia by mali ukázať, či agentúra zverejní identitu dodávateľa, konkrétnu CVE alebo verziu VPN produktu. Dôležitý bude tiež výsledok pokračujúceho vyšetrovania vrátane odpovede na otázku, či boli súbory skutočne exfiltrované.
Sledovať treba aj prípadné úpravy počtu dotknutých záznamov, spôsob individuálneho kontaktovania dotknutých osôb a oznámenia o phishingových aktivitách alebo krokoch regulátorov.
Zdroje
- Digital Agency — Possibility of Leakage of Personal Information of Employees, etc. by Unauthorized Access to Government Solution Services – Primárne potvrdzuje možný únik približne 246 000 záznamov, časovú os, zneužitie VPN zraniteľnosti, kategórie údajov a vykonané počiatočné opatrenia.
- Digital Agency — Q&A on the incident – Potvrdzuje pokračujúce vyšetrovanie, aplikovanie opravy, zmenu prihlasovacích údajov, izoláciu zariadenia a absenciu ďalšieho zisteného neoprávneného prístupu či podozrivej komunikácie.
- The Japan Times / Jiji Press — Digital Agency says personal information possibly leaked – Nezávisle koroboruje rozsah incidentu, dotknuté skupiny a tvrdenie, že v čase správy nebolo potvrdené zneužitie údajov.
Overené a aktualizované: 15. 09. 2026 06:28



