Hack Alerta

Agência Digital do Japão confirma vazamento de dados que expõe mais de 240 mil registros pessoais

A Agência Digital do Japão confirmou um vazamento de dados significativo afetando o Government Solution Service (GSS), expondo aproximadamente 246.000 registros pessoais.

A Agência Digital do Japão confirmou um vazamento de dados significativo afetando o Government Solution Service (GSS), uma plataforma de TI compartilhada usada em múltiplos ministérios e órgãos governamentais, após atacantes explorarem uma vulnerabilidade em um dispositivo VPN para obter acesso não autorizado a servidores internos.

Detalhes do incidente e cronologia

A agência divulgou em 11 de setembro que aproximadamente 246.000 registros pessoais podem ter sido expostos, tornando-se um dos maiores incidentes de dados governamentais reportados no Japão este ano. De acordo com o comunicado oficial da agência, atividade suspeita foi detectada pela primeira vez em 25 de junho de 2026, quando um grande volume de arquivos em um servidor GSS foi acessado usando as credenciais de um membro da equipe de manutenção e operações.

Uma investigação mais aprofundada, realizada com uma empresa de segurança cibernética externa, rastreou a intrusão a uma vulnerabilidade em um dispositivo VPN que um terceiro explorou para infiltrar a rede. Os investigadores determinaram posteriormente que o atacante estava ativo desde o final de maio, o que significa que o vazamento passou despercebido por quase um mês antes da descoberta.

Em 9 de julho, uma vez confirmado o ponto de entrada, a agência suspendeu a conta comprometida e cortou a conexão do equipamento afetado com redes externas para conter o acesso adicional.

Tipos de dados expostos

Os arquivos comprometidos continham nomes, endereços de e-mail, números de telefone e endereços físicos vinculados a aproximadamente 189.000 funcionários e funcionários públicos de organizações usuárias do GSS, juntamente com cerca de 57.000 registros pertencentes a contratantes e empresas que apoiam essas agências, de acordo com o anúncio oficial publicado pela Agência Digital do Japão.

Dividido por tipo de dado, a exposição inclui aproximadamente 236.000 nomes, 231.000 endereços de e-mail, 94.000 números de telefone e cerca de 1.000 endereços físicos, com algumas entradas sobrepostas entre categorias. A agência enfatizou que nenhum dado de identificação My Number, detalhes de contas bancárias ou informações de pensão foi incluído, e que os dados pertencentes ao público em geral não foram afetados.

Riscos e implicações de segurança

A Agência Digital afirmou que nenhum uso confirmado das informações vazadas ocorreu até agora, mas alertou que os detalhes de contato expostos podem ser usados em campanhas de phishing que se passam pela agência ou organizações afiliadas. Ela instou os indivíduos afetados a permanecerem cautelosos com e-mails, chamadas ou mensagens de texto não solicitados que solicitem senhas ou informações financeiras, esclarecendo que nunca solicitará esses detalhes por meio desses canais.

O intervalo de aproximadamente 78 dias entre a detecção inicial e a divulgação pública chamou a atenção, destacando preocupações mais amplas sobre a segurança da infraestrutura de VPN voltada para a internet usada em todo o governo e redes empresariais em todo o mundo.

Lições para governos e setor público

A Agência Digital prometeu reformular seus processos de gerenciamento de vulnerabilidades e melhorar como as conexões externas aos sistemas governamentais são seguras para prevenir incidentes semelhantes. A falha explorada na VPN foi classificada como de gravidade média, não era um zero-day e um patch já estava publicamente disponível antes que os atacantes tirassem vantagem dela, levantando novas questões sobre as práticas de gerenciamento de patches da agência.

Este incidente serve como um alerta para órgãos governamentais sobre a necessidade de monitoramento contínuo de dispositivos de rede expostos à internet e a importância de uma resposta rápida a incidentes de segurança. A transparência na divulgação e a comunicação clara com os afetados são essenciais para manter a confiança pública.

O que os CISOs devem fazer agora

Equipes de segurança devem revisar as políticas de gerenciamento de vulnerabilidades e garantir que patches críticos sejam aplicados rapidamente, especialmente em dispositivos de rede expostos à internet. É crucial realizar auditorias de segurança regulares em infraestruturas de VPN e garantir que haja monitoramento contínuo de atividades anômalas.

A implementação de controles de acesso rigorosos e a revisão de logs de acesso são medidas fundamentais para prevenir e detectar intrusões não autorizadas. Além disso, a comunicação proativa com as partes interessadas e a preparação de planos de resposta a incidentes são essenciais para mitigar o impacto de vazamentos de dados.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.