Beveiliging · 19 september 2026

Japanse overheid getroffen door hack waarbij persoonlijke gegevens van 246.000 personen zijn gelekt

Instagram login page on a computer screen
Zulfugar Karimov / Unsplash

De Japanse overheid is slachtoffer geworden van een hack op een gedeeld softwaresysteem voor diverse centrale ministeries, waarbij mogelijk persoonlijke gegevens van ongeveer 246.000 personen zijn gelekt.

De Digital Agency maakte op 11 september bekend dat er een externe inbraak heeft plaatsgevonden in de Government Solution Service, een gemeenschappelijke werkomgeving voor de overheid. De inbraak werd op 25 juni voor het eerst opgemerkt toen er ongebruikelijke activiteiten werden gedetecteerd waarbij een account van een beheerder van de onderhouds- en operationele diensten werd gebruikt om toegang te krijgen tot een grote hoeveelheid bestanden op de server.

Uit onderzoek bleek dat een derde partij op 9 juli was binnengedrongen in de Government Solution Service door gebruik te maken van een kwetsbaarheid in een VPN-netwerkapparaat. De Digital Agency blokkeerde op diezelfde dag het betreffende account en verbrak de communicatie tussen het gecompromitteerde apparaat en externe sites. De aanval maakte gebruik van een kwetsbaarheid die al bekend was voordat het incident plaatsvond. Hoewel de risicograad volgens het Common Vulnerability Scoring System was geclassificeerd als gemiddeld, slaagde de aanvaller erin de kwetsbaarheid te misbruiken voordat de correctieprogramma's waren toegepast.

Van de ongeveer 246.000 mogelijke lekken betroffen circa 189.000 gegevens van ambtenaren en personeel van overheidsinstanties, terwijl ongeveer 57.000 gegevens betrekking hadden op individuen en bedrijven die betrokken waren bij overheidsactiviteiten. De gelekte informatie bestond voornamelijk uit namen in ongeveer 236.000 gevallen, e-mailadressen in ongeveer 231.000 gevallen, telefoonnummers in ongeveer 94.000 gevallen en adressen in ongeveer 1.000 gevallen. De overheid stelde dat veel van de telefoonnummers en adressen zakelijke contactgegevens waren en geen privéadressen. Er zijn geen My Number-gegevens, bankrekeninginformatie of pensioennummers gelekt, en er zijn geen persoonlijke gegevens van gewone burgers betrokken.

De Digital Agency heeft inmiddels de correctieprogramma's op het VPN-apparaat geïnstalleerd, authenticatiegegevens van accounts gewijzigd en de externe communicatie van het getroffen apparaat geblokkeerd. De instantie weigerde de specifieke fabrikant van het VPN-product, het CVE-nummer van de kwetsbaarheid of de identiteit van de aanvallers te onthullen, omdat dit de toekomstige beveiliging van het systeem zou kunnen beïnvloeden.

De Government Solution Service wordt per februari 2026 gebruikt door ongeveer 53.000 mensen verspreid over 18 overheidsinstanties, met plannen om dit uit te breiden naar 280.000 gebruikers. Ondanks de implementatie van een Zero Trust-netwerkarchitectuur kon de inbraak niet worden voorkomen, wat volgens de Digital Agency aantoont dat het beheer van kwetsbaarheden in randapparatuur die aan het internet is blootgesteld, essentieel blijft.