Säkerhet · 19 september 2026
Även publicerad på Italiano, Español, Français, Nederlands, Русский, עברית, English, Deutsch, Polski, العربية, Norsk
Hackerattacker har kommit åt personuppgifter från japanska regeringens gemensamma arbetssystem
Den japanska regeringen har bekräftat att ett arbetssystem som används gemensamt av flera centrala myndigheter har hackats, vilket kan ha lett till att personuppgifter för cirka 246 000 personer läckt ut.
Digital Agency meddelade den 11 september att en extern inkräktare tagit sig in i Government Solution Service, ett gemensamt arbetsmiljösystem för regeringen. Intrånget skedde genom att angriparen utnyttjade en sårbarhet i en VPN-utrustning som var ansluten till internet. Onormal aktivitet upptäcktes först den 25 juni när ett konto tillhörande en person ansvarig för drift och underhåll av systemet användes för att få åtkomst till stora mängder filer på servern.
Utredningen visade att den obehöriga personen tog sig in i systemet den 9 juli. Samma dag spärrades det berörda kontot och kommunikationen mellan den komprometterade utrustningen och externa källor blockerades. En efterföljande analys med hjälp av externa experter bekräftade risken för dataläckage.
De uppgifter som kan ha läckt ut omfattar cirka 189 000 poster för anställda vid myndigheter och tjänstemän, samt cirka 57 000 poster för företagare och privatpersoner som deltagit i statligt arbete. De läckta uppgifterna består främst av namn i cirka 236 000 fall, e-postadresser i cirka 231 000 fall, telefonnummer i cirka 94 000 fall och adresser i cirka 1 000 fall. Regeringen förtydligar att många av telefonnumren och adresserna var arbetsrelaterade och inte privata hemadresser. Inga uppgifter om My Number, bankkonton eller pensionsnummer har identifierats i det läckta materialet, och inga personuppgifter för allmänheten berörs.
Sårbarheten i VPN-utrustningen var redan känd innan attacken skedde. Enligt Digital Agency var risknivån enligt Common Vulnerability Scoring System medel när sårbarheten först offentliggjordes. Myndigheten arbetade med att åtgärda felet snabbare än normalt, men angriparen hann utnyttja sårbarheten innan rättningsprogrammet installerades. Digital Agency har nu installerat rättningsprogrammet, ändrat autentiseringsuppgifter för relevanta konton och blockerat extern kommunikation för den drabbade utrustningen.
Myndigheten har valt att inte offentliggöra vilket VPN-företag det rör sig om, sårbarhetsnumret eller den specifika attackmetoden med hänvisning till framtida systemsäkerhet. Incidenten belyser att hantering av sårbarheter i gränsutrustning förblir avgörande även om en arkitektur för nollförtroende har införts, vilket var fallet med Government Solution Service.