Una vulnerabilidad en una VPN expuso 246.000 registros de personal en Japón

La Agencia Digital de Japón investiga un acceso no autorizado a un sistema del Government Solution Service tras explotar una vulnerabilidad en un dispositivo VPN. Podrían haberse expuesto nombres, correos, teléfonos y direcciones.

Noticias
Una vulnerabilidad en una VPN expuso 246.000 registros de personal en Japón

La Agencia Digital de Japón informó el 14 de septiembre de 2026 de una brecha que pudo exponer alrededor de 246.000 registros con información personal de empleados públicos y otras personas vinculadas al Government Solution Service (GSS).

El acceso inicial se produjo mediante la explotación de una vulnerabilidad en un dispositivo VPN utilizado por el Gobierno japonés. La investigación comenzó el 25 de junio, después de que la agencia detectara un acceso masivo a archivos desde la cuenta de un empleado de mantenimiento y operaciones.

El 9 de julio, la Agencia Digital de Japón confirmó que un tercero había aprovechado la vulnerabilidad para acceder sin autorización al sistema. Ese mismo día suspendió la cuenta afectada, aisló el equipo comprometido de las redes externas y aplicó medidas para impedir nuevos accesos.

La información potencialmente expuesta incluye 236.000 nombres, 231.000 direcciones de correo electrónico, 94.000 números de teléfono y 1.000 direcciones físicas. Entre las personas afectadas figuran empleados públicos, funcionarios y empresas y particulares asociados que utilizan el sistema GSS.

La agencia indicó que no se vieron afectados datos del público general, números de identificación My Number, cuentas bancarias ni números de pensión. Tampoco ha detectado casos de uso indebido de la información, aunque advirtió del riesgo de suplantación de identidad y phishing.

La vulnerabilidad tenía una clasificación de severidad media y no era un zero-day, según una sesión de preguntas y respuestas de la agencia. El producto VPN afectado y la vulnerabilidad concreta no han sido identificados públicamente.

La Agencia Digital de Japón notificó el incidente a la Personal Information Protection Commission el 15 de julio. La organización atribuyó el retraso en la comunicación pública a la complejidad de determinar la vía de intrusión, los datos afectados y las personas implicadas. También señaló que el impacto quedó limitado al sistema afectado y que no se confirmó acceso no autorizado en otros sistemas ni una interrupción de los servicios gubernamentales.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email