L'Agence numérique du Japon indique qu'une faille VPN a exposé environ 246 000 dossiers de personnel
L'Agence numérique du Japon a révélé que des attaquants avaient exploité une vulnérabilité d'un produit VPN pour accéder à son Government Solution Service et dérober les informations personnelles d'environ 240 000 personnes, à l'aide du compte d'un employé de maintenance.
- Victime
- Digital Agency of Japan
- données
- 246.0K
Le 11 septembre 2026, l'Agence numérique du Japon — l'organe gouvernemental central créé pour moderniser l'informatique du secteur public du pays — a révélé que des attaquants avaient pu divulguer les informations personnelles d'environ 240 000 personnes. L'agence a indiqué que des intrus avaient exploité une vulnérabilité d'un produit VPN pour accéder à des fichiers de son Government Solution Service (GSS), en utilisant le compte d'un employé de maintenance et d'exploitation. L'intrusion initiale a été retracée jusqu'à fin juin 2026, et une enquête menée en juillet a établi que la faille VPN avait servi à atteindre le système.
Des informations ultérieures ont chiffré l'exposition à plus de 246 000 dossiers, comprenant environ 236 000 noms, quelque 1 000 adresses, environ 231 000 adresses électroniques et près de 94 000 numéros de téléphone. L'agence a souligné que la vulnérabilité visée avait déjà été publiquement divulguée avant la confirmation de l'attaque, illustrant un scénario d'échec bien connu où une faille connue et corrigeable est exploitée avant sa remédiation.
Endiguement rapide d'une plateforme gouvernementale
L'Agence numérique a déclaré avoir bloqué l'accès externe au serveur concerné et suspendu le compte de l'employé utilisé lors de l'attaque immédiatement après avoir confirmé l'exploitation. Elle a présenté l'intrusion comme limitée aux données accessibles via la plateforme GSS par le biais du chemin VPN compromis, plutôt qu'à une compromission plus large de systèmes gouvernementaux sans rapport.
Pour une agence dont la mission est de rendre les services publics plus numériques et plus fiables, une intrusion trouvant son origine dans un VPN non corrigé et un compte de maintenance portait un message gênant sur l'hygiène de base en matière de correctifs et d'accès. La voie d'accès ayant été identifiée, coupée et le compte suspendu, l'incident a été évalué comme contenu.
Chronologie
Des attaquants accèdent à des fichiers du Government Solution Service (GSS) de l'Agence numérique à l'aide du compte d'un employé de maintenance et d'exploitation, après avoir exploité une vulnérabilité VPN.
L'Agence numérique divulgue publiquement que des informations personnelles ont pu être compromises.
Des informations complémentaires précisent qu'environ 246 000 dossiers ont été exposés et que l'agence a suspendu le compte et bloqué l'accès externe au serveur concerné.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/japans-digital-agency-says-vpn-flaw-exposed-246-000-personnel-records/
- securityweek.comhttps://www.securityweek.com/240000-hit-by-data-breach-at-japans-digital-agency/
- japantimes.co.jphttps://www.japantimes.co.jp/news/2026/09/11/japan/digital-agency-information-leakage/