日本数字厅(Digital Agency)于 2026 年 9 月 11 日公开确认,其运营的政府共享平台 Government Solution Service(GSS)遭未授权访问,约 24.6 万条政府职员、公职人员与合作方人员的个人信息可能外泄。入口是一台连接 GSS 网络的 VPN 设备中已存在补丁的中危漏洞——攻击者没有使用零日漏洞,只是利用了未及时修复的已知缺陷。
事件概述
GSS 连接日本 23 个中央部委与机构,是多个政府部门共用的 IT 基础设施,因此单点失守会同时影响大量政府机构。官方披露的时间线明显滞后于事件本身:
- 5 月下旬起:攻击者已经开始反复访问系统,但未被察觉。
- 6 月 25 日:监测到某运维人员账号在服务器上大规模访问文件,启动调查。
- 7 月 9 日:确认第三方利用 VPN 设备漏洞入侵,当日停用该运维账号并切断涉事设备与外部的通信。
- 7 月 15 日:向日本个人信息保护委员会通报。
- 9 月 11 日:对外公开,距首次发现已过去 78 天。
数字厅解释延迟原因在于入侵路径判定、受影响数据范围界定与受影响人员识别三件事耗时较长。内阁官房长官木原稔在记者会上表示政府严肃对待此事,因为事件发生在多层防护与 24 小时监控之下。
影响评估
可能泄露的数据分布为:约 23.6 万个姓名、23.1 万个电子邮箱地址、9.4 万个电话号码、约 1000 个实体地址。24.6 万条记录中约 18.9 万条属于 GSS 使用机构的职员及参与其工作的公职人员(含独立行政机构人员),其余约 5.7 万条涉及为这些机构提供支持的企业与个人。官方强调外泄数据不包含个人编号(My Number)、银行账户与养老金号码,也不涉及一般公众的个人信息;目前未发现泄露数据被实际滥用。
但风险并未解除:姓名、邮箱与电话的组合是精准钓鱼与社会工程学的理想素材,攻击者可冒充数字厅或关联机构实施诈骗。数字厅已警告称,绝不会通过邮件或电话索要密码与信用卡信息,并将通过专用支持热线直接联系受影响人员。此次事件也打破了「政府内网天然可信」的假设——运维账号一旦被用于入侵,内部信任关系反而成为跳板。
修复建议
- 把面向互联网的 VPN 与远程接入设备列为最高优先级的补丁对象,建立版本与暴露面台账,杜绝「补丁已发布但未安装」的长期欠账。
- 对运维与维护类账号强制最小权限,禁用共享账号,并为特权访问配置会话录制与异常行为告警。
- 对大规模文件访问、非工作时段登录、同一账号跨系统横向浏览等行为建立检测规则,而不是只在事后审计日志。
- 缩短从确认入侵到对外披露的周期,同步准备用户通知与反钓鱼宣贯材料。