NOTICIAS

La Agencia Digital de Japón dice que una falla de VPN expuso 246.000 registros de personal

Un atacante aprovechó una vulnerabilidad de severidad media, no un día cero, en un dispositivo VPN del Servicio de Soluciones Gubernamentales, exponiendo nombres, correos y teléfonos de funcionarios públicos. (Fuente: BleepingComputer)

La Agencia Digital de Japón descubrió una filtración de datos que podría haber expuesto alrededor de 246.000 filas de registros con información personal de empleados de gobierno. La agencia dice que el atacante obtuvo acceso inicial explotando una vulnerabilidad en un dispositivo VPN usado por el Servicio de Soluciones Gubernamentales (GSS).

Una investigación arrancó el 25 de junio, después de que la agencia detectara un acceso masivo a archivos desde la cuenta de un miembro del personal de mantenimiento y operaciones. Según el anuncio, el 9 de julio se descubrió que un tercero había usado una vulnerabilidad en un dispositivo conectado a la red (VPN) para obtener acceso al sistema de forma no autorizada. Ese mismo día, se suspendió la cuenta del personal de mantenimiento y operaciones en cuestión, se cortó la comunicación entre el equipo comprometido y el exterior, y se previno más acceso no autorizado.

No está claro qué producto VPN se vio afectado ni qué vulnerabilidad se explotó en la brecha. Sin embargo, la agencia japonesa dijo en una sesión de preguntas y respuestas por separado que el problema tenía una calificación de severidad media y no era un día cero.

La investigación reveló que podrían haberse expuesto 236.000 nombres, 231.000 direcciones de correo electrónico, 94.000 números de teléfono y 1.000 direcciones físicas. Las personas afectadas incluyen empleados de gobierno, funcionarios públicos, y empresas e individuos asociados que usan el sistema GSS.

Sin embargo, el incidente no expuso datos personales del público en general, y la información potencialmente comprometida no incluye números de identificación My Number, detalles de cuentas bancarias, ni números de pensión. Además, la agencia no detectó ningún caso de uso indebido real de la información afectada, pero de todas formas advirtió sobre el riesgo elevado de suplantación de identidad y phishing, instando a la gente a no abrir enlaces ni adjuntos en comunicaciones no solicitadas.

La Agencia Digital recordó que nunca va a pedir contraseñas ni información de tarjetas de crédito por correo o teléfono. Se va a contactar directamente a las personas afectadas, y la agencia también estableció una línea de soporte dedicada.

La agencia notificó a la Comisión de Protección de Información Personal de Japón el 15 de julio, y aclaró que la demora en divulgar el incidente al público se debió a la complejidad de determinar la vía de intrusión, identificar la información potencialmente afectada, y establecer quién fue afectado. La agencia dice que el impacto se limitó al sistema afectado, sin acceso no autorizado confirmado, filtración de datos, ni brechas comparables que afectaran a otros sistemas, y que el incidente y las operaciones de respuesta no impactaron la disponibilidad de los servicios de gobierno.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo