注目事例  2026-09-13(日)配信

🔄 [続報] デジタル庁、GSSへの不正アクセスによる個人情報漏洩を公表

📰 過去報告:9/12
デジタル庁は、ガバメントソリューションサービス(GSS)において第三者がネットワーク接続機器(VPN)の脆弱性を悪用して不正アクセスを行い、職員や関係者等の個人情報約24.6万件が漏えいした可能性があると公表しました。パッチ適用前に悪用されたとしており、対象者への個別連絡や問い合わせ窓口の設置を進めています。
9/12 報告分の続報です。パッチ適用前に悪用されたとされ、対象者への個別連絡や問い合わせ窓口の設置が進められています。
攻撃手法(確認済み)
第三者がネットワーク接続機器(VPN)の脆弱性を利用してシステムに侵入し、保守運用担当者のアカウントを利用してサーバ上の大量のファイルにアクセスした。
攻撃手法(推測)
VPN機器に存在していたMediumレベル(CVSS中)の既知の脆弱性が、修正プログラムの適用前に悪用されたと考えられます。また、侵入後に保守運用担当者の認証情報が不正に利用されたことから、認証情報の漏洩や推測、あるいはセッションの乗っ取りなどが複合的に行われた可能性があります。
自組織チェックポイント
外部公開しているVPN機器やネットワーク機器に未適用の脆弱性(修正パッチ未適用)がないか
VPN等のリモートアクセスにおいて多要素認証(MFA)が強制されているか
保守運用担当者などの特権アカウントに対するアクセス監視や異常検知が機能しているか
脆弱性の深刻度評価(CVSS)だけでなく、実質的なリスクに基づいた迅速なパッチ適用プロセスが確立されているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →