
VPN-Sicherheitsvorfall beim japanischen GSS legt 246.000 Personaldatensätze offen
Die japanische Digitalbehörde meldet, dass eine VPN-Schwachstelle zu unbefugtem Zugriff auf rund 246.000 Personaldatensätze geführt hat, darunter Namen und E-Mail-Adressen.
Die japanische Digitalbehörde hat einen VPN-Sicherheitsvorfall bekannt gegeben, bei dem rund 246.000 Datensätze mit personenbezogenen Daten von Regierungsmitarbeitern offengelegt worden sein könnten. Der Angreifer verschaffte sich ersten Zugang, indem er eine Schwachstelle in einem VPN-Gerät ausnutzte, das vom Government Solution Service (GSS) genutzt wird – dem System, auf das japanische Regierungsmitarbeiter und verbundene Organisationen für interne Verwaltungsaufgaben angewiesen sind. Die Behörde entdeckte den Vorfall erstmals am 25. Juni 2026, als ihr ungewöhnlich umfangreiche Dateizugriffe von einem Konto eines Wartungs- und Betriebsmitarbeiters auffielen.
Eine Untersuchung bestätigte am 9. Juli, dass ein Dritter eine Schwachstelle in einem netzwerkverbundenen Gerät – konkret einem VPN – genutzt hatte, um in das System einzudringen und unbefugten Zugriff zu erlangen. Ein VPN, ein virtuelles privates Netzwerk, schafft einen verschlüsselten Tunnel, der es entfernten Nutzern ermöglicht, auf ein internes Netzwerk zuzugreifen, als wären sie physisch vor Ort. Dadurch ist es ein häufiges Angriffsziel, denn ein einziges fehlerhaftes Gerät kann alles dahinter offenlegen. Die Digitalbehörde sperrte sofort das Konto des Wartungs- und Betriebsmitarbeiters, unterbrach die Kommunikation zwischen dem kompromittierten Gerät und der Außenwelt und verhinderte weiteren unbefugten Zugriff. Die Behörde nannte weder das betroffene VPN-Produkt noch die konkrete Schwachstelle, erklärte jedoch in einem separaten Fragen-und-Antworten-Dokument, dass die Schwachstelle mit mittlerem Schweregrad eingestuft wurde und kein Zero-Day war. Ein Zero-Day ist eine Sicherheitslücke, die dem Softwarehersteller unbekannt ist, sodass zum Zeitpunkt der ersten Ausnutzung kein Fix existiert.
Zu den möglicherweise offengelegten Daten gehören etwa 236.000 Namen, 231.000 E-Mail-Adressen, 94.000 Telefonnummern und 1.000 Postanschriften. Betroffen sind Regierungsmitarbeiter, Beamte sowie verbundene Unternehmen und Personen, die das GSS-System nutzen. Wichtig ist: Der Vorfall hat keine personenbezogenen Daten der breiten Öffentlichkeit offengelegt, und die möglicherweise kompromittierten Informationen umfassen keine My-Number-Identifikationsnummern, Bankkontodaten oder Rentennummern. Die Behörde hat keine Fälle von tatsächlichem Missbrauch der betroffenen Informationen festgestellt, warnte jedoch vor dem erhöhten Risiko von Identitätsmissbrauch und Phishing. Phishing ist eine Betrugsform, bei der Angreifer gefälschte E-Mails oder Nachrichten versenden, die legitim wirken, um Menschen zur Preisgabe von Passwörtern oder anderen sensiblen Informationen zu verleiten. Die Behörde forderte die Menschen auf, keine Links oder Anhänge in unaufgeforderten Mitteilungen zu öffnen, und erinnerte daran, dass sie niemals per E-Mail oder Telefon nach Passwörtern oder Kreditkarteninformationen fragen wird.
Betroffene Personen werden direkt kontaktiert, und die Behörde hat eine eigene Support-Hotline eingerichtet. Die Digitalbehörde informierte am 15. Juli die japanische Kommission für den Schutz personenbezogener Daten. Sie erklärte, die Verzögerung bei der öffentlichen Bekanntgabe des Vorfalls sei auf die Komplexität zurückzuführen, den Eindringweg zu bestimmen, die möglicherweise betroffenen Informationen zu identifizieren und festzustellen, wer betroffen war. Die Behörde gab außerdem an, dass die Auswirkungen auf das betroffene System beschränkt blieben, mit keinem bestätigten unbefugten Zugriff, keiner Datenoffenlegung und keinen vergleichbaren Vorfällen bei anderen Systemen. Die Verfügbarkeit der Regierungsdienste wurde durch den Vorfall oder die Reaktionsmaßnahmen nicht beeinträchtigt.
Für Organisationen, die VPN-Geräte oder andere Netzwerkzugangspunkte betreiben, verdeutlicht der Vorfall, warum es unerlässlich ist, diese Geräte mit Patches zu versorgen und zu überwachen. Angreifer scannen häufig nach bekannten VPN-Schwachstellen, und selbst eine Schwachstelle mit mittlerem Schweregrad kann ausreichen, um eine Tür in ein internes System zu öffnen, wenn sie nicht umgehend behoben wird. Sicherheitsbewusste Infrastruktur- und Beratungsteams wie AEU-I helfen Organisationen dabei, ihre Netzwerkgeräte zu überprüfen und abzusichern, bevor ein Angreifer eine bekannte Schwachstelle ausnutzen kann. Website-Betreiber und IT-Teams sollten jedes VPN-Gerät als Perimeter-Asset behandeln, das regelmäßige Firmware-Aktualisierungen, starke Authentifizierung und Protokollprüfung erfordert. Da es sich bei den offengelegten Datensätzen überwiegend um Kontaktdaten und nicht um Finanzkennungen handelt, besteht das unmittelbare Risiko in gezieltem Phishing, weshalb jeder betroffene Nutzer unaufgeforderte Nachrichten mit besonderer Vorsicht behandeln sollte.
So schützen Sie sich
- Wenn Sie eine E-Mail oder einen Anruf erhalten, der sich auf diesen Vorfall bezieht und nach Passwörtern, Kreditkartendaten oder My Number fragt, antworten Sie nicht; wenden Sie sich stattdessen über die offizielle Website an die Digitalbeh
- Vermeiden Sie es, in Nachrichten, die behaupten, Ihre Daten seien offengelegt worden, oder die Sie zur Kontoverifizierung auffordern, auf Links zu klicken oder Anhänge zu öffnen; geben Sie die bekannte Webadresse der Behörde selbst in Ihren
- Wenn Ihr Unternehmen ein VPN-Gerät nutzt, prüfen Sie die Website des Herstellers auf die neueste Software-Aktualisierung und installieren Sie diese sofort, denn veraltete VPN-Software ist ein häufiger Einstiegspunkt für Angreifer.
- Achten Sie in Ihrem E-Mail-Konto auf Passwort-Zurücksetzungsanfragen, die Sie nicht selbst gestellt haben, und ändern Sie Ihr Passwort sofort, wenn Sie eine solche sehen.
- Geben Sie bei unaufgeforderter Kontaktaufnahme keine Bankdaten, My Number oder Rentennummern preis, da die Behörde nach eigenen Angaben niemals per E-Mail oder Telefon nach Passwörtern oder Kreditkartendaten fragt.
Begriffe Erklärt
- VPN Ein virtuelles privates Netzwerk, eine Technologie, die eine verschlüsselte Verbindung zwischen einem Gerät und einem privaten Netzwerk herstellt, damit entfernte Nutzer sicher arbeiten können.
- Vulnerability Eine Schwachstelle in Software oder Hardware, die ein Angreifer nutzen kann, um einzudringen oder Schaden zu verursachen.
- Zero-day Eine Sicherheitslücke, die dem Softwarehersteller unbekannt ist, sodass zum Zeitpunkt der ersten Ausnutzung kein Fix verfügbar ist.
- Phishing Ein Betrug, bei dem gefälschte E-Mails oder Nachrichten genutzt werden, um Menschen zur Preisgabe von Passwörtern, Finanzdaten oder anderen privaten Informationen zu verleiten.
- My Number Japans nationales Identifikationsnummernsystem, das für Steuern, Sozialversicherung und Katastrophenhilfe verwendet wird.
- Government Solution Service (GSS) Ein internes System, das japanische Regierungsbehörden und verbundene Organisationen für Verwaltungsaufgaben nutzen.