Um ataque cibernético contra a rede compartilhada do governo do Japão comprometeu dados pessoais de cerca de 246 mil funcionários públicos e prestadores de serviço. A invasão atingiu a plataforma Government Solution Service (GSS), operada pela Agência Digital japonesa para interligar 23 ministérios e órgãos públicos.
A Agência Digital confirmou, na sexta-feira (11), o incidente e emitiu um comunicado formal sobre o caso. “Verificou-se que, devido ao acesso externo não autorizado, alguns arquivos contendo informações pessoais tratadas no GSS podem ter sido vazados para o exterior”, afirmou a entidade. Ela ainda pediu desculpas pelo ocorrido e declarou que os dados expostos não pertencem a cidadãos comuns.
O acesso indevido aconteceu por meio de uma brecha de segurança em um equipamento de VPN, ferramenta usada para conexões remotas seguras. A vulnerabilidade tinha nível médio de gravidade e já possuía correção disponível, porém o sistema estava desatualizado no momento da ofensiva. A agência não informou publicamente qual era a marca do aparelho nem o código técnico da falha.
Com a invasão ao dispositivo de rede, os invasores assumiram o controle de uma conta legítima de um funcionário de manutenção e operação do sistema. Com essas credenciais, eles conseguiram vasculhar uma quantidade expressiva de arquivos armazenados nos servidores governamentais.
