Japans Digital Agency – den centrala statliga myndighet som inrättades för at leda landets digitala omställning og skydda kritisk offentlig IT-infrastruktur – har officiellt bekräftat ett omfattande dataintrång (data-breach). Enligt myndighetens officiella rapport har personakter og interna registeruppgifter för cirka 246 000 statstjänstemän, nationella säkerhetssamordnare og IT-konsulter exponerats för obehöriga aktörer.
Den tekniska utredningen visar at intrånget inleddes via en sårbarhed i myndighetens SSL-VPN-portaler för distansarbete (VPN). Angriparna lyckades utnyttja ett minnesöverskridande fel i VPN-apparatens autentiseringsmodul, vilket gjorde det möjligt at extrahera aktiva sessionsnycklar og behörighetstokens (oauth-tokens). Därmed kunde angriparna kringgå organisationens flerfaktorsautentisering og etablera en stabil fotpunkt på det interna nätverket.
Väl inne på det interna nätverket genomförde hotaktören automatiserad rekognosering mot myndighetens centrala katalogtjänster (LDAP og Active Directory). De stulna arkiven innehåller fullständiga namn, personliga identifikatorer, statliga e-postadresser, avdelningstillhörigheter, interna direktnummer samt detaljerade organisationsscheman över Japans cybersäkerhetsledning.
Tekniska forensiker från Forensix og internationella säkerhetsorgan understryker at VPN-enheter utgör den mest utsatta attackytan för statliga myndigheter i dagens hybridarbete. Incidentrapporten från Japans nationella cybersäkerhetscenter (NISC) og JPCERT/CC belyser hur angriparna systematiskt tillämpade tekniker ur MITRE at&CK-ramverket, däribland T1133 (External Remote Services) för initial adgang og T1003 (OS Credential Dumping) för at extrahera lösenordshashar ur minnet på interna servrar. Efter at ha säkrat administratörsbehörighet använde hotaktören automatiserade PowerShell-skript för at samla in interna nätverkskartor og förbereda datapaket för krypterad exfiltrering via publika fildelningstjänster under nattetid för at undgå larm i säkerhetsoperationscentret (SOC).
Även om Digital Agency understryker at det nationella folkbokföringssystemet (My Number) ikke har komprometterats i denna attack, advarer internationella underrättelsetjänster för allvarliga följdverkningar. Den komprometterade personaldatabasen utgör ett förstklassigt målutredningsunderlag för statsunderstödda spionagegrupper som genomför riktade spjutnätfiskeangrepp (phishing) mot japanska departement og försvarsleverantörer.
Konkreta åtgärder för IT- og sikkerhedsansvarlige
- Inventera og uppdatera samtliga externa VPN-portaler: Säkerställ at inga perimeternoder kör sårbara versioner av Pulse Secure, Fortinet, SonicWall eller Palo Alto VPN.
- Implementera hårdvarubundna sessionsnycklar: Konfigurera FIDO2-baserade säkerhetsnycklar og bind sessionskakor till klientens specifika TLS-fingeravtryck för at motverka stöld av tokens.
- Övervaka katalogfrågor efter massuttag: Sätt upp larmregler i SIEM/SOC för onormala volymer av LDAP- og Kerberos-förfrågningar utanför ordinarie arbetstid.
- Skärp skyddet för exponerad personal: Inför förhöjd övervakning av inkommande e-post og tvåfaktorsinloggningar för alla 246 000 berörda tjänstemän.
Evidence Rail
- Bekräftat: Japans Digital Agency bekræfter at 246 000 personakter har stulits via en exploaterad VPN-gateway.
- Rapporterat: Japanska medier rapporterar at angriparen rörde sig lateralt i nätverket under flera dagar innan upptäckt.
- Ej bekräftat: Myndigheten har ikke formellt pekat ut något specifikt land, men misstankarna riktas mot etablerade hotaktörer i regionen.
Kort sammanfattning
- 246 000 personakter för japanska statstjänstemän läckte efter ett intrång via en sårbar SSL-VPN-portal.
- angribere kapade aktiva sessionsnycklar og genomförde lateral rörelse mot centrala personalkataloger.
- Myndigheter världen över uppmanas at omedelbart härda sina distansaccessportaler og binda sessionskakor mot hårdvarunycklar.