Japans Digital Agency – den centrala statliga myndighet som inrättades för att leda landets digitala omställning och skydda kritisk offentlig IT-infrastruktur – har officiellt bekräftat ett omfattande dataintrång (data-breach). Enligt myndighetens officiella rapport har personakter och interna registeruppgifter för cirka 246 000 statstjänstemän, nationella säkerhetssamordnare och IT-konsulter exponerats för obehöriga aktörer.
Den tekniska utredningen visar att intrånget inleddes via en sårbarhet i myndighetens SSL-VPN-portaler för distansarbete (VPN). Angriparna lyckades utnyttja ett minnesöverskridande fel i VPN-apparatens autentiseringsmodul, vilket gjorde det möjligt att extrahera aktiva sessionsnycklar och behörighetstokens (oauth-tokens). Därmed kunde angriparna kringgå organisationens flerfaktorsautentisering och etablera en stabil fotpunkt på det interna nätverket.
Väl inne på det interna nätverket genomförde hotaktören automatiserad rekognosering mot myndighetens centrala katalogtjänster (LDAP och Active Directory). De stulna arkiven innehåller fullständiga namn, personliga identifikatorer, statliga e-postadresser, avdelningstillhörigheter, interna direktnummer samt detaljerade organisationsscheman över Japans cybersäkerhetsledning.
Tekniska forensiker från Forensix och internationella säkerhetsorgan understryker att VPN-enheter utgör den mest utsatta attackytan för statliga myndigheter i dagens hybridarbete. Incidentrapporten från Japans nationella cybersäkerhetscenter (NISC) och JPCERT/CC belyser hur angriparna systematiskt tillämpade tekniker ur MITRE ATT&CK-ramverket, däribland T1133 (External Remote Services) för initial åtkomst och T1003 (OS Credential Dumping) för att extrahera lösenordshashar ur minnet på interna servrar. Efter att ha säkrat administratörsbehörighet använde hotaktören automatiserade PowerShell-skript för att samla in interna nätverkskartor och förbereda datapaket för krypterad exfiltrering via publika fildelningstjänster under nattetid för att undgå larm i säkerhetsoperationscentret (SOC).
Även om Digital Agency understryker att det nationella folkbokföringssystemet (My Number) inte har komprometterats i denna attack, varnar internationella underrättelsetjänster för allvarliga följdverkningar. Den komprometterade personaldatabasen utgör ett förstklassigt målutredningsunderlag för statsunderstödda spionagegrupper som genomför riktade spjutnätfiskeangrepp (phishing) mot japanska departement och försvarsleverantörer.
Konkreta åtgärder för IT- och säkerhetsansvariga
- Inventera och uppdatera samtliga externa VPN-portaler: Säkerställ att inga perimeternoder kör sårbara versioner av Pulse Secure, Fortinet, SonicWall eller Palo Alto VPN.
- Implementera hårdvarubundna sessionsnycklar: Konfigurera FIDO2-baserade säkerhetsnycklar och bind sessionskakor till klientens specifika TLS-fingeravtryck för att motverka stöld av tokens.
- Övervaka katalogfrågor efter massuttag: Sätt upp larmregler i SIEM/SOC för onormala volymer av LDAP- och Kerberos-förfrågningar utanför ordinarie arbetstid.
- Skärp skyddet för exponerad personal: Inför förhöjd övervakning av inkommande e-post och tvåfaktorsinloggningar för alla 246 000 berörda tjänstemän.
Evidence Rail
- Bekräftat: Japans Digital Agency bekräftar att 246 000 personakter har stulits via en exploaterad VPN-gateway.
- Rapporterat: Japanska medier rapporterar att angriparen rörde sig lateralt i nätverket under flera dagar innan upptäckt.
- Ej bekräftat: Myndigheten har inte formellt pekat ut något specifikt land, men misstankarna riktas mot etablerade hotaktörer i regionen.
Kort sammanfattning
- 246 000 personakter för japanska statstjänstemän läckte efter ett intrång via en sårbar SSL-VPN-portal.
- Angripare kapade aktiva sessionsnycklar och genomförde lateral rörelse mot centrala personalkataloger.
- Myndigheter världen över uppmanas att omedelbart härda sina distansaccessportaler och binda sessionskakor mot hårdvarunycklar.