Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web

Guias de Segurança

Equipamentos de VPN são a principal porta de entrada do ransomware: defesa do acesso remoto após a violação na Agência Digital do Japão

A Agência Digital do Japão divulgou que uma vulnerabilidade de VPN permitiu a um atacante entrar no GSS, o ambiente de trabalho compartilhado do governo, possivelmente expondo cerca de 246 mil registros. O que está confirmado e como proteger equipamentos de VPN.

Publicado 2026-09-11 Atualizado 2026-10-04 Última verificação 2026-09-19 17 min de leitura

Para quem é: administradores de equipamentos de VPN e de acesso remoto, e servidores ou prestadores que podem ser contatados pela Agência Digital do Japão. Este artigo se baseia em informações públicas — o anúncio oficial da agência, estatísticas da Agência Nacional de Polícia do Japão e a imprensa — e não contém técnicas de ataque.

O que aconteceu (segundo a Agência Digital)

Em 11 de setembro de 2026, a Agência Digital do Japão anunciou que um acesso não autorizado ao Government Solution Service (GSS) — um ambiente de trabalho compartilhado que ela constrói e opera para os ministérios e órgãos do governo — pode ter exposto dados pessoais de servidores e outras pessoas. Tudo o que segue vem do anúncio oficial da agência.

  1. fim de maio de 2026 (imprensa)

    A imprensa relata que os acessos em massa a arquivos nos servidores começaram por volta dessa época. O anúncio escrito da agência não diz isso.
  2. 25 jun. 2026

    A agência detectou um grande volume de acessos a arquivos em servidores usando a conta de um operador de manutenção e abriu uma investigação.
  3. 9 jul. 2026

    A investigação constatou que um terceiro havia explorado uma vulnerabilidade num equipamento de conexão de rede (VPN) para entrar no sistema. No mesmo dia, a conta foi suspensa e o equipamento comprometido foi isolado da comunicação externa.
  4. 11 set. 2026

    A agência divulgou os dados pessoais possivelmente expostos (cerca de 246 mil registros), disse que vai contatar as pessoas afetadas individualmente, aos poucos, e montou um canal exclusivo para dúvidas.
~246 mil
registros possivelmente expostos no total — não é uma contagem confirmada de vazamento
~189 mil
servidores dos órgãos do GSS e funcionários públicos que trabalharam nessas operações
~57 mil
prestadores e pessoas físicas que trabalharam nas operações dos órgãos do GSS
0
uso indevido secundário confirmado até agora, segundo a agência
O que pode ter sido exposto (segundo o anúncio da Agência Digital)
Quem
Servidores dos ministérios e órgãos que usam o GSS e pessoas que trabalharam nas operações deles. A agência diz ter "confirmado que não estão incluídas informações pessoais do público em geral"
Principais itens
Nomes ~236 mil / endereços de e-mail ~231 mil / números de telefone ~94 mil / endereços postais ~1 mil, entre outros
Não incluídos
My Number (identificação nacional), dados bancários, números de previdência e similares
Via de entrada
Uma vulnerabilidade num equipamento de conexão de rede (VPN). O produto e o identificador da vulnerabilidade (CVE) não foram divulgados
O que levou à detecção
Acessos em massa a arquivos em servidores usando a conta de um operador de manutenção
Dano secundário
"No momento, não foi confirmado nenhum dano secundário, como uso indevido de informações pessoais relacionadas a este incidente"
Medidas
"Revisar como as vulnerabilidades são geridas, melhorar a forma como as conexões externas são feitas etc."

Como ler: não adivinhe o que não foi divulgado

Três coisas estão ausentes do anúncio escrito da agência: (1) o produto de VPN e qual vulnerabilidade; (2) quando a invasão começou; (3) como a conta do operador de manutenção passou a ser usada — o item (2) foi relatado pela imprensa como "por volta do fim de maio", mas não está no anúncio. O anúncio coloca dois fatos lado a lado — "entrou por uma vulnerabilidade de VPN" e "a conta de um operador de manutenção foi usada para acessar um grande número de arquivos" —, mas não descreve o que os liga. Circulam em redes sociais e blogs publicações que citam um produto e até um número de CVE específico; isso é inferência de analistas, não fato confirmado. Este site não publica o que não pode ser confirmado em fontes primárias. Só os fatos confirmados já bastam para os defensores aprenderem.

Atualização: a via de entrada foi uma vulnerabilidade já conhecida (coletiva do ministro)

Do resumo da coletiva publicado pela Agência Digital (11 de setembro)

Respondendo à pergunta de um repórter, o ministro digital disse (segundo o resumo que a agência publicou): "Sabíamos da vulnerabilidade; era uma vulnerabilidade conhecida. Há uma avaliação de vulnerabilidades, e ela não foi classificada como de alta urgência — há uma classificação de gravidade, e estávamos aplicando as medidas de acordo com ela. Depois disso há o trabalho de aplicar as correções em ordem, e o nosso entendimento atual é que fomos invadidos durante esse processo." Ele também disse que a correção já foi aplicada.

Que a vulnerabilidade foi classificada como "Média" no CVSS, e que os acessos em massa a arquivos começaram por volta do fim de maio, vem da imprensa (Nikkei xTECH e outros); nenhuma das duas informações aparece na transcrição nem no anúncio escrito.

Dentro do que pode ser confirmado, uma coisa se conclui. Os atacantes entraram por uma vulnerabilidade já conhecida, não por uma desconhecida (zero-day). Isso faz disso uma questão da ordem em que as vulnerabilidades foram corrigidas.

A visão deste site: priorizar não foi o erro — a questão é no que a ordem se baseou

Priorizar vulnerabilidades é a prática correta; ninguém consegue corrigir tudo de uma vez. A questão é o que decide a ordem. Este site defende em como priorizar com CVSS, EPSS e KEV que uma nota de gravidade sozinha não deve definir a ordem, porque o CVSS responde "quanto dano isto poderia causar se explorado" e não diz nada sobre se está de fato sendo explorado, nem onde fica o equipamento afetado.

O relato do ministro tem exatamente esse formato: uma vulnerabilidade avaliada como não muito urgente estava num equipamento de fronteira acessível a qualquer pessoa na internet (relatada como CVSS "Média"). Uma "Média" no fundo da rede e uma "Média" num equipamento de VPN voltado para a internet não são a mesma coisa. Então a ordem precisa considerar (1) se é sabidamente explorada (KEV), (2) qual a probabilidade de exploração em breve (EPSS) e (3) se o equipamento está na fronteira voltada para a internet. Olhe só a nota e uma vulnerabilidade deixada para depois porque "é só Média" é justamente a que os atacantes usam.

Por que os equipamentos de VPN são o alvo favorito

Isso não se limita à Agência Digital. Nas estatísticas da Agência Nacional de Polícia sobre ransomware no Japão, os equipamentos de VPN continuam sendo a via de entrada mais comum entre os casos com via conhecida.

61 / 92
casos de 2025 com via conhecida em que a entrada foi um equipamento de VPN (~66%)
19
mesmo ano: área de trabalho remota (~21%)
2
mesmo ano: e-mails ou anexos suspeitos
293 / 485
os equipamentos de VPN lideram também em cinco anos (~60%)

O treinamento de conscientização em segurança costuma se concentrar em "não abra e-mails suspeitos", mas, nas estatísticas, a via de entrada mais comum são equipamentos colocados de frente para a internet. O motivo é estrutural.

Qualquer pessoa na internet consegue alcançá-lo

Uma vulnerabilidade da VPN é explorada

Lá dentro, age como uma conta legítima

Privilégios amplos chegam a uma massa de arquivos

Controle 1: velocidade de correção

Falhas sabidamente exploradas primeiro

Controle 2: privilégios restritos

Nenhuma conta de manutenção lê tudo

Controle 3: detectar acessos em massa

Onde a agência percebeu

Um equipamento de VPN fica no ponto de conexão entre a internet e a rede interna. Depois que os atacantes entram por ele, a atividade lá dentro parece uso legítimo. Três controles conseguem barrar o dano.

Por que os equipamentos de VPN são visados

  • Ficam onde a internet sempre consegue alcançá-los
  • Comprometer um coloca o atacante dentro da organização
  • A atividade lá dentro parece a de um usuário legítimo
  • O sistema operacional do próprio equipamento fica fora de vista, então as atualizações atrasam
  • Quem instala e quem opera muitas vezes são partes diferentes, então ninguém é claramente dono das correções

O que a organização decide

  • Saber quais equipamentos, em quais versões, você opera
  • Um prazo de quantos dias uma falha sabidamente explorada pode ficar sem correção
  • O que uma conta consegue ler depois de entrar
  • Um jeito de perceber volumes ou horários incomuns de acesso
  • Se vale continuar operando o equipamento

O que fazer hoje se você opera equipamentos de VPN

1

Faça o inventário dos seus equipamentos de VPN e de acesso remoto

Comece com uma lista: modelo, versão do firmware, local e responsável pelas atualizações — não só equipamentos de VPN, mas também gateways de área de trabalho remota e interfaces de gerenciamento de firewall. Equipamentos "cuidados pelo fornecedor que os instalou" muitas vezes são aqueles cujo estado atual ninguém conhece. Um equipamento que você não conhece é um equipamento que não recebe correções. O método está na checklist de inventário de segurança.

2

Defina um prazo para corrigir vulnerabilidades sabidamente exploradas

Acompanhe os avisos dos fabricantes e o catálogo de vulnerabilidades sabidamente exploradas (CISA KEV). Uma entrada no KEV não é "pode ser visada algum dia", e sim "está sendo visada agora". Para ordenar por mais do que uma nota de gravidade, veja como priorizar com CVSS, EPSS e KEV; para o procedimento de trabalho, veja o manual de correção de vulnerabilidades.

3

Depois de corrigir, troque também as credenciais

Num equipamento que pode ter sido explorado, uma correção não faz nada quanto a credenciais roubadas antes de ela ser aplicada. Troque as senhas, certificados e chaves guardados nesse equipamento ou que passaram por ele, e procure contas ou mudanças de configuração que você não reconhece. Corrigir a vulnerabilidade e cortar o acesso do invasor são dois trabalhos diferentes.

4

Não dê a contas de manutenção ou de prestadores o poder de ler tudo

No caso da Agência Digital, a conta usada para os acessos em massa a arquivos era a de um operador de manutenção. O anúncio não descreve os privilégios dessa conta, mas, em geral, contas de manutenção costumam receber privilégios amplos por conveniência. Limite-as ao que o trabalho exige, ative-as só quando em uso, restrinja de onde podem se conectar e exija autenticação multifator. Mesmo que os atacantes entrem pelo equipamento de VPN, uma conta que alcança pouco limita o dano. O padrão de caminhos de manutenção e de prestadores sendo visados aparece também no caso do Centro Médico Geral de Osaka (2022), em que a comissão de investigação apontou como via de entrada um equipamento de VPN de manutenção remota de um prestador.

5

Garanta que você perceberia volumes incomuns de acesso

O que alertou a Agência Digital foi um grande volume de acessos a arquivos. Isso não impediu a invasão, mas a detecção é o que permitiu à agência dimensioná-la e cortá-la. Alertas em servidores de arquivos e armazenamento em nuvem para picos de downloads, acessos em massa à noite e uso de contas inativas podem ser configurados sem produtos caros.

Na prática: em compartilhamentos de arquivos do Windows, conte por dia os eventos de segurança (4663 — acesso a objeto, 5145 — verificação de acesso a compartilhamento de rede) e alerte só nos dias com volume várias vezes maior que o normal. Em pacotes de nuvem, a central de alertas do Google Workspace e o log de auditoria e as políticas de alerta do Microsoft 365 podem disparar em downloads em massa (o que você tem depende do seu plano). Expresse o limite como um múltiplo do normal, e não como um número absoluto; como primeira regra, é a que funciona.

Para os conceitos de base, veja indicadores de ataque (IoA) e EDR.

6

Decida se vale manter o equipamento

Se não há pessoas nem orçamento para acompanhar as atualizações, operar o equipamento já é o risco. As alternativas — formas de conexão que não expõem um ponto de conexão à internet, ou serviços em que o provedor é responsável pelas correções — não resolvem tudo, mas vale avaliá-las porque deixam claro quem é responsável pelas atualizações.

Se você pode ser contatado como servidor ou prestador

Alguém saber o seu nome e o seu departamento não prova que é legítimo

Os dados possivelmente expostos são principalmente nomes e endereços de e-mail — a combinação usada como lista de alvos para e-mails de personificação direcionados a pessoas específicas (phishing). A Agência Digital pede atenção a e-mails, ligações e SMS suspeitos que se passem pela agência ou por órgãos relacionados, que não se abram links ou anexos de mensagens inesperadas e que nunca se digitem credenciais ou dados de cartão.

Se quiser verificar algo, acesse você mesmo o site oficial da Agência Digital em vez de usar um número ou link da mensagem. Como cerca de 94 mil números de telefone também estão no escopo, a mesma regra vale para ligações que dizem estar "confirmando" algo.

A visão deste site: o que vale copiar aqui é que eles perceberam

Os resultados da investigação da Sakura Internet, publicados dias antes, mostraram um acesso não autorizado ao seu sistema de gestão de vendas que durou cerca de três anos (o que fazer quando a sua hospedagem é invadida). Já o incidente da Agência Digital foi detectado por uma anomalia de volume — acessos em massa a arquivos. A invasão em si não foi evitada, então não é um sucesso completo. Ainda assim, como ninguém consegue evitar todas as invasões, a diferença real é a rapidez com que você percebe quando alguém entrou.

Por outro lado, passaram-se cerca de dois meses e meio entre a detecção (25 de junho) e a divulgação (11 de setembro), e o anúncio não descreve esse período. Dimensionar um incidente muitas vezes leva tempo, e isso por si só não é incomum. Mas, do lado da pessoa afetada, significa saber meses depois que os seus dados de contato podem ter chegado a um terceiro. Então, em vez de esperar ser contatado, faz sentido ficar atento a golpes de personificação a partir de hoje.

Fontes

Os fatos acima vêm dos registros públicos a seguir. Sem especulação sobre o nome do produto ou os detalhes da invasão não divulgados.

  • Agência Digital (Japão), "Sobre o possível vazamento de informações pessoais de servidores e outros devido a acesso não autorizado ao Government Solution Service" (publicado em 11 de setembro de 2026, em japonês) — digital.go.jp
  • Agência Nacional de Polícia (Japão), "A situação das ameaças no ciberespaço em 2025", seção de estatísticas sobre vias de infecção por ransomware (de 92 respostas válidas, 61 equipamentos de VPN e 19 área de trabalho remota; em cinco anos, 293 de 485 foram equipamentos de VPN; em japonês) — npa.go.jp
  • Reportagens de INTERNET Watch, ITmedia NEWS e Jiji Press (11 de setembro de 2026), todas baseadas no anúncio acima
  • Agência Digital (Japão), resumo da coletiva do ministro digital de 11 de setembro de 2026 (em japonês) — digital.go.jp
  • Nikkei xTECH, reportagem sobre a invasão do GSS (11 de setembro de 2026, em japonês) — as falas do ministro na coletiva, a gravidade da vulnerabilidade e o início dos acessos em massa vêm desta e de reportagens semelhantes — xtech.nikkei.com

Histórico de atualizações

2026-09-19: Conferido com o resumo da coletiva publicado pela Agência Digital. O relato de que a vulnerabilidade já era conhecida e estava sendo corrigida na ordem da gravidade avaliada quando a invasão ocorreu — e de que a correção já foi aplicada — agora é citado do resumo oficial, e não da imprensa. CVSS "Média" e "fim de maio" não estão no resumo, então continuam atribuídos à imprensa.
2026-09-12: Acrescentada uma atualização da imprensa. Segundo relatos, o ministro disse na coletiva de 11 de setembro que a vulnerabilidade de VPN explorada já era conhecida e estava na fila atrás de outras mais urgentes, e que tinha classificação "Média" no CVSS. Relata-se também que os acessos em massa a arquivos começaram por volta do fim de maio. Nada disso está no anúncio escrito da agência, então é atribuído à imprensa. Será conferido novamente com a transcrição oficial quando for publicada.
2026-09-11: Primeira versão, com base no anúncio da Agência Digital de 11 de setembro e nas estatísticas de 2025 da Agência Nacional de Polícia.

Leia a seguir

FAQ

QO que pode ter sido exposto na violação da Agência Digital?
A

Segundo o anúncio da Agência Digital de 11 de setembro de 2026, dados pessoais de servidores dos ministérios e órgãos que usam o ambiente de trabalho compartilhado do governo chamado Government Solution Service (GSS), e de pessoas que trabalharam nas operações desses órgãos — cerca de 246 mil registros no total. Cerca de 189 mil se referem a servidores dos órgãos e funcionários públicos, e cerca de 57 mil a prestadores de serviço e pessoas físicas. Os itens incluem cerca de 236 mil nomes, 231 mil endereços de e-mail, 94 mil números de telefone e mil endereços postais. A agência diz que o My Number (número de identificação nacional), dados bancários e números de previdência não estavam incluídos, e que confirmou que nenhum dado pessoal do público em geral foi envolvido.

QQual foi a causa?
A

A agência afirma que um terceiro explorou uma vulnerabilidade num equipamento de conexão de rede (VPN) para entrar no sistema. O que levou à detecção foi um grande volume de acessos a arquivos em servidores usando a conta de um operador de manutenção. Nem o produto de VPN nem a vulnerabilidade específica (CVE) foram nomeados. Este site não especula sobre nomes de produtos ou detalhes da invasão que não foram divulgados.

QComo sei se fui afetado?
A

A agência diz que vai identificar as pessoas afetadas e contatá-las individualmente, aos poucos, e montou um canal exclusivo para dúvidas. Se quiser verificar por conta própria, não use links de nenhuma mensagem recebida — acesse diretamente o site oficial da Agência Digital e encontre o contato lá.

QCom o que as pessoas afetadas devem tomar cuidado?
A

A agência pede atenção a e-mails, ligações e SMS suspeitos que se passem pela agência ou por órgãos relacionados, que não se abram links ou anexos de mensagens inesperadas e que nunca se digitem senhas, credenciais ou dados de cartão. Os dados expostos são principalmente nomes e endereços de e-mail — exatamente a combinação usada como lista de envio para golpes de personificação direcionados. Uma mensagem de alguém que sabe o seu nome e o seu departamento corretos não é, só por isso, legítima.

QO que uma organização que opera equipamentos de VPN deve fazer primeiro?
A

Fazer um inventário. Liste todos os equipamentos de VPN e de acesso remoto que você tem, o modelo e a versão do firmware, e quem é responsável por atualizá-los. Depois acompanhe os avisos dos fabricantes e a lista de vulnerabilidades sabidamente exploradas na prática (CISA KEV), e corrija primeiro o que corresponder. Num equipamento que pode ter sido explorado, aplicar a correção não é o fim: troque as credenciais guardadas nele ou que passaram por ele.