Руководства по безопасности
VPN-устройства — главный путь проникновения программ-вымогателей: защита удалённого доступа после утечки в Цифровом агентстве Японии
Цифровое агентство Японии сообщило, что через уязвимость VPN атакующий проник в общую рабочую среду правительства GSS и, возможно, получил около 246 000 записей. Что подтверждено и как защищать VPN-устройства.
Для кого эта статья: для администраторов оборудования VPN и удалённого доступа, а также для сотрудников и подрядчиков, с которыми может связаться Цифровое агентство Японии. Статья основана на публичной информации — официальном сообщении агентства, статистике Национального полицейского агентства и публикациях СМИ — и не содержит методов атаки.
Что произошло (по данным Цифрового агентства)
11 сентября 2026 года Цифровое агентство Японии сообщило, что несанкционированный доступ к Government Solution Service (GSS) — общей рабочей среде, которую агентство создаёт и обслуживает для министерств и ведомств, — мог привести к утечке персональных данных сотрудников и других лиц. Всё, что ниже, взято из официального сообщения агентства.
конец мая 2026 (по данным СМИ)
По данным СМИ, массовый доступ к файлам на серверах начался примерно в это время. В письменном сообщении агентства этого нет.25 июня 2026
Агентство обнаружило большой объём обращений к файлам на серверах с учётной записи обслуживающего подрядчика и начало расследование.9 июля 2026
Расследование установило, что третье лицо проникло в систему, воспользовавшись уязвимостью сетевого устройства подключения (VPN). В тот же день учётная запись была заблокирована, а взломанное устройство отключено от внешней связи.11 сентября 2026
Агентство раскрыло, какие персональные данные могли утечь (около 246 000 записей), сообщило, что будет связываться с затронутыми людьми индивидуально по очереди, и открыло специальную линию для обращений.
- Чьи данные
- Сотрудники министерств и ведомств, использующих GSS, и люди, работавшие на них. Агентство сообщает, что «подтверждено отсутствие персональных данных обычных граждан»
- Основные данные
- Имена ~236 000 / адреса почты ~231 000 / номера телефонов ~94 000 / почтовые адреса ~1 000 и другое
- Не затронуто
- My Number (национальный идентификационный номер), банковские реквизиты, номера пенсионного страхования и подобное
- Путь проникновения
- Уязвимость сетевого устройства подключения (VPN). Продукт и идентификатор уязвимости (CVE) не опубликованы
- Что помогло обнаружить
- Массовый доступ к файлам на серверах с учётной записи обслуживающего подрядчика
- Вторичный ущерб
- «На данный момент вторичный ущерб, например злоупотребление персональными данными в связи с этим инцидентом, не подтверждён»
- Меры
- «Пересмотр управления уязвимостями, улучшение способа внешних подключений и т. д.»
Как это читать: не додумывайте то, что не опубликовано
В письменном сообщении агентства нет трёх вещей: (1) продукта VPN и конкретной уязвимости; (2) времени начала проникновения; (3) того, как была задействована учётная запись обслуживающего подрядчика — о (2) СМИ сообщают «примерно конец мая», но в сообщении агентства этого нет. Сообщение ставит рядом два факта — «вошли через уязвимость VPN» и «учётная запись обслуживающего подрядчика использовалась для доступа к большому числу файлов», — но не описывает, что их связывает. В соцсетях и блогах ходят публикации, называющие продукт и даже конкретный номер CVE; это выводы аналитиков, а не подтверждённые факты. Этот сайт не публикует то, что нельзя подтвердить первичными источниками. Защитникам достаточно одних подтверждённых фактов, чтобы извлечь уроки.
Дополнение: путь проникновения — уже известная уязвимость (пресс-конференция министра)
Из сводки пресс-конференции, опубликованной Цифровым агентством (11 сентября)
Отвечая на вопрос журналиста, министр цифровых технологий сказал (по сводке, которую агентство теперь опубликовало): «Мы знали об уязвимости, она была известной. Есть оценка уязвимости, и её не оценили как особо срочную — есть рейтинг серьёзности, и мы принимали меры в соответствии с ним. Затем идёт работа по установке исправлений по порядку, и, насколько мы сейчас понимаем, нас взломали в этот период». Он также сказал, что исправление уже установлено.
То, что уязвимость имела оценку «Medium» по CVSS и что массовый доступ к файлам начался примерно в конце мая, взято из публикаций СМИ (Nikkei xTECH и других); ни того, ни другого нет ни в стенограмме, ни в письменном сообщении.
В пределах того, что можно подтвердить, следует одно. Атакующие вошли через уже известную уязвимость, а не через неизвестную (уязвимость нулевого дня). Значит, вопрос в порядке, в котором закрывались уязвимости.
Взгляд этого сайта: ошибка не в том, что был порядок, а в том, на чём он основан
Расставлять приоритеты уязвимостей правильно: никто не может исправить всё сразу. Вопрос в том, что определяет порядок. Этот сайт в статье приоритеты по CVSS, EPSS и KEV доказывал, что одна оценка серьёзности не должна задавать порядок: CVSS отвечает на вопрос «какой ущерб возможен при эксплуатации» и ничего не говорит о том, эксплуатируется ли уязвимость на деле и где стоит затронутое устройство.
Рассказ министра — именно такой случай: уязвимость, оценённая как не особо срочная, находилась на пограничном устройстве, доступном любому из интернета (по данным СМИ, CVSS «Medium»). «Medium» глубоко во внутренней сети и «Medium» на VPN-устройстве, обращённом в интернет, — не одно и то же. Поэтому для порядка нужны (1) известно ли, что её эксплуатируют (KEV), (2) насколько вероятна эксплуатация в ближайшее время (EPSS) и (3) стоит ли устройство на границе с интернетом. Если смотреть только на оценку, уязвимость, отложенную потому, что «это всего лишь Medium», и используют атакующие.
Почему VPN-устройства — любимая цель
Дело не только в Цифровом агентстве. В статистике Национального полицейского агентства по программам-вымогателям в Японии VPN-устройства остаются самым частым путём проникновения среди случаев, где путь известен.
Обучение по безопасности обычно сосредоточено на «не открывайте подозрительные письма», но статистически самый частый путь проникновения — оборудование, обращённое в интернет. Причина в самом устройстве схемы.
Любой в интернете может до него достучаться
Эксплуатируется уязвимость VPN
Внутри действует как законная учётная запись
Широкие права открывают массу файлов
Мера 1: скорость обновлений
Сначала то, что точно эксплуатируется
Мера 2: узкие права
Ни одна учётная запись обслуживания не читает всё
Мера 3: обнаружение массового доступа
Именно так заметило агентство
Почему атакуют VPN-устройства
- Они стоят там, где до них всегда можно достучаться из интернета
- Взлом одного устройства ставит атакующего внутрь организации
- Действия внутри выглядят как действия законного пользователя
- Собственная ОС устройства не на виду, поэтому обновления откладываются
- Установщик и оператор часто разные, поэтому непонятно, кто отвечает за обновления
Что решает организация
- Знать, какие устройства и каких версий у вас работают
- Установить срок: сколько дней точно эксплуатируемая уязвимость может оставаться незакрытой
- Что может прочитать одна учётная запись после проникновения
- Способ заметить необычный объём или необычное время доступа
- Нужно ли вообще продолжать использовать устройство
Что сделать сегодня, если у вас есть VPN-устройства
Проведите инвентаризацию устройств VPN и удалённого доступа
Начните со списка: модель, версия прошивки, место установки и ответственный за обновления — не только VPN-устройства, но и шлюзы удалённого рабочего стола и интерфейсы управления межсетевыми экранами. Об устройствах, которые «обслуживает установивший их поставщик», часто никто не знает, в каком они состоянии. Устройство, о котором вы не знаете, — устройство, которое не обновляется. Подход изложен в чек-листе инвентаризации безопасности.
Установите срок закрытия уязвимостей, которые точно эксплуатируются
Отслеживайте бюллетени производителей и каталог уязвимостей, которые точно эксплуатируются (CISA KEV). Запись в KEV означает не «может быть, когда-нибудь атакуют», а «атакуют сейчас». О порядке не только по оценке серьёзности — в статье приоритеты по CVSS, EPSS и KEV; о рабочей процедуре — в руководстве по устранению уязвимостей.
После обновления смените и учётные данные
На устройстве, которое могли взломать, обновление ничего не делает с учётными данными, украденными до его установки. Смените пароли, сертификаты и ключи, хранящиеся на устройстве или проходящие через него, и поищите незнакомые учётные записи или изменения настроек. Закрыть уязвимость и отрезать доступ атакующему — две разные задачи.
Не давайте учётным записям обслуживания и подрядчиков права читать всё
В случае Цифрового агентства для массового доступа к файлам использовалась учётная запись обслуживающего подрядчика. Сообщение не описывает права этой учётной записи, но в целом учётным записям обслуживания для удобства часто дают широкие права. Ограничьте их тем, что нужно для работы, включайте только на время использования, ограничьте, откуда можно подключаться, и требуйте многофакторную аутентификацию. Даже если атакующие войдут через VPN-устройство, учётная запись с небольшим доступом ограничит ущерб. То, что атакуют пути обслуживания и подрядчиков, видно и в случае Осакского медицинского центра (2022) (на английском), где комиссия по расследованию назвала путём проникновения VPN-устройство подрядчика для удалённого обслуживания.
Убедитесь, что заметите необычный объём доступа
Цифровое агентство насторожил большой объём обращений к файлам. Это не остановило проникновение, но именно обнаружение позволило оценить масштаб и отрезать доступ. Оповещения на файловых серверах и в облачных хранилищах о всплесках загрузок, массовом доступе ночью и использовании неактивных учётных записей можно настроить без дорогих продуктов.
Конкретно: на общих папках Windows считайте события безопасности (4663 — доступ к объекту, 5145 — проверка доступа к сетевой папке) по дням и оповещайте только о днях, когда их в несколько раз больше обычного. В облачных пакетах центр оповещений Google Workspace и журнал аудита и политики оповещений Microsoft 365 могут срабатывать на массовые загрузки (что доступно, зависит от тарифа). Задавайте порог как кратное обычному уровню, а не абсолютным числом; как первое правило именно оно и работает.
Об основах — в статьях индикаторы атаки (IoA) и EDR.
Решите, нужно ли вообще это устройство
Если нет ни людей, ни бюджета, чтобы следить за обновлениями, само использование устройства и есть риск. Альтернативы — способы подключения, не выставляющие точку подключения в интернет, или сервисы, где за обновления отвечает поставщик, — не решают всего, но их стоит рассмотреть, потому что они делают ясным, кто отвечает за обновления.
Если с вами могут связаться как с сотрудником или подрядчиком
Знание вашего имени и отдела — не доказательство подлинности
Данные, которые могли утечь, — в основном имена и адреса почты, то есть сочетание, используемое как список целей для писем от чужого имени, нацеленных на конкретных людей (фишинг). Цифровое агентство просит остерегаться подозрительных писем, звонков и SMS от имени агентства или связанных организаций, не открывать ссылки и вложения в неожиданных сообщениях и никогда не вводить учётные данные или данные карт.
Если хотите что-то проверить, сами зайдите на официальный сайт Цифрового агентства, а не используйте номер или ссылку из сообщения. Поскольку затронуты и около 94 000 номеров телефонов, то же правило действует для звонков, где якобы что-то «проверяют».
Взгляд этого сайта: перенимать здесь стоит то, что они заметили
Результаты расследования Sakura Internet, опубликованные несколькими днями ранее, показали, что несанкционированный доступ к её системе управления продажами продолжался около трёх лет (что делать, если взломали ваш хостинг-провайдер). Инцидент же в Цифровом агентстве был обнаружен по аномалии в объёме — массовому доступу к файлам. Само проникновение не предотвратили, поэтому это не полный успех. И всё же раз никто не может предотвратить все проникновения, настоящая разница — в том, как быстро вы заметите, что кто-то внутри.
С другой стороны, между обнаружением (25 июня) и раскрытием (11 сентября) прошло около двух с половиной месяцев, и сообщение не описывает этот период. Определение масштаба инцидента часто занимает время, и само по себе это не необычно. Но для затронутого человека это значит узнать через несколько месяцев, что его контактные данные могли попасть к третьему лицу. Поэтому вместо того чтобы ждать связи, разумно остерегаться сообщений от чужого имени уже сегодня.
Источники
Изложенные факты взяты из следующих публичных материалов. Без догадок о неопубликованном названии продукта и деталях проникновения.
- Цифровое агентство Японии, «О возможной утечке персональных данных сотрудников и других лиц в результате несанкционированного доступа к Government Solution Service» (опубликовано 11 сентября 2026, на японском) — digital.go.jp
- Национальное полицейское агентство Японии, «Состояние угроз в киберпространстве в 2025 году», статистический раздел о путях заражения программами-вымогателями (из 92 действительных ответов 61 — VPN-устройства и 19 — удалённый рабочий стол; за пять лет 293 из 485 — VPN-устройства; на японском) — npa.go.jp
- Публикации INTERNET Watch, ITmedia NEWS и Jiji Press (11 сентября 2026), основанные на сообщении выше
- Цифровое агентство Японии, сводка пресс-конференции министра цифровых технологий 11 сентября 2026 года (на японском) — digital.go.jp
- Nikkei xTECH, публикация о проникновении в GSS (11 сентября 2026, на японском) — высказывания министра на пресс-конференции, серьёзность уязвимости и начало массового доступа взяты из этой и подобных публикаций — xtech.nikkei.com
История обновлений
2026-09-19: Проверено по сводке пресс-конференции, опубликованной Цифровым агентством. То, что уязвимость была уже известна и исправления устанавливались в порядке оценённой серьёзности, когда произошло проникновение, а также то, что исправление теперь установлено, теперь цитируется по официальной сводке, а не по СМИ. CVSS «Medium» и «конец мая» в сводке отсутствуют, поэтому по-прежнему приписаны СМИ.
2026-09-12: Добавлено дополнение по данным СМИ. По сообщениям, министр сказал на пресс-конференции 11 сентября, что использованная уязвимость VPN была уже известна и стояла в очереди после более срочных, и что она имела оценку «Medium» по CVSS. Массовый доступ к файлам, по сообщениям, начался примерно в конце мая. Ничего из этого нет в письменном сообщении агентства, поэтому это приписано СМИ. Будет перепроверено по официальной стенограмме после её публикации.
2026-09-11: Первая версия на основе сообщения Цифрового агентства от 11 сентября и статистики Национального полицейского агентства за 2025 год.
Что прочитать дальше
- Минимум для всей организации: шесть приоритетов, выведенных из утечек 2026 года в Японии
- Сравнение крупных случаев 2026 года: что общего у KDDI, Aflac, Цифрового агентства и Sakura Internet (на английском)
- Практика: приоритеты уязвимостей по CVSS, EPSS и KEV / руководство по устранению уязвимостей / как выбрать многофакторную аутентификацию
- Случаи, где путём проникновения было VPN-устройство (Япония): Осакский общий медицинский центр (2022) (на английском) / больница Цуруги Ханда (2021) (на английском) / Capcom (2020)
- Тенденции: утечки 2026 года чаще шли через действительные учётные данные, чем через уязвимости (на английском)
- Термины: что такое программа-вымогатель / что такое фишинг
FAQ
QЧто могло утечь при инциденте в Цифровом агентстве?
По сообщению Цифрового агентства от 11 сентября 2026 года — персональные данные сотрудников министерств и ведомств, пользующихся общей рабочей средой правительства Government Solution Service (GSS), и людей, работавших на эти ведомства, всего около 246 000 записей. Около 189 000 относятся к сотрудникам ведомств и госслужащим, около 57 000 — к подрядчикам и частным лицам. Среди данных около 236 000 имён, 231 000 адресов электронной почты, 94 000 номеров телефонов и 1 000 почтовых адресов. Агентство сообщает, что номера My Number (национальный идентификационный номер), банковские реквизиты и номера пенсионного страхования не затронуты и что подтверждено отсутствие персональных данных обычных граждан.
QКакова причина?
Агентство сообщает, что третье лицо проникло в систему, воспользовавшись уязвимостью сетевого устройства подключения (VPN). Обнаружить проникновение помог большой объём обращений к файлам на серверах с учётной записи обслуживающего подрядчика. Ни продукт VPN, ни конкретная уязвимость (CVE) не названы. Этот сайт не строит догадок о неопубликованных названиях продуктов и деталях проникновения.
QКак узнать, затронуты ли мои данные?
Агентство сообщает, что установит затронутых людей и будет связываться с ними индивидуально по очереди, а также открыло специальную линию для обращений. Если хотите проверить сами, не используйте ссылки из полученных сообщений — зайдите напрямую на официальный сайт Цифрового агентства и найдите контакты там.
QНа что следует обратить внимание затронутым людям?
Агентство просит остерегаться подозрительных писем, звонков и SMS от имени агентства или связанных организаций, не открывать ссылки и вложения в неожиданных сообщениях и никогда не вводить пароли, учётные данные или данные карт. Утёкшие данные — в основном имена и адреса почты, то есть ровно то сочетание, которое используют как список рассылки для целевых писем от чужого имени. Сообщение от человека, который знает ваше правильное имя и отдел, само по себе не подлинное.
QЧто в первую очередь делать организации, у которой есть VPN-устройства?
Провести инвентаризацию. Составьте список всех устройств VPN и удалённого доступа, их моделей и версий прошивки и ответственных за обновление. Затем отслеживайте бюллетени производителей и список уязвимостей, которые точно эксплуатируются (CISA KEV), и в первую очередь закрывайте совпадения. На устройстве, которое могли взломать, обновление — не конец: смените учётные данные, хранящиеся на нём или проходящие через него.