Перейти к содержимому
>_ITDITDПлатформа веб-безопасности

Руководства по безопасности

VPN-устройства — главный путь проникновения программ-вымогателей: защита удалённого доступа после утечки в Цифровом агентстве Японии

Цифровое агентство Японии сообщило, что через уязвимость VPN атакующий проник в общую рабочую среду правительства GSS и, возможно, получил около 246 000 записей. Что подтверждено и как защищать VPN-устройства.

Опубликовано 2026-09-11 Обновлено 2026-10-04 Последняя проверка 2026-09-19 14 мин чтения

Для кого эта статья: для администраторов оборудования VPN и удалённого доступа, а также для сотрудников и подрядчиков, с которыми может связаться Цифровое агентство Японии. Статья основана на публичной информации — официальном сообщении агентства, статистике Национального полицейского агентства и публикациях СМИ — и не содержит методов атаки.

Что произошло (по данным Цифрового агентства)

11 сентября 2026 года Цифровое агентство Японии сообщило, что несанкционированный доступ к Government Solution Service (GSS) — общей рабочей среде, которую агентство создаёт и обслуживает для министерств и ведомств, — мог привести к утечке персональных данных сотрудников и других лиц. Всё, что ниже, взято из официального сообщения агентства.

  1. конец мая 2026 (по данным СМИ)

    По данным СМИ, массовый доступ к файлам на серверах начался примерно в это время. В письменном сообщении агентства этого нет.
  2. 25 июня 2026

    Агентство обнаружило большой объём обращений к файлам на серверах с учётной записи обслуживающего подрядчика и начало расследование.
  3. 9 июля 2026

    Расследование установило, что третье лицо проникло в систему, воспользовавшись уязвимостью сетевого устройства подключения (VPN). В тот же день учётная запись была заблокирована, а взломанное устройство отключено от внешней связи.
  4. 11 сентября 2026

    Агентство раскрыло, какие персональные данные могли утечь (около 246 000 записей), сообщило, что будет связываться с затронутыми людьми индивидуально по очереди, и открыло специальную линию для обращений.
~246 000
записей, которые могли утечь, — не подтверждённое число утечки
~189 000
сотрудники ведомств, использующих GSS, и госслужащие, работавшие на них
~57 000
подрядчики и частные лица, работавшие на ведомства GSS
0
подтверждённых случаев вторичного злоупотребления на данный момент, по данным агентства
Что могло утечь (по сообщению Цифрового агентства)
Чьи данные
Сотрудники министерств и ведомств, использующих GSS, и люди, работавшие на них. Агентство сообщает, что «подтверждено отсутствие персональных данных обычных граждан»
Основные данные
Имена ~236 000 / адреса почты ~231 000 / номера телефонов ~94 000 / почтовые адреса ~1 000 и другое
Не затронуто
My Number (национальный идентификационный номер), банковские реквизиты, номера пенсионного страхования и подобное
Путь проникновения
Уязвимость сетевого устройства подключения (VPN). Продукт и идентификатор уязвимости (CVE) не опубликованы
Что помогло обнаружить
Массовый доступ к файлам на серверах с учётной записи обслуживающего подрядчика
Вторичный ущерб
«На данный момент вторичный ущерб, например злоупотребление персональными данными в связи с этим инцидентом, не подтверждён»
Меры
«Пересмотр управления уязвимостями, улучшение способа внешних подключений и т. д.»

Как это читать: не додумывайте то, что не опубликовано

В письменном сообщении агентства нет трёх вещей: (1) продукта VPN и конкретной уязвимости; (2) времени начала проникновения; (3) того, как была задействована учётная запись обслуживающего подрядчика — о (2) СМИ сообщают «примерно конец мая», но в сообщении агентства этого нет. Сообщение ставит рядом два факта — «вошли через уязвимость VPN» и «учётная запись обслуживающего подрядчика использовалась для доступа к большому числу файлов», — но не описывает, что их связывает. В соцсетях и блогах ходят публикации, называющие продукт и даже конкретный номер CVE; это выводы аналитиков, а не подтверждённые факты. Этот сайт не публикует то, что нельзя подтвердить первичными источниками. Защитникам достаточно одних подтверждённых фактов, чтобы извлечь уроки.

Дополнение: путь проникновения — уже известная уязвимость (пресс-конференция министра)

Из сводки пресс-конференции, опубликованной Цифровым агентством (11 сентября)

Отвечая на вопрос журналиста, министр цифровых технологий сказал (по сводке, которую агентство теперь опубликовало): «Мы знали об уязвимости, она была известной. Есть оценка уязвимости, и её не оценили как особо срочную — есть рейтинг серьёзности, и мы принимали меры в соответствии с ним. Затем идёт работа по установке исправлений по порядку, и, насколько мы сейчас понимаем, нас взломали в этот период». Он также сказал, что исправление уже установлено.

То, что уязвимость имела оценку «Medium» по CVSS и что массовый доступ к файлам начался примерно в конце мая, взято из публикаций СМИ (Nikkei xTECH и других); ни того, ни другого нет ни в стенограмме, ни в письменном сообщении.

В пределах того, что можно подтвердить, следует одно. Атакующие вошли через уже известную уязвимость, а не через неизвестную (уязвимость нулевого дня). Значит, вопрос в порядке, в котором закрывались уязвимости.

Взгляд этого сайта: ошибка не в том, что был порядок, а в том, на чём он основан

Расставлять приоритеты уязвимостей правильно: никто не может исправить всё сразу. Вопрос в том, что определяет порядок. Этот сайт в статье приоритеты по CVSS, EPSS и KEV доказывал, что одна оценка серьёзности не должна задавать порядок: CVSS отвечает на вопрос «какой ущерб возможен при эксплуатации» и ничего не говорит о том, эксплуатируется ли уязвимость на деле и где стоит затронутое устройство.

Рассказ министра — именно такой случай: уязвимость, оценённая как не особо срочная, находилась на пограничном устройстве, доступном любому из интернета (по данным СМИ, CVSS «Medium»). «Medium» глубоко во внутренней сети и «Medium» на VPN-устройстве, обращённом в интернет, — не одно и то же. Поэтому для порядка нужны (1) известно ли, что её эксплуатируют (KEV), (2) насколько вероятна эксплуатация в ближайшее время (EPSS) и (3) стоит ли устройство на границе с интернетом. Если смотреть только на оценку, уязвимость, отложенную потому, что «это всего лишь Medium», и используют атакующие.

Почему VPN-устройства — любимая цель

Дело не только в Цифровом агентстве. В статистике Национального полицейского агентства по программам-вымогателям в Японии VPN-устройства остаются самым частым путём проникновения среди случаев, где путь известен.

61 / 92
случаев 2025 года с известным путём, где входом было VPN-устройство (~66%)
19
тот же год: удалённый рабочий стол (~21%)
2
тот же год: подозрительные письма или вложения
293 / 485
VPN-устройства лидируют и за пять лет (~60%)

Обучение по безопасности обычно сосредоточено на «не открывайте подозрительные письма», но статистически самый частый путь проникновения — оборудование, обращённое в интернет. Причина в самом устройстве схемы.

Любой в интернете может до него достучаться

Эксплуатируется уязвимость VPN

Внутри действует как законная учётная запись

Широкие права открывают массу файлов

Мера 1: скорость обновлений

Сначала то, что точно эксплуатируется

Мера 2: узкие права

Ни одна учётная запись обслуживания не читает всё

Мера 3: обнаружение массового доступа

Именно так заметило агентство

VPN-устройство стоит в точке соединения интернета и внутренней сети. Если атакующие вошли через него, их действия внутри выглядят как законное использование. Остановить ущерб могут три меры.

Почему атакуют VPN-устройства

  • Они стоят там, где до них всегда можно достучаться из интернета
  • Взлом одного устройства ставит атакующего внутрь организации
  • Действия внутри выглядят как действия законного пользователя
  • Собственная ОС устройства не на виду, поэтому обновления откладываются
  • Установщик и оператор часто разные, поэтому непонятно, кто отвечает за обновления

Что решает организация

  • Знать, какие устройства и каких версий у вас работают
  • Установить срок: сколько дней точно эксплуатируемая уязвимость может оставаться незакрытой
  • Что может прочитать одна учётная запись после проникновения
  • Способ заметить необычный объём или необычное время доступа
  • Нужно ли вообще продолжать использовать устройство

Что сделать сегодня, если у вас есть VPN-устройства

1

Проведите инвентаризацию устройств VPN и удалённого доступа

Начните со списка: модель, версия прошивки, место установки и ответственный за обновления — не только VPN-устройства, но и шлюзы удалённого рабочего стола и интерфейсы управления межсетевыми экранами. Об устройствах, которые «обслуживает установивший их поставщик», часто никто не знает, в каком они состоянии. Устройство, о котором вы не знаете, — устройство, которое не обновляется. Подход изложен в чек-листе инвентаризации безопасности.

2

Установите срок закрытия уязвимостей, которые точно эксплуатируются

Отслеживайте бюллетени производителей и каталог уязвимостей, которые точно эксплуатируются (CISA KEV). Запись в KEV означает не «может быть, когда-нибудь атакуют», а «атакуют сейчас». О порядке не только по оценке серьёзности — в статье приоритеты по CVSS, EPSS и KEV; о рабочей процедуре — в руководстве по устранению уязвимостей.

3

После обновления смените и учётные данные

На устройстве, которое могли взломать, обновление ничего не делает с учётными данными, украденными до его установки. Смените пароли, сертификаты и ключи, хранящиеся на устройстве или проходящие через него, и поищите незнакомые учётные записи или изменения настроек. Закрыть уязвимость и отрезать доступ атакующему — две разные задачи.

4

Не давайте учётным записям обслуживания и подрядчиков права читать всё

В случае Цифрового агентства для массового доступа к файлам использовалась учётная запись обслуживающего подрядчика. Сообщение не описывает права этой учётной записи, но в целом учётным записям обслуживания для удобства часто дают широкие права. Ограничьте их тем, что нужно для работы, включайте только на время использования, ограничьте, откуда можно подключаться, и требуйте многофакторную аутентификацию. Даже если атакующие войдут через VPN-устройство, учётная запись с небольшим доступом ограничит ущерб. То, что атакуют пути обслуживания и подрядчиков, видно и в случае Осакского медицинского центра (2022) (на английском), где комиссия по расследованию назвала путём проникновения VPN-устройство подрядчика для удалённого обслуживания.

5

Убедитесь, что заметите необычный объём доступа

Цифровое агентство насторожил большой объём обращений к файлам. Это не остановило проникновение, но именно обнаружение позволило оценить масштаб и отрезать доступ. Оповещения на файловых серверах и в облачных хранилищах о всплесках загрузок, массовом доступе ночью и использовании неактивных учётных записей можно настроить без дорогих продуктов.

Конкретно: на общих папках Windows считайте события безопасности (4663 — доступ к объекту, 5145 — проверка доступа к сетевой папке) по дням и оповещайте только о днях, когда их в несколько раз больше обычного. В облачных пакетах центр оповещений Google Workspace и журнал аудита и политики оповещений Microsoft 365 могут срабатывать на массовые загрузки (что доступно, зависит от тарифа). Задавайте порог как кратное обычному уровню, а не абсолютным числом; как первое правило именно оно и работает.

Об основах — в статьях индикаторы атаки (IoA) и EDR.

6

Решите, нужно ли вообще это устройство

Если нет ни людей, ни бюджета, чтобы следить за обновлениями, само использование устройства и есть риск. Альтернативы — способы подключения, не выставляющие точку подключения в интернет, или сервисы, где за обновления отвечает поставщик, — не решают всего, но их стоит рассмотреть, потому что они делают ясным, кто отвечает за обновления.

Если с вами могут связаться как с сотрудником или подрядчиком

Знание вашего имени и отдела — не доказательство подлинности

Данные, которые могли утечь, — в основном имена и адреса почты, то есть сочетание, используемое как список целей для писем от чужого имени, нацеленных на конкретных людей (фишинг). Цифровое агентство просит остерегаться подозрительных писем, звонков и SMS от имени агентства или связанных организаций, не открывать ссылки и вложения в неожиданных сообщениях и никогда не вводить учётные данные или данные карт.

Если хотите что-то проверить, сами зайдите на официальный сайт Цифрового агентства, а не используйте номер или ссылку из сообщения. Поскольку затронуты и около 94 000 номеров телефонов, то же правило действует для звонков, где якобы что-то «проверяют».

Взгляд этого сайта: перенимать здесь стоит то, что они заметили

Результаты расследования Sakura Internet, опубликованные несколькими днями ранее, показали, что несанкционированный доступ к её системе управления продажами продолжался около трёх лет (что делать, если взломали ваш хостинг-провайдер). Инцидент же в Цифровом агентстве был обнаружен по аномалии в объёме — массовому доступу к файлам. Само проникновение не предотвратили, поэтому это не полный успех. И всё же раз никто не может предотвратить все проникновения, настоящая разница — в том, как быстро вы заметите, что кто-то внутри.

С другой стороны, между обнаружением (25 июня) и раскрытием (11 сентября) прошло около двух с половиной месяцев, и сообщение не описывает этот период. Определение масштаба инцидента часто занимает время, и само по себе это не необычно. Но для затронутого человека это значит узнать через несколько месяцев, что его контактные данные могли попасть к третьему лицу. Поэтому вместо того чтобы ждать связи, разумно остерегаться сообщений от чужого имени уже сегодня.

Источники

Изложенные факты взяты из следующих публичных материалов. Без догадок о неопубликованном названии продукта и деталях проникновения.

  • Цифровое агентство Японии, «О возможной утечке персональных данных сотрудников и других лиц в результате несанкционированного доступа к Government Solution Service» (опубликовано 11 сентября 2026, на японском) — digital.go.jp
  • Национальное полицейское агентство Японии, «Состояние угроз в киберпространстве в 2025 году», статистический раздел о путях заражения программами-вымогателями (из 92 действительных ответов 61 — VPN-устройства и 19 — удалённый рабочий стол; за пять лет 293 из 485 — VPN-устройства; на японском) — npa.go.jp
  • Публикации INTERNET Watch, ITmedia NEWS и Jiji Press (11 сентября 2026), основанные на сообщении выше
  • Цифровое агентство Японии, сводка пресс-конференции министра цифровых технологий 11 сентября 2026 года (на японском) — digital.go.jp
  • Nikkei xTECH, публикация о проникновении в GSS (11 сентября 2026, на японском) — высказывания министра на пресс-конференции, серьёзность уязвимости и начало массового доступа взяты из этой и подобных публикаций — xtech.nikkei.com

История обновлений

2026-09-19: Проверено по сводке пресс-конференции, опубликованной Цифровым агентством. То, что уязвимость была уже известна и исправления устанавливались в порядке оценённой серьёзности, когда произошло проникновение, а также то, что исправление теперь установлено, теперь цитируется по официальной сводке, а не по СМИ. CVSS «Medium» и «конец мая» в сводке отсутствуют, поэтому по-прежнему приписаны СМИ.
2026-09-12: Добавлено дополнение по данным СМИ. По сообщениям, министр сказал на пресс-конференции 11 сентября, что использованная уязвимость VPN была уже известна и стояла в очереди после более срочных, и что она имела оценку «Medium» по CVSS. Массовый доступ к файлам, по сообщениям, начался примерно в конце мая. Ничего из этого нет в письменном сообщении агентства, поэтому это приписано СМИ. Будет перепроверено по официальной стенограмме после её публикации.
2026-09-11: Первая версия на основе сообщения Цифрового агентства от 11 сентября и статистики Национального полицейского агентства за 2025 год.

Что прочитать дальше

FAQ

QЧто могло утечь при инциденте в Цифровом агентстве?
A

По сообщению Цифрового агентства от 11 сентября 2026 года — персональные данные сотрудников министерств и ведомств, пользующихся общей рабочей средой правительства Government Solution Service (GSS), и людей, работавших на эти ведомства, всего около 246 000 записей. Около 189 000 относятся к сотрудникам ведомств и госслужащим, около 57 000 — к подрядчикам и частным лицам. Среди данных около 236 000 имён, 231 000 адресов электронной почты, 94 000 номеров телефонов и 1 000 почтовых адресов. Агентство сообщает, что номера My Number (национальный идентификационный номер), банковские реквизиты и номера пенсионного страхования не затронуты и что подтверждено отсутствие персональных данных обычных граждан.

QКакова причина?
A

Агентство сообщает, что третье лицо проникло в систему, воспользовавшись уязвимостью сетевого устройства подключения (VPN). Обнаружить проникновение помог большой объём обращений к файлам на серверах с учётной записи обслуживающего подрядчика. Ни продукт VPN, ни конкретная уязвимость (CVE) не названы. Этот сайт не строит догадок о неопубликованных названиях продуктов и деталях проникновения.

QКак узнать, затронуты ли мои данные?
A

Агентство сообщает, что установит затронутых людей и будет связываться с ними индивидуально по очереди, а также открыло специальную линию для обращений. Если хотите проверить сами, не используйте ссылки из полученных сообщений — зайдите напрямую на официальный сайт Цифрового агентства и найдите контакты там.

QНа что следует обратить внимание затронутым людям?
A

Агентство просит остерегаться подозрительных писем, звонков и SMS от имени агентства или связанных организаций, не открывать ссылки и вложения в неожиданных сообщениях и никогда не вводить пароли, учётные данные или данные карт. Утёкшие данные — в основном имена и адреса почты, то есть ровно то сочетание, которое используют как список рассылки для целевых писем от чужого имени. Сообщение от человека, который знает ваше правильное имя и отдел, само по себе не подлинное.

QЧто в первую очередь делать организации, у которой есть VPN-устройства?
A

Провести инвентаризацию. Составьте список всех устройств VPN и удалённого доступа, их моделей и версий прошивки и ответственных за обновление. Затем отслеживайте бюллетени производителей и список уязвимостей, которые точно эксплуатируются (CISA KEV), и в первую очередь закрывайте совпадения. На устройстве, которое могли взломать, обновление — не конец: смените учётные данные, хранящиеся на нём или проходящие через него.