跳到正文
>_ITDITDWeb 安全平台

安全指南

VPN 设备是勒索软件的主要入侵途径:从日本数字厅泄露事件看远程访问的防御

日本数字厅公布,攻击者利用 VPN 漏洞进入了政府办公环境 GSS,约24.6万条信息可能外泄。本文整理已确认的事实,以及 VPN 设备的防御方法。

发布于 2026-09-11 更新于 2026-10-04 最后核实 2026-09-19 4 分钟阅读

本文面向:VPN 和远程访问设备的管理员,以及可能会收到日本数字厅联系的职员和承包商。本文基于公开信息——数字厅的官方公告、日本警察厅的统计和媒体报道——不包含攻击手法。

发生了什么(据数字厅公告)

2026年9月11日,日本数字厅宣布,其为政府各府省厅构建和运营的共用办公环境 Government Solution Service(GSS)遭到未授权访问,职员等人的个人信息可能外泄。以下内容均来自该厅的官方公告。

  1. 2026年5月下旬(据报道)

    据媒体报道,对服务器上文件的大量访问大约从这时开始。数字厅的书面公告中没有这样写。
  2. 2026年6月25日

    数字厅发现了使用维护运营商账户对服务器上文件的大量访问,并展开调查。
  3. 2026年7月9日

    调查发现第三方利用网络连接设备(VPN)的漏洞进入了系统。当天停用了该账户,并切断了被入侵设备与外部的通信。
  4. 2026年9月11日

    数字厅公布了可能外泄的个人信息(约24.6万条),表示将依次单独联系受影响的人,并设立了专门的咨询窗口。
约24.6万
可能外泄的总条数——不是已确认的泄露数
约18.9万
GSS 使用机构的职员和参与相关业务的公务员
约5.7万
参与 GSS 使用机构业务的承包商和个人
0
据数字厅,目前已确认的二次滥用
可能外泄的内容(来自数字厅公告)
涉及谁
使用 GSS 的各府省厅职员,以及参与其业务的人员。数字厅表示“已确认不包括普通国民的个人信息”
主要项目
姓名约23.6万 / 邮箱地址约23.1万 / 电话号码约9.4万 / 邮寄地址约1,000等
不包括
My Number(个人编号)、银行账户信息、养老金编号等
入侵途径
网络连接设备(VPN)的漏洞。产品和漏洞编号(CVE)没有公布
察觉的契机
使用维护运营商账户对服务器上文件的大量访问
二次危害
“目前尚未确认与本事件相关的个人信息被滥用等二次危害”
改进措施
“重新审视漏洞的管理方式、改进对外连接的方式等”

怎么读:不要猜测没有公布的内容

数字厅的书面公告里没有三件事:(1) VPN 产品和具体是哪个漏洞;(2) 入侵何时开始;(3) 维护运营商的账户是怎样被使用的——(2) 有报道称是“5月下旬前后”,但公告里没有。公告把两个事实并列——“通过 VPN 漏洞进入”和“使用维护运营商的账户访问了大量文件”——却没有说明两者之间的关联。社交媒体和博客上流传着点名某个产品、甚至具体 CVE 编号的帖子,那是分析者的推测,不是已确认的事实。本站不发布无法从一手资料确认的内容。仅凭已确认的事实,防御方就有足够多可以学习的东西。

后续:入侵途径是一个已知的漏洞(大臣记者会)

来自数字厅公布的记者会纪要(9月11日)

在回答记者提问时,数字大臣表示(据该厅已公布的纪要):“我们知道这个漏洞,是已知的漏洞。有漏洞评估,它没有被评为高度紧急——有严重程度的评级,我们是按照评级推进对策的。之后是按顺序打补丁的工作,我们目前的理解是,就是在这期间被入侵的。”他还表示补丁现已打上。

该漏洞在 CVSS 中被评为“Medium(中)”、以及对文件的大量访问始于5月下旬前后,这两点来自媒体报道(日经 xTECH 等),纪要和书面公告中都没有。

在能确认的范围内,可以得出一点:攻击者利用的是已知的漏洞,而不是未知漏洞(零日漏洞)。所以这是一个漏洞修补顺序的问题。

本站的看法:错的不是排顺序,而是排顺序的依据

给漏洞排优先级是正确的做法;没有人能一次修好所有漏洞。问题在于用什么来决定顺序。本站在用 CVSS、EPSS 和 KEV 排优先级中主张,不能只凭严重程度分数来决定顺序,因为 CVSS 回答的是“如果被利用会造成多大损害”,并不说明它是否正在被实际利用,也不说明受影响设备放在哪里。

大臣的说明正是这种形态:一个被评估为不太紧急的漏洞,位于互联网上任何人都能访问的边界设备上(据报道为 CVSS“Medium”)。网络深处的“Medium”和面向互联网的 VPN 设备上的“Medium”不是一回事。所以排顺序需要看:(1) 是否已知被利用(KEV);(2) 近期被利用的可能性有多大(EPSS);(3) 设备是否位于面向互联网的边界。只看分数,因为“只是 Medium”而被往后放的漏洞,正是攻击者利用的那一个。

为什么 VPN 设备最容易被盯上

这不只是数字厅的问题。在日本警察厅关于国内勒索软件的统计中,在已知途径的案件里,VPN 设备一直是最常见的入侵途径。

61 / 92
2025年已知途径的案件中,从 VPN 设备进入的(约66%)
19
同年:远程桌面(约21%)
2
同年:可疑邮件或附件
293 / 485
五年合计也是 VPN 设备居首(约60%)

安全意识培训往往侧重于“不要打开可疑邮件”,但从统计看,最常见的入侵途径是面向互联网放置的设备。原因在于结构。

互联网上任何人都能访问

VPN 漏洞被利用

在内部以正规账户的身份活动

宽泛的权限能访问大量文件

控制1:打补丁的速度

已知被利用的漏洞优先

控制2:收窄权限

没有能读取一切的维护账户

控制3:检测大量访问

数字厅正是在这里察觉的

VPN 设备位于互联网和内部网络的连接点。攻击者一旦从这里进入,在内部的活动看起来就像正常使用。有三项控制可以阻止损害。

VPN 设备为什么会被盯上

  • 放在互联网随时能访问到的位置
  • 攻破一台,攻击者就进入了组织内部
  • 在内部的活动看起来像正规用户
  • 设备自身的操作系统不在视线之内,所以更新容易被耽搁
  • 安装方和运营方常常不是同一方,所以没有人明确负责打补丁

组织需要决定的

  • 清楚运营着哪些设备、什么版本
  • 已知被利用的漏洞最多可以放多少天不修补的期限
  • 进入内部后一个账户能读取什么
  • 察觉异常数量或异常时间访问的方法
  • 是否继续运营这台设备

运营 VPN 设备的话,今天要做的事

1

盘点 VPN 和远程访问设备

从一份清单开始:型号、固件版本、位置和负责更新的人——不只是 VPN 设备,还包括远程桌面网关和防火墙的管理界面。“由安装它的厂商负责”的设备,往往正是没有人知道当前状态的设备。你不知道的设备,就是不会被打补丁的设备。方法见安全盘点清单。

2

为修补已知被利用的漏洞设定期限

跟踪厂商公告和已知被利用的漏洞目录(CISA KEV)。KEV 里的条目不是“将来某天可能被攻击”,而是“现在正在被攻击”。要用比严重程度分数更多的依据排顺序,见用 CVSS、EPSS 和 KEV 排优先级;实际操作流程见漏洞修复手册。

3

打完补丁后,也要更换凭据

对可能已被利用的设备,补丁对打补丁之前被盗的凭据毫无作用。更换存储在该设备上或经过该设备的密码、证书和密钥,并查找你不认识的账户或配置变更。修补漏洞和切断入侵者的访问是两件不同的工作。

4

不给维护或承包商账户读取一切的权限

在数字厅事件中,被用来大量访问文件的是维护运营商的账户。公告没有说明该账户的权限,但一般来说,维护账户往往为了方便而被赋予宽泛的权限。把权限限制在工作所需范围内,只在使用时启用,限制可连接的来源,并要求多因素认证。即使攻击者通过 VPN 设备进入,一个能访问的东西很少的账户也能限制损害。维护和承包商的通道被盯上的模式,在大阪急性期・综合医疗中心事件(2022年)中也出现过,调查委员会指出入侵途径是承包商用于远程维护的 VPN 设备。

5

确保能察觉到异常数量的访问

让数字厅察觉的是对文件的大量访问。它没能阻止入侵,但正是因为察觉到了,才得以确定范围并切断访问。在文件服务器和云存储上,针对下载激增、夜间大量访问和休眠账户被使用设置告警,不需要昂贵的产品。

具体来说:在 Windows 文件共享上,按天统计安全事件(4663——对象访问,5145——网络共享访问检查)的数量,只在比平时高出数倍的日子发出告警。在云办公套件中,Google Workspace 的提醒中心和 Microsoft 365 的审计日志与警报策略可以针对大量下载触发(能用哪些取决于你的套餐)。阈值要用“平时的几倍”来表示,而不是绝对数字;作为第一条规则,这样的才管用。

基础概念见攻击指标(IoA)和 EDR。

6

决定是否还要保留这台设备

如果没有人手和预算持续跟进更新,运营这台设备本身就是风险。替代方案——不向互联网暴露连接点的连接方式,或由服务商负责打补丁的服务——并不能解决一切,但它们能明确由谁负责更新,所以值得考虑。

如果你作为职员或承包商可能会被联系

对方知道你的姓名和部门,不能证明对方是真的

可能外泄的数据主要是姓名和邮箱地址——正是用作针对特定人的冒充邮件(钓鱼)目标名单的组合。数字厅提醒大家警惕冒充该厅或相关机构的可疑邮件、电话和短信,不要打开意外消息中的链接或附件,绝不要输入凭据或银行卡信息。

如果想确认什么,请自己前往数字厅官方网站,而不是使用消息中的电话号码或链接。由于约9.4万个电话号码也在范围内,同样的规则也适用于声称要“核实”什么的电话。

本站的看法:这次值得学习的是他们察觉到了

几天前公布的樱花互联网(Sakura Internet)调查结果显示,其销售管理系统遭受的未授权访问持续了约三年(主机服务商被入侵时该怎么做)。相比之下,数字厅事件是通过数量上的异常——对文件的大量访问——被察觉的。入侵本身没有被阻止,所以这不算完全成功。不过,既然没有人能阻止所有入侵,真正的差别在于有人进来后你多快能察觉。

另一方面,从察觉(6月25日)到公布(9月11日)大约过了两个半月,公告没有说明这段时间的情况。确定事件范围往往需要时间,单这一点并不罕见。但从受影响者的角度看,这意味着几个月后才得知自己的联系方式可能已经落入第三方手中。所以与其等着被联系,从今天起就提防冒充是合理的。

出处

以上事实来自以下公开记录。不对未公布的产品名或入侵细节进行推测。

  • 日本数字厅「关于因对政府解决方案服务的未授权访问导致职员等个人信息可能外泄」(2026年9月11日发布,日语)— digital.go.jp
  • 日本警察厅「2025年网络空间的威胁形势」中关于勒索软件感染途径的统计部分(92个有效回答中,VPN 设备61、远程桌面19;五年合计485个中有293个是 VPN 设备;日语)— npa.go.jp
  • INTERNET Watch、ITmedia NEWS 和时事通讯社的报道(2026年9月11日),均基于上述公告
  • 日本数字厅,数字大臣2026年9月11日记者会纪要(日语)— digital.go.jp
  • 日经 xTECH 关于 GSS 入侵的报道(2026年9月11日,日语)——大臣在记者会上的发言、漏洞的严重程度和大量访问的开始时间来自这篇及类似报道 — xtech.nikkei.com

更新记录

2026-09-19:已与数字厅公布的记者会纪要核对。关于“该漏洞已为人所知、正按评估的严重程度顺序修补时遭到入侵”以及“补丁现已打上”的说明,现在改为引用官方纪要而不是媒体报道。CVSS“Medium”和“5月下旬”不在纪要中,因此仍注明来自报道。
2026-09-12:补充了据报道的后续。据报道,大臣在9月11日的记者会上表示,被利用的 VPN 漏洞已为人所知,排在更紧急的漏洞之后,在 CVSS 中被评为“Medium”。据报道,对文件的大量访问大约始于5月下旬。这些都不在该厅的书面公告中,因此注明为报道。官方纪要公布后将再次核对。
2026-09-11:初版,基于数字厅9月11日的公告和日本警察厅2025年的统计。

接下来阅读

FAQ

Q数字厅事件中可能外泄了什么?
A

根据数字厅2026年9月11日的公告,涉及使用名为 Government Solution Service(GSS,政府解决方案服务)的政府共用办公环境的各府省厅职员,以及参与这些机构业务的人员的个人信息,共约24.6万条。其中约18.9万条与机构职员和公务员有关,约5.7万条与承包商和个人有关。项目包括约23.6万个姓名、23.1万个邮箱地址、9.4万个电话号码和1,000个邮寄地址。数字厅表示,不包括 My Number(个人编号)、银行账户信息和养老金编号,并已确认不涉及普通国民的个人信息。

Q原因是什么?
A

数字厅表示,第三方利用网络连接设备(VPN)的漏洞进入了系统。引发察觉的是使用维护运营商账户对服务器上的文件进行的大量访问。VPN 产品和具体漏洞(CVE)都没有公布。本站不对未公布的产品名或入侵细节进行推测。

Q怎样知道自己是否受影响?
A

数字厅表示将确定受影响的人并依次单独联系,并设立了专门的咨询窗口。如果想自己确认,不要使用收到的消息中的链接——请直接访问数字厅官方网站,从那里找到联系方式。

Q受影响的人需要注意什么?
A

数字厅提醒大家警惕冒充该厅或相关机构的可疑邮件、电话和短信,不要打开意外消息中的链接或附件,绝不要输入密码、凭据或银行卡信息。外泄的数据主要是姓名和邮箱地址——正是用于针对特定人的冒充邮件的名单组合。对方知道你正确的姓名和部门,并不能仅凭这一点就说明对方是真的。

Q运营 VPN 设备的组织首先该做什么?
A

建立清单。列出你所有的 VPN 和远程访问设备、型号和固件版本,以及负责更新的人。然后跟踪厂商公告和已知被实际利用的漏洞列表(CISA KEV),优先修补符合的项目。对可能已被利用的设备,打补丁并不是终点:要更换存储在设备上或经过设备的凭据。