跳至主要內容
>_ITDITD網站資安平台

資安指南

VPN 設備是勒索軟體的主要入侵途徑:從日本數位廳外洩事件看遠端存取的防禦

日本數位廳公布,攻擊者利用 VPN 漏洞入侵政府共用工作環境 GSS,約 24.6 萬筆資料可能外洩。本文整理已確認的事實,以及如何防禦 VPN 設備。

發布於 2026-09-11 更新於 2026-10-04 最後核實 2026-09-19 閱讀時間 4 分鐘

適合誰讀:VPN 與遠端存取設備的管理者,以及可能收到日本數位廳聯絡的職員或承包商。本文根據公開資訊撰寫,包括該廳的官方公告、日本警察廳的統計和新聞報導,不含攻擊手法。

發生了什麼(根據日本數位廳)

2026 年 9 月 11 日,日本數位廳公布,該廳為各府省廳建置與營運的共用工作環境 Government Solution Service(GSS)遭到未經授權的存取,職員等人的個人資料可能外洩。以下內容全部出自該廳的官方公告。

  1. 2026 年 5 月下旬(報導)

    新聞報導指出,對伺服器檔案的大量存取約在這個時候開始。該廳的書面公告並沒有這樣寫。
  2. 2026 年 6 月 25 日

    該廳偵測到有人使用維護業者的帳號在伺服器上大量存取檔案,並展開調查。
  3. 2026 年 7 月 9 日

    調查發現第三方利用網路連線設備(VPN)的漏洞入侵了系統。同一天停用了該帳號,並切斷遭入侵設備的對外通訊。
  4. 2026 年 9 月 11 日

    該廳公布可能外洩的個人資料(約 24.6 萬筆),表示將依序個別聯絡受影響的人,並設立了專用的諮詢窗口。
約 24.6 萬
可能外洩的資料合計,並非確認的外洩筆數
約 18.9 萬
GSS 使用機關的職員與參與業務的公務員
約 5.7 萬
參與 GSS 使用機關業務的承包商與個人
0
根據該廳,目前確認的二次濫用
可能外洩的內容(出自日本數位廳的公告)
對象
使用 GSS 的府省廳職員,以及參與其業務的人員。該廳表示「已確認不包含一般民眾的個人資訊」
主要項目
姓名約 23.6 萬/電子郵件地址約 23.1 萬/電話號碼約 9.4 萬/郵寄地址約 1,000 等
不包含
My Number(個人編號)、銀行帳戶資訊、年金號碼等
入侵途徑
網路連線設備(VPN)的漏洞。產品和漏洞編號(CVE)沒有公布
觸發偵測的原因
使用維護業者的帳號大量存取伺服器上的檔案
二次損害
「目前尚未確認與本事件相關的個人資訊遭濫用等二次損害」
改善措施
「檢討漏洞的管理方式、改善對外連線的方式等」

解讀方式:不要猜測沒有公布的內容

該廳的書面公告中缺少三件事:(1)VPN 產品與是哪個漏洞;(2)入侵何時開始;(3)維護業者的帳號是怎麼被使用的。其中(2)有報導指出是「5 月下旬左右」,但公告中沒有。公告把兩個事實並列:「透過 VPN 漏洞入侵」和「使用維護業者的帳號存取大量檔案」,卻沒有說明兩者如何連結。社群媒體和部落格上流傳著指出產品名稱、甚至具體 CVE 編號的貼文,那些是分析者的推論,不是確認的事實。本站不刊登無法從一手資料確認的內容。光是已確認的事實,就足以讓防禦方學到東西。

後續:入侵途徑是已知的漏洞(大臣記者會)

出自日本數位廳公布的記者會摘要(9 月 11 日)

數位大臣在回答記者提問時表示(根據該廳現已公布的摘要):「我們知道這個漏洞,它是已知的。有漏洞評估,而它並未被評為高度緊急。有嚴重程度的評級,我們依照評級推進對策。之後是依序套用修補程式的作業,我們目前的理解是在那期間遭到入侵。」他也表示修補程式已經套用。

該漏洞在 CVSS 中被評為「Medium(中)」,以及大量檔案存取約從 5 月下旬開始,這兩點出自新聞報導(日經 xTECH 等),兩者都不在記者會紀錄或書面公告中。

在可以確認的範圍內,可以得出一件事。攻擊者是透過**已知的漏洞,而不是未知的漏洞(零時差)**入侵的。這使它成為漏洞修補順序的問題。

本站的看法:排定順序沒有錯,問題在於順序的依據

為漏洞排定優先順序是正確的做法,沒有人能一次修好所有東西。問題在於用什麼決定順序。本站在用 CVSS、EPSS 和 KEV 排定優先順序中主張,不能只靠嚴重程度分數來決定順序,因為 CVSS 回答的是「如果被利用,可能造成多大損害」,並不說明它是否正在被實際利用,也不說明受影響的設備放在哪裡。

大臣的說明正是這種型態:一個被評估為不太緊急的漏洞,位在網際網路上任何人都能連到的邊界設備上(報導指出為 CVSS「Medium」)。網路深處的「Medium」和面向網際網路的 VPN 設備上的「Medium」不是同一回事。所以排定順序需要考慮:(1)是否已知遭利用(KEV);(2)近期被利用的可能性有多高(EPSS);(3)設備是否位在面向網際網路的邊界。只看分數的話,因為「只是 Medium」而被延後的漏洞,正是攻擊者會用的那一個。

為什麼 VPN 設備是最受青睞的目標

這不只是日本數位廳的問題。在日本警察廳關於日本勒索軟體的統計中,在入侵途徑已知的案件裡,VPN 設備一直是最常見的入侵途徑。

61 / 92
2025 年途徑已知的案件中,從 VPN 設備入侵的件數(約 66%)
19
同年:遠端桌面(約 21%)
2
同年:可疑郵件或附件
293 / 485
五年累計同樣以 VPN 設備居首(約 60%)

資安意識訓練往往著重在「不要開可疑郵件」,但從統計來看,最常見的入侵途徑是面向網際網路放置的設備。原因是結構性的。

網際網路上任何人都能連到

VPN 漏洞遭到利用

在內部以正當帳號的身分行動

廣泛的權限觸及大量檔案

控制 1:修補速度

已知遭利用的漏洞優先

控制 2:縮小權限

沒有維護帳號能讀取所有東西

控制 3:偵測大量存取

該廳察覺異常的地方

VPN 設備位在網際網路與內部網路的連接點。攻擊者一旦從這裡進來,在內部的活動看起來就像正常使用。有三項控制可以擋下損害。

VPN 設備為什麼成為目標

  • 它位在網際網路隨時連得到的地方
  • 攻陷一台就能讓攻擊者進入組織內部
  • 在內部的活動看起來像正當使用者
  • 設備本身的 OS 不在視線內,所以更新容易延誤
  • 安裝者和營運者常常是不同的單位,所以沒有人明確負責修補

組織要決定的事

  • 掌握你運作的是哪些設備、哪些版本
  • 已知遭利用的漏洞最多可以放幾天不修補的期限
  • 進來之後,一個帳號能讀取什麼
  • 察覺異常的存取量或異常時段的方法
  • 是否要繼續運作這台設備

如果你經營 VPN 設備,今天就做的事

1

盤點 VPN 與遠端存取設備

從清單開始:型號、韌體版本、位置和負責更新的人。不只 VPN 設備,也包括遠端桌面閘道和防火牆的管理介面。「交給安裝廠商處理」的設備,常常正是沒人知道現況的設備。你不知道的設備,就是不會被修補的設備。做法整理在資安盤點檢查清單中。

2

為已知遭利用的漏洞設定修補期限

追蹤廠商的安全公告和已知遭利用的漏洞目錄(CISA KEV)。列入 KEV 不是「也許哪天會被盯上」,而是「現在正被盯上」。不只看嚴重程度分數來排序的方法,請見用 CVSS、EPSS 和 KEV 排定優先順序;實際作業程序請見漏洞修補作業手冊。

3

修補之後,也要更換認證資訊

對可能已遭利用的設備而言,修補程式對套用前就被偷走的認證資訊毫無作用。請更換存放在該設備上或經過該設備的密碼、憑證和金鑰,並找找看有沒有你不認得的帳號或設定變更。修補漏洞和切斷入侵者的存取,是兩件不同的工作。

4

不要讓維護或承包商帳號能讀取所有東西

在日本數位廳的事件中,用來大量存取檔案的是維護業者的帳號。公告沒有說明該帳號的權限,但一般而言,維護帳號常為了方便而被賦予廣泛的權限。把它們限制在工作所需的範圍、只在使用時啟用、限制可連線的來源,並要求多因素驗證。即使攻擊者透過 VPN 設備進來,一個能觸及範圍很小的帳號也能限制損害。維護與承包商路徑成為目標的模式,也出現在大阪急性期・綜合醫療中心事件(2022 年)(英文)中,調查委員會指出入侵途徑是承包商用於遠端維護的 VPN 設備。

5

確保你能察覺異常的存取量

讓日本數位廳察覺的,是大量的檔案存取。它沒能阻止入侵,但正因為偵測到了,該廳才能界定範圍並切斷。在檔案伺服器和雲端儲存上,針對短時間內大量下載、夜間的大量存取、休眠帳號被使用設定通知,不需要昂貴的產品也做得到。

具體來說:在 Windows 檔案共用上,每天計算安全性事件(4663:物件存取,5145:網路共用存取檢查)的數量,只在比平常高出數倍的日子發出通知。在雲端套件中,Google Workspace 的快訊中心,以及 Microsoft 365 的稽核記錄和警示原則,都能針對大量下載發出通知(能用的功能取決於你的方案)。門檻請用「平常的幾倍」而不是絕對數字來表示;作為第一條規則,這是有效的做法。

基本概念請見攻擊指標(IoA)和 EDR。

6

決定是否要保留這台設備

如果沒有人力和預算跟上更新,運作這台設備本身就是風險。替代方案,例如不把連接點暴露在網際網路上的連線方式,或由服務商負責修補的服務,並不能解決所有問題,但因為它們讓更新的責任歸屬變得清楚,值得評估。

如果你是可能被聯絡的職員或承包商

對方知道你的姓名和部門,不代表對方是真的

可能外洩的資料主要是姓名和電子郵件地址,正是針對特定人士的冒充郵件(網路釣魚)所用的目標清單組合。日本數位廳請大家留意冒充該廳或相關機關的可疑電子郵件、電話和簡訊,不要開啟意外訊息中的連結或附件,也絕對不要輸入認證資訊或信用卡資料。

如果想確認什麼,請自己前往日本數位廳的官方網站,而不是使用訊息中的電話號碼或連結。由於約 9.4 萬筆電話號碼也在範圍內,同樣的規則也適用於聲稱要「確認」什麼的電話。

本站的看法:這裡值得學習的是他們察覺到了

幾天前公布的 Sakura Internet 調查結果顯示,對其業務管理系統的未經授權存取持續了約三年(主機服務商遭入侵時該怎麼做)。相較之下,日本數位廳的事件是透過存取量的異常,也就是大量的檔案存取而被偵測到的。入侵本身沒有被阻止,所以這不是完全的成功。不過,既然沒有人能阻止所有入侵,真正的差別在於有人進來後你多快察覺。

另一方面,從偵測(6 月 25 日)到公布(9 月 11 日)之間約有兩個半月,公告並沒有說明這段期間。界定事件範圍往往需要時間,單就這點並不罕見。但從受影響者的角度來看,這代表在幾個月後才得知自己的聯絡資料可能已落入第三方手中。所以與其等待被聯絡,從今天開始提防冒充是合理的。

資料來源

以上事實出自下列公開紀錄。不推測未公布的產品名稱或入侵細節。

  • 日本數位廳「關於因 Government Solution Service 遭未經授權存取而可能外洩職員等人個人資訊一事」(2026 年 9 月 11 日公布,日文)— digital.go.jp
  • 日本警察廳「2025 年網路空間威脅情勢」,勒索軟體感染途徑的統計部分(92 件有效回答中,VPN 設備 61 件、遠端桌面 19 件;五年累計 485 件中 293 件為 VPN 設備;日文)— npa.go.jp
  • INTERNET Watch、ITmedia NEWS 和時事通信社的報導(2026 年 9 月 11 日),皆根據上述公告
  • 日本數位廳,2026 年 9 月 11 日數位大臣記者會摘要(日文)— digital.go.jp
  • 日經 xTECH,關於 GSS 入侵的報導(2026 年 9 月 11 日,日文):大臣的記者會發言、漏洞嚴重程度和大量存取的開始時間,出自這篇及類似報導 — xtech.nikkei.com

更新紀錄

2026-09-19:已對照日本數位廳公布的記者會摘要確認。「漏洞為已知,且在依評估的嚴重程度依序修補期間遭入侵,修補程式現已套用」的說明,改為引用官方摘要而非報導。CVSS「Medium」和「5 月下旬」不在摘要中,因此仍標註出自報導。
2026-09-12:新增報導的後續。據報導,大臣在 9 月 11 日的記者會上表示,被利用的 VPN 漏洞是已知的,排在更緊急的漏洞之後,且在 CVSS 中被評為「Medium」。據報導,大量檔案存取約從 5 月下旬開始。這些都不在該廳的書面公告中,因此標註為報導。待官方紀錄公布後將重新確認。
2026-09-11:初版,根據日本數位廳 9 月 11 日的公告和日本警察廳 2025 年的統計。

接著讀

FAQ

Q日本數位廳的外洩事件中,可能外洩了什麼?
A

根據日本數位廳 2026 年 9 月 11 日的公告,是使用政府共用工作環境 Government Solution Service(GSS)的各府省廳職員,以及曾參與這些機關業務的人員的個人資料,合計約 24.6 萬筆。其中約 18.9 萬筆與機關職員和公務員有關,約 5.7 萬筆與承包商和個人有關。項目包括約 23.6 萬筆姓名、23.1 萬筆電子郵件地址、9.4 萬筆電話號碼和 1,000 筆郵寄地址。該廳表示不含 My Number(日本的個人編號)、銀行帳戶資訊和年金號碼,並已確認不涉及一般民眾的個人資料。

Q原因是什麼?
A

該廳表示,第三方利用網路連線設備(VPN)的漏洞入侵了系統。觸發偵測的是有人使用維護業者的帳號,在伺服器上大量存取檔案。VPN 產品和具體的漏洞(CVE)都沒有公布。本站不推測未公布的產品名稱或入侵細節。

Q怎麼知道自己是否受影響?
A

該廳表示會確認受影響的人並依序個別聯絡,也設立了專用的諮詢窗口。如果想自己確認,請不要使用收到的任何訊息中的連結,直接前往日本數位廳的官方網站找到聯絡窗口。

Q受影響的人該注意什麼?
A

該廳請大家留意冒充該廳或相關機關的可疑電子郵件、電話和簡訊,不要開啟意外訊息中的連結或附件,也絕對不要輸入密碼、認證資訊或信用卡資料。外洩的資料主要是姓名和電子郵件地址,正好是針對性冒充所用的寄送名單組合。對方知道你正確的姓名和部門,並不代表對方就是真的。

Q經營 VPN 設備的組織應該先做什麼?
A

建立清冊。列出你擁有的每一台 VPN 和遠端存取設備、型號和韌體版本,以及誰負責更新。接著追蹤廠商的安全公告和已知遭實際利用的漏洞清單(CISA KEV),符合的優先修補。對可能已遭利用的設備,修補不是終點:請更換存放在設備上或經過設備的認證資訊。