適合誰讀:VPN 與遠端存取設備的管理者,以及可能收到日本數位廳聯絡的職員或承包商。本文根據公開資訊撰寫,包括該廳的官方公告、日本警察廳的統計和新聞報導,不含攻擊手法。
發生了什麼(根據日本數位廳)
2026 年 9 月 11 日,日本數位廳公布,該廳為各府省廳建置與營運的共用工作環境 Government Solution Service(GSS)遭到未經授權的存取,職員等人的個人資料可能外洩。以下內容全部出自該廳的官方公告。
2026 年 5 月下旬(報導)
新聞報導指出,對伺服器檔案的大量存取約在這個時候開始。該廳的書面公告並沒有這樣寫。2026 年 6 月 25 日
該廳偵測到有人使用維護業者的帳號在伺服器上大量存取檔案,並展開調查。2026 年 7 月 9 日
調查發現第三方利用網路連線設備(VPN)的漏洞入侵了系統。同一天停用了該帳號,並切斷遭入侵設備的對外通訊。2026 年 9 月 11 日
該廳公布可能外洩的個人資料(約 24.6 萬筆),表示將依序個別聯絡受影響的人,並設立了專用的諮詢窗口。
- 對象
- 使用 GSS 的府省廳職員,以及參與其業務的人員。該廳表示「已確認不包含一般民眾的個人資訊」
- 主要項目
- 姓名約 23.6 萬/電子郵件地址約 23.1 萬/電話號碼約 9.4 萬/郵寄地址約 1,000 等
- 不包含
- My Number(個人編號)、銀行帳戶資訊、年金號碼等
- 入侵途徑
- 網路連線設備(VPN)的漏洞。產品和漏洞編號(CVE)沒有公布
- 觸發偵測的原因
- 使用維護業者的帳號大量存取伺服器上的檔案
- 二次損害
- 「目前尚未確認與本事件相關的個人資訊遭濫用等二次損害」
- 改善措施
- 「檢討漏洞的管理方式、改善對外連線的方式等」
解讀方式:不要猜測沒有公布的內容
該廳的書面公告中缺少三件事:(1)VPN 產品與是哪個漏洞;(2)入侵何時開始;(3)維護業者的帳號是怎麼被使用的。其中(2)有報導指出是「5 月下旬左右」,但公告中沒有。公告把兩個事實並列:「透過 VPN 漏洞入侵」和「使用維護業者的帳號存取大量檔案」,卻沒有說明兩者如何連結。社群媒體和部落格上流傳著指出產品名稱、甚至具體 CVE 編號的貼文,那些是分析者的推論,不是確認的事實。本站不刊登無法從一手資料確認的內容。光是已確認的事實,就足以讓防禦方學到東西。
後續:入侵途徑是已知的漏洞(大臣記者會)
出自日本數位廳公布的記者會摘要(9 月 11 日)
數位大臣在回答記者提問時表示(根據該廳現已公布的摘要):「我們知道這個漏洞,它是已知的。有漏洞評估,而它並未被評為高度緊急。有嚴重程度的評級,我們依照評級推進對策。之後是依序套用修補程式的作業,我們目前的理解是在那期間遭到入侵。」他也表示修補程式已經套用。
該漏洞在 CVSS 中被評為「Medium(中)」,以及大量檔案存取約從 5 月下旬開始,這兩點出自新聞報導(日經 xTECH 等),兩者都不在記者會紀錄或書面公告中。
在可以確認的範圍內,可以得出一件事。攻擊者是透過**已知的漏洞,而不是未知的漏洞(零時差)**入侵的。這使它成為漏洞修補順序的問題。
本站的看法:排定順序沒有錯,問題在於順序的依據
為漏洞排定優先順序是正確的做法,沒有人能一次修好所有東西。問題在於用什麼決定順序。本站在用 CVSS、EPSS 和 KEV 排定優先順序中主張,不能只靠嚴重程度分數來決定順序,因為 CVSS 回答的是「如果被利用,可能造成多大損害」,並不說明它是否正在被實際利用,也不說明受影響的設備放在哪裡。
大臣的說明正是這種型態:一個被評估為不太緊急的漏洞,位在網際網路上任何人都能連到的邊界設備上(報導指出為 CVSS「Medium」)。網路深處的「Medium」和面向網際網路的 VPN 設備上的「Medium」不是同一回事。所以排定順序需要考慮:(1)是否已知遭利用(KEV);(2)近期被利用的可能性有多高(EPSS);(3)設備是否位在面向網際網路的邊界。只看分數的話,因為「只是 Medium」而被延後的漏洞,正是攻擊者會用的那一個。
為什麼 VPN 設備是最受青睞的目標
這不只是日本數位廳的問題。在日本警察廳關於日本勒索軟體的統計中,在入侵途徑已知的案件裡,VPN 設備一直是最常見的入侵途徑。
資安意識訓練往往著重在「不要開可疑郵件」,但從統計來看,最常見的入侵途徑是面向網際網路放置的設備。原因是結構性的。
網際網路上任何人都能連到
VPN 漏洞遭到利用
在內部以正當帳號的身分行動
廣泛的權限觸及大量檔案
控制 1:修補速度
已知遭利用的漏洞優先
控制 2:縮小權限
沒有維護帳號能讀取所有東西
控制 3:偵測大量存取
該廳察覺異常的地方
VPN 設備為什麼成為目標
- 它位在網際網路隨時連得到的地方
- 攻陷一台就能讓攻擊者進入組織內部
- 在內部的活動看起來像正當使用者
- 設備本身的 OS 不在視線內,所以更新容易延誤
- 安裝者和營運者常常是不同的單位,所以沒有人明確負責修補
組織要決定的事
- 掌握你運作的是哪些設備、哪些版本
- 已知遭利用的漏洞最多可以放幾天不修補的期限
- 進來之後,一個帳號能讀取什麼
- 察覺異常的存取量或異常時段的方法
- 是否要繼續運作這台設備
如果你經營 VPN 設備,今天就做的事
盤點 VPN 與遠端存取設備
從清單開始:型號、韌體版本、位置和負責更新的人。不只 VPN 設備,也包括遠端桌面閘道和防火牆的管理介面。「交給安裝廠商處理」的設備,常常正是沒人知道現況的設備。你不知道的設備,就是不會被修補的設備。做法整理在資安盤點檢查清單中。
為已知遭利用的漏洞設定修補期限
追蹤廠商的安全公告和已知遭利用的漏洞目錄(CISA KEV)。列入 KEV 不是「也許哪天會被盯上」,而是「現在正被盯上」。不只看嚴重程度分數來排序的方法,請見用 CVSS、EPSS 和 KEV 排定優先順序;實際作業程序請見漏洞修補作業手冊。
修補之後,也要更換認證資訊
對可能已遭利用的設備而言,修補程式對套用前就被偷走的認證資訊毫無作用。請更換存放在該設備上或經過該設備的密碼、憑證和金鑰,並找找看有沒有你不認得的帳號或設定變更。修補漏洞和切斷入侵者的存取,是兩件不同的工作。
不要讓維護或承包商帳號能讀取所有東西
在日本數位廳的事件中,用來大量存取檔案的是維護業者的帳號。公告沒有說明該帳號的權限,但一般而言,維護帳號常為了方便而被賦予廣泛的權限。把它們限制在工作所需的範圍、只在使用時啟用、限制可連線的來源,並要求多因素驗證。即使攻擊者透過 VPN 設備進來,一個能觸及範圍很小的帳號也能限制損害。維護與承包商路徑成為目標的模式,也出現在大阪急性期・綜合醫療中心事件(2022 年)(英文)中,調查委員會指出入侵途徑是承包商用於遠端維護的 VPN 設備。
確保你能察覺異常的存取量
讓日本數位廳察覺的,是大量的檔案存取。它沒能阻止入侵,但正因為偵測到了,該廳才能界定範圍並切斷。在檔案伺服器和雲端儲存上,針對短時間內大量下載、夜間的大量存取、休眠帳號被使用設定通知,不需要昂貴的產品也做得到。
具體來說:在 Windows 檔案共用上,每天計算安全性事件(4663:物件存取,5145:網路共用存取檢查)的數量,只在比平常高出數倍的日子發出通知。在雲端套件中,Google Workspace 的快訊中心,以及 Microsoft 365 的稽核記錄和警示原則,都能針對大量下載發出通知(能用的功能取決於你的方案)。門檻請用「平常的幾倍」而不是絕對數字來表示;作為第一條規則,這是有效的做法。
基本概念請見攻擊指標(IoA)和 EDR。
決定是否要保留這台設備
如果沒有人力和預算跟上更新,運作這台設備本身就是風險。替代方案,例如不把連接點暴露在網際網路上的連線方式,或由服務商負責修補的服務,並不能解決所有問題,但因為它們讓更新的責任歸屬變得清楚,值得評估。
如果你是可能被聯絡的職員或承包商
對方知道你的姓名和部門,不代表對方是真的
可能外洩的資料主要是姓名和電子郵件地址,正是針對特定人士的冒充郵件(網路釣魚)所用的目標清單組合。日本數位廳請大家留意冒充該廳或相關機關的可疑電子郵件、電話和簡訊,不要開啟意外訊息中的連結或附件,也絕對不要輸入認證資訊或信用卡資料。
如果想確認什麼,請自己前往日本數位廳的官方網站,而不是使用訊息中的電話號碼或連結。由於約 9.4 萬筆電話號碼也在範圍內,同樣的規則也適用於聲稱要「確認」什麼的電話。
本站的看法:這裡值得學習的是他們察覺到了
幾天前公布的 Sakura Internet 調查結果顯示,對其業務管理系統的未經授權存取持續了約三年(主機服務商遭入侵時該怎麼做)。相較之下,日本數位廳的事件是透過存取量的異常,也就是大量的檔案存取而被偵測到的。入侵本身沒有被阻止,所以這不是完全的成功。不過,既然沒有人能阻止所有入侵,真正的差別在於有人進來後你多快察覺。
另一方面,從偵測(6 月 25 日)到公布(9 月 11 日)之間約有兩個半月,公告並沒有說明這段期間。界定事件範圍往往需要時間,單就這點並不罕見。但從受影響者的角度來看,這代表在幾個月後才得知自己的聯絡資料可能已落入第三方手中。所以與其等待被聯絡,從今天開始提防冒充是合理的。
資料來源
以上事實出自下列公開紀錄。不推測未公布的產品名稱或入侵細節。
- 日本數位廳「關於因 Government Solution Service 遭未經授權存取而可能外洩職員等人個人資訊一事」(2026 年 9 月 11 日公布,日文)— digital.go.jp
- 日本警察廳「2025 年網路空間威脅情勢」,勒索軟體感染途徑的統計部分(92 件有效回答中,VPN 設備 61 件、遠端桌面 19 件;五年累計 485 件中 293 件為 VPN 設備;日文)— npa.go.jp
- INTERNET Watch、ITmedia NEWS 和時事通信社的報導(2026 年 9 月 11 日),皆根據上述公告
- 日本數位廳,2026 年 9 月 11 日數位大臣記者會摘要(日文)— digital.go.jp
- 日經 xTECH,關於 GSS 入侵的報導(2026 年 9 月 11 日,日文):大臣的記者會發言、漏洞嚴重程度和大量存取的開始時間,出自這篇及類似報導 — xtech.nikkei.com
更新紀錄
2026-09-19:已對照日本數位廳公布的記者會摘要確認。「漏洞為已知,且在依評估的嚴重程度依序修補期間遭入侵,修補程式現已套用」的說明,改為引用官方摘要而非報導。CVSS「Medium」和「5 月下旬」不在摘要中,因此仍標註出自報導。
2026-09-12:新增報導的後續。據報導,大臣在 9 月 11 日的記者會上表示,被利用的 VPN 漏洞是已知的,排在更緊急的漏洞之後,且在 CVSS 中被評為「Medium」。據報導,大量檔案存取約從 5 月下旬開始。這些都不在該廳的書面公告中,因此標註為報導。待官方紀錄公布後將重新確認。
2026-09-11:初版,根據日本數位廳 9 月 11 日的公告和日本警察廳 2025 年的統計。
接著讀
- 組織的最低限度:從日本 2026 年的外洩事件反推的六項優先事項
- 比較 2026 年的重大案例:KDDI、Aflac、數位廳和 Sakura Internet 的共同點(英文)
- 實務:用 CVSS、EPSS 和 KEV 排定漏洞的優先順序/漏洞修補作業手冊/多因素驗證的選擇
- 以 VPN 設備為入侵途徑的案例(日本):大阪急性期・綜合醫療中心(2022 年)(英文)/鶴町立半田醫院(2021 年)(英文)/Capcom(2020 年)
- 趨勢:2026 年的入侵靠的多半是有效的認證資訊,而不是漏洞(英文)
- 用語:什麼是勒索軟體/什麼是網路釣魚
FAQ
Q日本數位廳的外洩事件中,可能外洩了什麼?
根據日本數位廳 2026 年 9 月 11 日的公告,是使用政府共用工作環境 Government Solution Service(GSS)的各府省廳職員,以及曾參與這些機關業務的人員的個人資料,合計約 24.6 萬筆。其中約 18.9 萬筆與機關職員和公務員有關,約 5.7 萬筆與承包商和個人有關。項目包括約 23.6 萬筆姓名、23.1 萬筆電子郵件地址、9.4 萬筆電話號碼和 1,000 筆郵寄地址。該廳表示不含 My Number(日本的個人編號)、銀行帳戶資訊和年金號碼,並已確認不涉及一般民眾的個人資料。
Q原因是什麼?
該廳表示,第三方利用網路連線設備(VPN)的漏洞入侵了系統。觸發偵測的是有人使用維護業者的帳號,在伺服器上大量存取檔案。VPN 產品和具體的漏洞(CVE)都沒有公布。本站不推測未公布的產品名稱或入侵細節。
Q怎麼知道自己是否受影響?
該廳表示會確認受影響的人並依序個別聯絡,也設立了專用的諮詢窗口。如果想自己確認,請不要使用收到的任何訊息中的連結,直接前往日本數位廳的官方網站找到聯絡窗口。
Q受影響的人該注意什麼?
該廳請大家留意冒充該廳或相關機關的可疑電子郵件、電話和簡訊,不要開啟意外訊息中的連結或附件,也絕對不要輸入密碼、認證資訊或信用卡資料。外洩的資料主要是姓名和電子郵件地址,正好是針對性冒充所用的寄送名單組合。對方知道你正確的姓名和部門,並不代表對方就是真的。
Q經營 VPN 設備的組織應該先做什麼?
建立清冊。列出你擁有的每一台 VPN 和遠端存取設備、型號和韌體版本,以及誰負責更新。接著追蹤廠商的安全公告和已知遭實際利用的漏洞清單(CISA KEV),符合的優先修補。對可能已遭利用的設備,修補不是終點:請更換存放在設備上或經過設備的認證資訊。