Japon : une faille VPN expose les données de 246 000 agents publics
L'agence numérique du Japon a confirmé le 14 septembre 2026 qu'un pirate avait exploité une vulnérabilité d'un boîtier VPN pour accéder aux données personnelles de fonctionnaires, entre le 25 juin et le 9 juillet 2026.
Photo : FlyD / Unsplash
L'agence numérique du Japon (Digital Agency) a annoncé le 14 septembre 2026 avoir découvert une fuite de données ayant potentiellement exposé environ 246 000 lignes d'informations personnelles concernant des agents publics, après l'exploitation d'une vulnérabilité dans un boîtier VPN, rapporte le site spécialisé BleepingComputer.
Comment l'intrusion a-t-elle eu lieu ?
L'attaquant a obtenu un accès initial en exploitant une vulnérabilité d'un dispositif VPN utilisé par le Government Solution Service (GSS), l'infrastructure informatique mutualisée de l'administration japonaise. L'enquête a démarré le 25 juin 2026, après la détection d'un accès massif à des fichiers depuis le compte d'un agent de maintenance.
« Le 9 juillet, nous avons découvert qu'un tiers avait utilisé une vulnérabilité d'un dispositif connecté au réseau (VPN) pour accéder au système et y obtenir un accès non autorisé », indique le communiqué de l'agence.
Le même jour, l'agence a suspendu le compte de l'agent de maintenance concerné et coupé les communications entre l'équipement compromis et l'extérieur. Le produit VPN précis et la faille exploitée n'ont pas été rendus publics, mais l'agence précise, dans un document questions-réponses distinct, que la vulnérabilité était de sévérité moyenne et ne constituait pas un défaut inédit (zero-day).
Quelles données ont potentiellement été exposées ?
236 000 noms
231 000 adresses e-mail
94 000 numéros de téléphone
1 000 adresses physiques
Les personnes concernées sont des employés du gouvernement, des agents publics ainsi que des entreprises et particuliers associés utilisant le système GSS. L'agence précise que l'incident n'a pas exposé de données du grand public, et que les informations potentiellement compromises n'incluent ni les numéros d'identification My Number, ni des coordonnées bancaires, ni des numéros de pension.
Quels sont les risques pour les personnes concernées ?
L'agence affirme n'avoir détecté à ce stade aucun cas d'utilisation frauduleuse des informations concernées. Cette absence de préjudice constaté reste toutefois une évaluation de l'agence elle-même, non confirmée par un organisme indépendant. Elle a néanmoins averti d'un risque accru d'usurpation d'identité et d'hameçonnage, recommandant de ne pas ouvrir de liens ni de pièces jointes provenant de communications non sollicitées, et rappelant qu'elle ne demande jamais de mot de passe ni d'informations de carte bancaire par e-mail ou par téléphone. Les personnes concernées seront contactées directement, et une ligne d'assistance dédiée a été mise en place.
L'agence a notifié la Commission japonaise de protection des informations personnelles le 15 juillet 2026. Elle explique le délai avant la divulgation publique par la complexité du travail nécessaire pour déterminer la voie d'intrusion, identifier les informations potentiellement concernées et établir la liste des personnes touchées.
Source
BleepingComputer : « Japan's Digital Agency says VPN flaw exposed 246,000 personnel records »
À lire ensuite
Red Heron, un groupe lié à la Chine, a piraté 13 organisations dans six pays via une faille Gitea
Une analyse d'Acronis publiée le 14 septembre 2026 attribue à un groupe suivi sous le nom de Red Heron le piratage de 13 organisations dans six pays, via l'exploitation rapide d'une faille critique de Gitea et un implant Linux inédit.
Kelvyn3 min de lecture
Une extension Twitch pour Chrome et Firefox envoie les jetons de connexion de ses utilisateurs à un service tiers
Une analyse de Socket publiée le 14 septembre 2026 révèle qu'une extension Twitch installée par près de 31 000 personnes envoie leurs jetons OAuth à des serveurs tiers, permettant un accès au chat, aux messages privés et aux paramètres de compte.
Kelvyn3 min de lecture
DDRop : une attaque matérielle à 200 dollars fissure l'informatique confidentielle d'Intel et d'AMD
Une équipe de recherche a présenté le 14 septembre 2026 l'attaque DDRop, qui casse la mémoire protégée d'Intel TDX et AMD SEV-SNP à l'aide d'un circuit à moins de 200 dollars. Les chercheurs précisent qu'il s'agit d'une démonstration en laboratoire, non observée dans la nature.
Kelvyn3 min de lecture