# Japon : une faille VPN expose les données de 246 000 agents publics

> L'agence numérique du Japon a confirmé le 14 septembre 2026 qu'un pirate avait exploité une vulnérabilité d'un boîtier VPN pour accéder aux données personnelles de fonctionnaires, entre le 25 juin et le 9 juillet 2026.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/japon-agence-numerique-faille-vpn-246000-agents
- Auteur : Kelvyn
- Publié le : 15 septembre 2026 (2026-09-15T04:51:14.294Z)
- Rubrique : Cybersécurité
- Sujets : Cybersécurité, Fuite de données, VPN, Japon, Administration publique
- Langue : français

L'agence numérique du Japon (Digital Agency) a annoncé le 14 septembre 2026 avoir découvert une fuite de données ayant potentiellement exposé environ 246 000 lignes d'informations personnelles concernant des agents publics, après l'exploitation d'une vulnérabilité dans un boîtier VPN, rapporte le site spécialisé BleepingComputer.

## Comment l'intrusion a-t-elle eu lieu ?

L'attaquant a obtenu un accès initial en exploitant une vulnérabilité d'un dispositif VPN utilisé par le Government Solution Service (GSS), l'infrastructure informatique mutualisée de l'administration japonaise. L'enquête a démarré le 25 juin 2026, après la détection d'un accès massif à des fichiers depuis le compte d'un agent de maintenance.

> « Le 9 juillet, nous avons découvert qu'un tiers avait utilisé une vulnérabilité d'un dispositif connecté au réseau (VPN) pour accéder au système et y obtenir un accès non autorisé », [indique le communiqué de l'agence](https://www.bleepingcomputer.com/news/security/japans-digital-agency-says-vpn-flaw-exposed-246-000-personnel-records/).

Le même jour, l'agence a suspendu le compte de l'agent de maintenance concerné et coupé les communications entre l'équipement compromis et l'extérieur. Le produit VPN précis et la faille exploitée n'ont pas été rendus publics, mais l'agence précise, dans un document questions-réponses distinct, que la vulnérabilité était de sévérité moyenne et ne constituait pas un défaut inédit (zero-day).

## Quelles données ont potentiellement été exposées ?

- 236 000 noms
- 231 000 adresses e-mail
- 94 000 numéros de téléphone
- 1 000 adresses physiques

Les personnes concernées sont des employés du gouvernement, des agents publics ainsi que des entreprises et particuliers associés utilisant le système GSS. L'agence précise que l'incident n'a pas exposé de données du grand public, et que les informations potentiellement compromises n'incluent ni les numéros d'identification My Number, ni des coordonnées bancaires, ni des numéros de pension.

## Quels sont les risques pour les personnes concernées ?

L'agence affirme n'avoir détecté à ce stade aucun cas d'utilisation frauduleuse des informations concernées. Cette absence de préjudice constaté reste toutefois une évaluation de l'agence elle-même, non confirmée par un organisme indépendant. Elle a néanmoins averti d'un risque accru d'usurpation d'identité et d'hameçonnage, recommandant de ne pas ouvrir de liens ni de pièces jointes provenant de communications non sollicitées, et rappelant qu'elle ne demande jamais de mot de passe ni d'informations de carte bancaire par e-mail ou par téléphone. Les personnes concernées seront contactées directement, et une ligne d'assistance dédiée a été mise en place.

L'agence a notifié la Commission japonaise de protection des informations personnelles le 15 juillet 2026. Elle explique le délai avant la divulgation publique par la complexité du travail nécessaire pour déterminer la voie d'intrusion, identifier les informations potentiellement concernées et établir la liste des personnes touchées.

## À retenir

- L'agence numérique du Japon a annoncé le 14 septembre 2026 qu'une faille dans un boîtier VPN avait exposé environ 246 000 lignes de données personnelles d'agents publics.
- L'intrusion, détectée le 25 juin 2026 et confirmée le 9 juillet, exploitait une vulnérabilité de sévérité moyenne, non inédite, dans un dispositif VPN du Government Solution Service.
- Les données concernées incluent des noms, adresses e-mail, numéros de téléphone et adresses physiques, mais pas les numéros d'identification My Number ni des données bancaires.
- L'agence affirme n'avoir constaté aucune utilisation frauduleuse des données à ce jour, tout en avertissant d'un risque accru d'hameçonnage pour les personnes concernées.

## Source

[BleepingComputer : « Japan's Digital Agency says VPN flaw exposed 246,000 personnel records »](https://www.bleepingcomputer.com/news/security/japans-digital-agency-says-vpn-flaw-exposed-246-000-personnel-records/)

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/japon-agence-numerique-faille-vpn-246000-agents