NieuwsMacroDatabreach bij Japans Digitaal Agentschap legt gegevens van 246.000 personen bloot

Databreach bij Japans Digitaal Agentschap legt gegevens van 246.000 personen bloot

Auteur: Cryptopolitan·

Belangrijkste punten

  • De inbreuk trof overheidspersoneel en contractanten van meerdere ministeries die gebruikmaken van de gedeelde Government Solution Service.
  • De blootgelegde gegevens omvatten namen, e-mailadressen, telefoonnummers en fysieke adressen, verdeeld over ongeveer 246.000 sets met persoonsgegevens.
  • Onderzoekers identificeerden een kwetsbaarheid in een VPN-apparaat als het vermoedelijke toegangspunt en traceerden de inbraak tot eind mei.
  • Het Japanse Digitale Agentschap zei geen bevestigde gevallen van misbruik in verband met de blootgelegde informatie te hebben vastgesteld.
  • Analisten zullen letten op mogelijk gebruik van de gelekte gegevens bij phishing, gewelddadige aanvallen of cryptovalutagerelateerde criminaliteit.
Databreach bij Japans Digitaal Agentschap legt gegevens van 246.000 personen bloot

Japan kreeg op vrijdag 11 september opnieuw te maken met een grote cybersecurityinbreuk, nadat aanvallers toegang hadden gekregen tot het Japanse Digitale Agentschap en ongeveer 246.000 sets met persoonsgegevens hadden blootgelegd.

Bij het incident werden namen, e-mailadressen en telefoonnummers van Japanse ambtenaren en contractanten getroffen. Volgens het agentschap drong de aanvaller binnen via een gedeeld overheidsnetwerk. Het Digitale Agentschap zei dat de blootgelegde informatie niet in verband is gebracht met bevestigde gevallen van misbruik, die kunnen variëren van phishingcampagnes tot gewelddadige aanvallen.

Welke gegevens zijn blootgelegd?

De aanvallers kregen via de Government Solution Service (GSS), een gedeeld werkplatform dat door ministeries en overheidsinstanties in heel Japan wordt gebruikt, toegang tot e-mailadressen van overheidsmedewerkers en persoonlijke telefoonnummers die aan echte namen waren gekoppeld. Omdat het platform door meerdere overheidsorganisaties wordt gedeeld, hielden de blootgelegde records verband met gebruikers uit verschillende publieke instellingen en niet met slechts één afdeling.

De inbreuk was qua omvang kleiner dan het incident rond My Number, waarbij gewone burgers werden getroffen. Per gegevenscategorie omvatte de blootgelegde informatie 236.000 namen, 231.000 e-mailadressen, 94.000 telefoonnummers en 1.000 fysieke adressen.

Hoe kregen de aanvallers toegang tot het netwerk?

Het Digitale Agentschap zei dat het op 25 juni ongebruikelijke activiteit vaststelde, nadat een account van een contractant voor onderhoud en operationele werkzaamheden toegang had gekregen tot een groot aantal bestanden. Onderzoekers concludeerden dat de inbraak eind mei was begonnen.

Enkele weken later identificeerden onderzoekers een kwetsbaarheid in een VPN-apparaat als het vermoedelijke toegangspunt. Het agentschap zei dat het het account had geschorst en de gecompromitteerde apparatuur op dezelfde dag als de update van 9 juli van het externe netwerk had losgekoppeld.

Ook de Franse belastingdienst DGFiP werd getroffen door een vergelijkbare inbreuk waarbij een interne VPN betrokken was, zoals Cryptopolitan eerder meldde.

Japan blijft een frequent doelwit

Japan behoort volgens het cybercriminaliteitsrapport van CloudSEK uit 2026 tot de tien landen die wereldwijd het vaakst doelwit zijn. De inbreuk is opvallend omdat Japan het Digitale Agentschap in 2021 oprichtte om de informatietechnologie van de overheid te moderniseren en te beveiligen.

In juli werden bij een bevestigde inbreuk bij KDDI ongeveer 12,23 miljoen e-mailadressen en 7,61 miljoen wachtwoorden blootgelegd.

Chinese hackers drongen in 2023 ook binnen bij het Japanse National Center of Incident Readiness and Strategy for Cybersecurity. Vermoedelijk bleef die aanval maandenlang onopgemerkt.

Mogelijke risico’s voor cryptovalutahouders

Gelekte persoonsgegevens kunnen ook worden gebruikt bij aanvallen op cryptovalutahouders. Telegram-oprichter Pavel Durov wees op een datalek met persoonsgegevens bij een Franse overheidsinstelling, nadat in Frankrijk in de eerste drieënhalve maanden van het jaar 41 aan crypto gekoppelde ontvoeringsincidenten waren gemeld.

Chainalysis registreerde in de eerste helft van 2026 meer dan $30 miljoen die bij gewelddadige aanvallen werd gestolen. Dat bedrag lag op koers om de $58 miljoen te overtreffen die bij dergelijke aanvallen in 2025 werd gestolen.

Analisten zullen volgen of de 236.000 namen en 231.000 e-mailadressen die bij de inbreuk op het Japanse Digitale Agentschap zijn blootgelegd, bij toekomstige aanvallen of ander misbruik opduiken.