デジタル庁 GSS(ガバメントソリューションサービス)に不正アクセス、VPN脆弱性を悪用 職員等約24.6万件の個人情報漏えいの可能性

セキュリティニュース

投稿日時: 更新日時:

デジタル庁は2026年9月11日、同庁が運用するガバメントソリューションサービス(GSS)への不正アクセスにより、職員などの個人情報を含むファイルの一部が外部に漏えいした可能性があると公表しました。

漏えいした可能性がある個人情報は約24.6万件で、氏名約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件、住所約0.1万件などが含まれます。一般の方の個人情報や、マイナンバー、金融機関口座情報、年金番号などは含まれていないことを確認したとしています。

侵入経路については、第三者がネットワーク接続機器(VPN)の脆弱性を利用したことまで判明しています。一方、VPNの製品名、悪用された脆弱性のCVE番号、脆弱性の公表時期、攻撃者の情報などは公表されていません。

デジタル庁GSS不正アクセスのサマリー

確認できている内容:

  • デジタル庁は2026年9月11日、GSSへの不正アクセスによる個人情報漏えいの可能性を公表しました。
  • 2026年6月25日、保守運用担当者のアカウントを利用したサーバ上の大量ファイルへのアクセスを検知し、調査を開始しました。
  • 7月9日、第三者がVPNの脆弱性を利用してシステムへ侵入し、不正アクセスしていたことが判明しました。
  • 同日、デジタル庁は当該保守運用担当者のアカウントを停止し、侵害された機器と外部との通信を遮断しました。
  • 公表資料の概要図では、初動対応としてVPNへのパッチ適用も実施したとしています。
  • 漏えいした可能性がある個人情報は約24.6万件です。GSS利用機関の職員や業務に携わった公務員等が約18.9万件、事業者および個人が約5.7万件です。
  • 個人情報には、氏名約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件、住所約0.1万件などが含まれます。各項目には重複があります。
  • 一般の方の個人情報は含まれていません。また、マイナンバー、金融機関口座情報、年金番号等も含まれていないことを確認しています。
  • 9月11日時点で、本件に関連する個人情報の悪用などの二次被害は確認されていません。
  • デジタル庁は対象者を特定し、順次個別に連絡するとしています。

現時点で公表されていない内容:

  • VPN機器のメーカー、製品名、バージョン
  • 悪用された脆弱性のCVE番号
  • 当該脆弱性が侵入前に公開済みだったか、修正版が提供済みだったか
  • 保守運用担当者アカウントがどのような経緯で利用されたか
  • 攻撃者の帰属や目的
  • マルウェアやランサムウェアが使用されたか
  • 個人情報保護委員会への報告状況
項目 内容
公表日 2026年9月11日
大量アクセス検知日 2026年6月25日
侵入経路判明日 2026年7月9日
対象組織・サービス デジタル庁 ガバメントソリューションサービス(GSS)
インシデント 第三者による不正アクセス、個人情報を含むファイルの外部漏えいの可能性
侵入経路 ネットワーク接続機器(VPN)の脆弱性を利用
漏えいした可能性がある個人情報 氏名、メールアドレス、電話番号、住所など
対象件数 約24.6万件
一般の方の個人情報 含まれていないことを確認
マイナンバー等 マイナンバー、金融機関口座情報、年金番号等は含まれていないことを確認
二次被害 2026年9月11日時点で確認されていない
初動対応 VPNパッチ適用、対象アカウント停止、侵害機器と外部との通信遮断等
再発防止 脆弱性管理方法の見直し、外部からの接続方法の改善等
個人情報保護委員会への報告 公表文では確認できず

6月25日に大量ファイルアクセスを検知、7月9日にVPN脆弱性の悪用が判明

デジタル庁によると、最初の異常検知は2026年6月25日でした。

GSSの保守運用担当者のアカウントを利用し、サーバ上の大量のファイルへアクセスする動きを検知したため、同庁は調査を開始しました。

その後、7月9日に第三者がネットワーク接続機器(VPN)の脆弱性を利用してシステムへ侵入し、不正アクセスを行っていたことが判明しました。

同日、デジタル庁は不正アクセスに利用された保守運用担当者のアカウントを停止しました。侵害された機器と外部との通信も遮断し、以後の不正アクセスを防止したとしています。

外部専門事業者と調査を進めた結果、GSS上で取り扱っていた個人情報を含むファイルの一部について、外部に漏えいした可能性があることを確認しました。

日付 経緯
2026年6月25日 保守運用担当者アカウントを利用した大量ファイルへのアクセスを検知し、調査開始
2026年7月9日 第三者がVPNの脆弱性を利用してシステムへ侵入していたことが判明
同日 対象アカウントを停止、侵害機器と外部との通信を遮断
調査期間中 外部専門事業者と調査し、個人情報を含むファイルの一部に外部漏えいの可能性を確認
2026年9月11日 デジタル庁が事案を公表

約24.6万件の個人情報に漏えいの可能性

漏えいした可能性がある個人情報は約24.6万件です。

対象は、GSSを利用する各府省庁等の職員だけではありません。GSS利用機関の業務に携わった公務員等、事業者、個人も含まれています。

対象 件数
GSS利用機関の職員、GSS利用機関の業務に携わった公務員等 約18.9万件
GSS利用機関の業務に携わった事業者および個人 約5.7万件
合計 約24.6万件

公務員等には独立行政法人の職員も含まれます。

デジタル庁は「約24.6万件が漏えいした」と確定しているわけではありません。個人情報が含まれるファイルについて外部に漏えいした可能性がある、という公表段階です。

氏名約23.6万件、メールアドレス約23.1万件などが対象

漏えいした可能性がある個人情報の属性は、氏名、メールアドレス、電話番号、住所などです。各項目には重複があります。

情報の種類 件数
氏名 約23.6万件
メールアドレス 約23.1万件
電話番号 約9.4万件
住所 約0.1万件
その他 詳細は公表されていません

一般の方の個人情報は含まれていないことを確認しています。

また、マイナンバー、金融機関口座情報、年金番号等も、漏えいした可能性がある個人情報には含まれていないとしています。

VPNの脆弱性を悪用、製品名やCVE番号は未公表

今回の公表では、侵入経路が「ネットワーク接続機器(VPN)の脆弱性」であることまで明らかになっています。

一方、デジタル庁はVPN機器のメーカーや製品名、バージョン、悪用された脆弱性のCVE番号を公表していません。

公表資料の概要図では、初動対策として「VPNパッチの適用」が挙げられています。ただし、悪用された脆弱性が侵入前から公開されていた既知脆弱性だったのか、侵入時点で修正版が提供されていたのかは明らかになっていません。

そのため、本件を「既知のVPN脆弱性を放置したことが原因」と断定することはできません。

また、6月25日に検知された大量ファイルアクセスでは保守運用担当者のアカウントが利用されていますが、認証情報が窃取されたのか、VPN侵入後に何らかの方法でアカウントを利用できる状態になったのかなど、具体的な経緯は公表されていません。

多要素認証の設定状況や、攻撃者が認証を回避したかどうかについても確認できません。

デジタル庁はVPNパッチ適用とアカウント停止、外部通信遮断を実施

デジタル庁の公表資料では、事案発生後の主な初動対策として、VPNへのパッチ適用、不正アクセスに利用された保守運用担当者アカウントの停止、侵害された機器と外部との通信遮断を挙げています。

再発防止策としては、脆弱性管理方法の見直しと、外部からの接続方法の改善を進めるとしています。

現時点では、脆弱性管理を具体的にどのように変更するのか、外部接続方式をどう変更するのかといった技術的な内容は公表されていません。

二次被害は確認されず、対象者へ順次個別連絡

デジタル庁は、漏えいした可能性がある個人情報の対象者を特定し、順次個別に連絡するとしています。

2026年9月11日時点で、本件に関連する個人情報の悪用などの二次被害は確認されていません。

一方、氏名、メールアドレス、電話番号などは、なりすましメールやフィッシングメールに利用される可能性があります。

デジタル庁は対象者に対し、デジタル庁や関係機関を装った不審なメール、電話、SMSに注意し、身に覚えのない連絡に含まれるリンクや添付ファイルを開かないこと、パスワードやクレジットカード情報などを入力しないことを呼びかけています。

同庁は、パスワードなどの認証情報やクレジットカード情報をメールや電話で尋ねることはないと説明しています。

GSSは府省庁共通の業務用PC・ネットワーク環境

ガバメントソリューションサービス(GSS)は、デジタル庁が提供する政府共通の標準的な業務環境です。

各府省庁の職員が利用する業務用PC、ネットワーク、オフィスソフトウェア、コミュニケーションツール、セキュリティ対策などを共通基盤として提供しています。

デジタル庁が2026年2月に公表した情報では、GSSは18機関、約5万3,000人の職員が利用しており、今後約28万人規模まで拡大する見込みとされています。

今回の約24.6万件はGSSの現在の利用者数を示すものではありません。漏えいした可能性がある情報には、GSS利用機関の職員だけでなく、業務に携わった公務員等、事業者、個人も含まれています。

情報システム部門への示唆

今回の公表で侵入経路として確認されているのは、VPN機器の脆弱性です。一方、その脆弱性が侵入前に公開されていたかは明らかになっていません。

企業側では、インターネットから到達可能なVPNやファイアウォールなどのネットワーク機器について、製品名、バージョン、サポート期限、外部公開状況を資産台帳から確認できる状態にしておく必要があります。脆弱性情報を受け取ってから影響確認、更新判断、パッチ適用までを誰が担当するのかも確認対象です。

VPN機器の脆弱性管理については、「個人情報保護委員会、第1四半期に141件を指導 ランサムウェア15件、VPN脆弱性放置や弱い認証を問題視」でも国内の監督事例を整理しています。

また、本件では保守運用担当者アカウントによる大量ファイルアクセスが検知の起点となりました。特権・保守アカウントについて、通常時と比べて異常な件数のファイル参照やダウンロードが発生した場合に検知できるか、利用元、時間帯、アクセス対象を後から追跡できるかを確認します。

VPNログ、認証ログ、管理者操作ログ、サーバアクセスログ、外向き通信ログについて、インシデント調査に必要な期間が保存されているかも確認事項です。

さらに、外部接続機器にパッチを適用しただけでは、侵入済みでないことの確認にはなりません。脆弱な期間に外部公開されていた機器では、不審なログイン、特権アカウント利用、大量ファイルアクセス、外部へのデータ転送など、侵害後の挙動も調査対象に含めます。

本件ではVPNの製品名やCVE番号などが公表されていません。続報では、悪用された脆弱性の詳細、侵入から大量ファイルアクセスまでの経路、対象ファイルの特定状況、外部流出の確認結果、再発防止策の具体化が確認ポイントになります。

出典