デジタル庁GSS不正アクセス、最大24.6万件の個人情報流出か 既知のVPN脆弱性を突かれる
デジタル庁GSS不正アクセス、最大24.6万件の個人情報流出か

デジタル庁は9月11日、政府共通の業務環境「ガバメントソリューションサービス」(GSS)への不正アクセスがあったと公表した。GSSは、ゼロトラストネットワークアーキテクチャなどの技術を活用して各省庁の業務用PCやネットワーク環境を統合する、政府共通の業務環境。23機関、約15.4万人が利用している。

攻撃した第三者による不正アクセスで、最大で約24.6万件もの個人情報が外部に流出した可能性があるとされる。攻撃者は2026年5月下旬ごろからGSSのシステムに侵入しており、外部からの保守運用に利用していたVPN機器の脆弱性を突いたとみられている。

「ゼロトラスト」でも侵入 既知の脆弱性の後回しが原因

当時のデジタル大臣(佐藤氏)は会見で、「ゼロトラストとはいえ、探しても探してもどこかに穴が空いている可能性がある。再発防止策を何度も見直す必要がある」と述べた。

Pickt横長バナー — Telegram用の共同買い物リストアプリ

問題は「VPNがあったこと」そのものではなく、ゼロトラストの考え方をどこまで外部接続機器や保守運用にまで徹底できていたのかという点にある。脆弱性を突かれたVPN機器は、GSSのシステムの一部としてデジタル庁が管理しているもので、保守用の通信経路を「例外的」と称することがあるが、システム全体から見れば正規の管理対象機器である。つまりVPNは「例外的」ではない。

さらに悪いことに、悪用された脆弱性はデジタル庁自身が事前に把握していた。佐藤大臣は、脆弱性の存在を事案発生前から認識しており、緊急度の高い他の脆弱性から順に対応を進めていたさなかに悪用されたと説明した。

「中程度」の評価が招いた遅れ 悪用は公開から4日後

当初の脆弱性評価はCVSS(共通脆弱性評価システム)で「中」(Medium)程度。つまり「優先度は中程度だから後で直そう」と後回しにし、修正プログラムやパッチの適用前に悪用された。

攻撃者はパッチが当てられるのを待ってくれない。脆弱性が公開されると、悪意ある攻撃者は迅速に悪用を始める。今回の脆弱性はPalo Alto Networksが公表したCVE-2026-0257に該当する可能性があるとセキュリティアナリストのpiyokango氏は推測している。

もしこの推測どおりならば、5月13日に脆弱性が公開され、5月17日には既に悪用が観測されていた。つまり、米国サイバーセキュリティ・社会基盤安全保障庁(CISA)が既知の悪用脆弱性リストに登録した5月29日には、GSSへの侵入は既に始まっていた。「『中程度』だったから急ぎではなかった」という判断は、人間の速度の判断だ。攻撃者は機械の速度で動いている。

流出情報の内訳 氏名23.6万件、メール23.1万件

検知から公表までの時間も気になる。デジタル庁は6月25日に、保守運用担当者のアカウントを利用した大量のファイルへのアクセスを検知した。しかし公表は9月11日。約2.5カ月が経過している。調査、影響範囲の特定、漏えい可能性の確認に時間を要したと説明しているが、その間、対象者は自分たちの情報が漏れているかもしれないことを知らされずにいた。

漏えいの可能性がある個人情報は約24.6万件。その内容は、GSS利用機関の職員などが約18.9万件、業務に関わった事業者と個人が約5.7万件。また、漏えいした可能性のある個人情報の属性には、氏名が約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件が含まれる。

Pickt記事後バナー — 家族イラスト付きの共同買い物リストアプリ

説明の中で「一般人の個人情報は含まれていない」という趣旨の発言もあったが、それは安心材料ではない。一般の人情報ではないからといって、リスクが小さいとは限らない。実際に存在する公務員や関係事業者の氏名、メールアドレス、電話番号などが大量に漏えいすれば、本人になりすましたメールや電話などに悪用される可能性がある。

加えて、この種の事案が起こると「マイナンバーなどは含まれていなかった」といったコメントが付くことがある。しかし、それはあくまで今回、どのような情報が漏えいした可能性があるかという被害範囲の話だ。マイナンバーが含まれていなかったからといって、漏えいリスクが小さくなるわけではない。「含まれないから軽度の事案」「含まれるから重度の事案」という安易な二分法には違和感を覚える。