概要

デジタル庁が運用するガバメントソリューションサービス(GSS)で、VPN機器の脆弱性を悪用した第三者による不正アクセスが発生し、約24.6万件の個人情報が外部に漏えいした可能性があることが判明しました。対象はGSS利用機関の職員や業務関係者などで、一般の方の個人情報は含まれていないとしています。

デジタル庁は2026年9月11日、同庁が運用するガバメントソリューションサービス(GSS)において、第三者による不正アクセスが発生し、個人情報を含むファイルの一部が外部に漏えいした可能性があると発表しました。

漏えいした可能性がある個人情報は約24.6万件で、GSSを利用する各府省庁などの職員や、その業務に携わった事業者・個人に関する情報です。一般の方の個人情報は含まれていないことを確認したとしています。

VPN機器の脆弱性を悪用して侵入

デジタル庁によると、2026年6月25日、保守運用担当者のアカウントを利用してサーバー上の大量のファイルにアクセスが行われたことを検知し、調査を開始しました。

その後、2026年7月9日に、第三者がネットワーク接続機器(VPN)の脆弱性を悪用してシステムへ侵入し、不正アクセスを行っていたことが判明しました。

同日、対象となった保守運用担当者のアカウントを停止するとともに、侵害された機器と外部との通信を遮断し、以降の不正アクセスを防止したとしています。

約24.6万件の個人情報が漏えいの可能性

外部専門事業者の協力を得て調査を進めた結果、個人情報を含むファイルの一部が外部に漏えいした可能性があることを確認しました。

漏えいした可能性がある個人情報は約24.6万件です。

対象となる情報には、以下のような項目が含まれます。

  • 氏名:約23.6万件
  • メールアドレス:約23.1万件
  • 電話番号:約9.4万件
  • 住所:約0.1万件

各項目には重複があります。

対象はGSS利用機関の職員や業務関係者

漏えいした可能性がある情報のうち、GSS利用機関の職員や、GSS利用機関の業務に携わった公務員などの情報は約18.9万件です。

また、GSS利用機関の業務に携わった事業者および個人の情報は約5.7万件とされています。

デジタル庁は、一般の方の個人情報は今回の対象に含まれていないことを確認したとしています。

マイナンバーや口座情報、年金番号は含まれず

デジタル庁によると、漏えいした可能性がある個人情報には、マイナンバー、金融機関の口座情報、年金番号などは含まれていません。

なりすましメールやフィッシングに注意

現時点では、本件に関連する個人情報の悪用などの二次被害は確認されていません。

一方で、漏えいした可能性がある氏名やメールアドレス、電話番号などが悪用され、デジタル庁や関係機関を装ったなりすましメールやフィッシングメール、SMS、電話などに利用される可能性があります。

デジタル庁は、身に覚えのない連絡に記載されたリンクや添付ファイルを開いたり、パスワードなどの認証情報、クレジットカード情報などの個人情報を入力したりしないよう注意を呼びかけています。

また、デジタル庁がメールや電話で、パスワードなどの認証情報やクレジットカード情報などの個人情報を尋ねることはないとしています。

対象者には順次個別に連絡

デジタル庁では、漏えいした可能性がある個人情報の対象者を特定したうえで、順次個別に連絡を行うとしています。

脆弱性管理や外部接続方法を見直し

デジタル庁は今回の事案を受け、脆弱性管理方法の見直しや、外部からの接続方法の改善など、セキュリティ対策の強化と再発防止を進めるとしています。

公表されたQ&Aでは、今回悪用された脆弱性について、当初の脆弱性評価ではCVSS値がMediumレベルだったことも明らかにされています。

公式発表・参考情報

不審なメールやSMSを受け取った場合

企業名やサービス名を装ったメールやSMSが届いた場合でも、 本文中のURLをすぐに開かず、 公式サイトや公式アプリから直接確認してください。

フィッシングJPでは、 実際に確認されたフィッシングメールや 不審なドメインの情報も掲載しています。

フィッシングメールを確認する →