デジタル庁は金曜、香川県の町役場から窃取されたVPNユーザー名とワンタイムパスワードが闇市場に出回った事件を受け、自治体のVPN設定の抜き打ち点検を指示した。固定資産税システムへのリモート経路が露呈した。

主要3社の装置で多要素認証を2週間以内に確認するよう県の情報システム担当者に通達。香川県は水曜に外部VPNポートを遮断し、給与ファイルへの到達は防いだとする。

漏えいの経路

JPCERT/CCの調整メモによると、非常勤職員がヘルプデスクと同じパスワードをSSL-VPNに使い、フィッシングでセッションが奪われた。設定バックアップから42アカウントのハッシュが流出した。

掲示は英語・ロシア語系フォーラム。ランサムは見られず、即時転売目的とみられる。

点検項目

旧暗号の無効化、財務担当へのハードトークン、上下水の制御系とのセグメント分離が必須。コロナの在宅補助金で導入した装置の初期設定が残る例が多い。

11月に匿名化結果を公表。不適合自治体は2027年度のゼロトラスト補助が不利になる可能性。

ベンダーと保険

2社が設定一括エクスポートに二段階承認を要するファームを配信。自治体向けサイバー保険は四半期平均6%値上げ。四国・東北でも類似事例。

香川県は10月まで委託先のホットラインを設置。

住民への影響

税の来庁予約の電話が混む可能性。能動的侵入が確認されない限り、外向きの納付ポータル停止は避けるよう求めた。