デジタル庁は金曜、香川県の町役場から窃取されたVPNユーザー名とワンタイムパスワードが闇市場に出回った事件を受け、自治体のVPN設定の抜き打ち点検を指示した。固定資産税システムへのリモート経路が露呈した。
主要3社の装置で多要素認証を2週間以内に確認するよう県の情報システム担当者に通達。香川県は水曜に外部VPNポートを遮断し、給与ファイルへの到達は防いだとする。
漏えいの経路
JPCERT/CCの調整メモによると、非常勤職員がヘルプデスクと同じパスワードをSSL-VPNに使い、フィッシングでセッションが奪われた。設定バックアップから42アカウントのハッシュが流出した。
掲示は英語・ロシア語系フォーラム。ランサムは見られず、即時転売目的とみられる。
点検項目
旧暗号の無効化、財務担当へのハードトークン、上下水の制御系とのセグメント分離が必須。コロナの在宅補助金で導入した装置の初期設定が残る例が多い。
11月に匿名化結果を公表。不適合自治体は2027年度のゼロトラスト補助が不利になる可能性。
ベンダーと保険
2社が設定一括エクスポートに二段階承認を要するファームを配信。自治体向けサイバー保険は四半期平均6%値上げ。四国・東北でも類似事例。
香川県は10月まで委託先のホットラインを設置。
住民への影響
税の来庁予約の電話が混む可能性。能動的侵入が確認されない限り、外向きの納付ポータル停止は避けるよう求めた。
