デジタル庁は2026年9月11日、同庁が運用するガバメントソリューションサービス(Government Solution Service:GSS)に対する不正アクセスにより、職員などの個人情報約24.6万件が外部へ漏えいした可能性があると発表しました。
デジタル庁によると、第三者はネットワーク接続機器である仮想プライベートネットワーク(Virtual Private Network:VPN)機器の脆弱性を悪用してGSSへ侵入しました。その後、保守運用担当者のアカウントを利用してサーバー上の大量のファイルへアクセスしていたことが確認されています。
漏えいした可能性がある情報には、氏名約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件、住所約1,000件などが含まれます。一方、マイナンバー、金融機関口座情報、年金番号などは含まれていないことを確認したとしています。
また、対象はGSSを利用する府省庁などの職員や、その業務に携わった公務員、事業者、個人などで、一般の国民の個人情報は含まれていないとデジタル庁は説明しています。
現時点で、悪用されたVPN製品名やCVE番号、攻撃者、侵入開始時期などは公表されていません。公開情報にない製品名や脆弱性を推測して今回の事案と結び付けるべきではありません。
GSS不正アクセス事案の概要
| 項目 | 内容 |
|---|---|
| 運用主体 | デジタル庁 |
| 対象サービス | ガバメントソリューションサービス(GSS) |
| 異常検知 | 2026年6月25日 |
| 侵入経路判明 | 2026年7月9日 |
| 侵入方法 | VPN機器の脆弱性を悪用 |
| 漏えいした可能性のある個人情報 | 約24.6万件 |
| 主な対象 | GSS利用機関の職員、公務員等、業務関係者・事業者 |
| 二次被害 | 2026年9月11日時点で確認されていない |
| 初動対応 | VPNへのパッチ適用、対象アカウント停止、侵害機器の外部通信遮断 |
GSSとは
GSSは、デジタル庁が整備・運用する政府共通の業務環境です。府省庁などが利用する業務基盤として、職員が日常業務で扱う情報やシステムを支える役割を持ちます。
今回漏えいした可能性がある情報は、一般国民向け行政サービスの利用者情報ではなく、GSS利用機関の職員や、その業務に関係した事業者・個人の情報です。
デジタル庁のQ&Aによると、一般国民の個人情報は対象に含まれていません。公務員以外では、GSS利用機関の業務に携わった企業の従業員や個人事業主、Web会議に参加した人の氏名、業務で使用するメールアドレスや電話番号、事業所所在地などが含まれるとしています。
6月25日に大量ファイルアクセスを検知
デジタル庁が最初に異常を検知したのは6月25日です。
保守運用担当者のアカウントを利用し、サーバー上の大量のファイルへアクセスする動作が確認されたため、調査を開始しました。
日経クロステックなどの報道では、第三者による不正アクセスは5月下旬ごろから続いていたとされています。一方、デジタル庁の9月11日付公式通知では侵入開始時期までは明記していません。
このため本記事では、6月25日を公式に確認された検知日とし、5月下旬ごろという時期は報道ベースの補足情報として扱います。
7月9日にVPN脆弱性を利用した侵入と判明
調査の結果、7月9日に第三者がVPN機器の脆弱性を利用してシステムへ侵入し、不正アクセスを行っていたことが判明しました。
デジタル庁は同日、対象となった保守運用担当者のアカウントを停止し、侵害された機器と外部との通信を遮断しました。さらにVPNへパッチを適用し、以後の不正アクセスを防止したとしています。
ここで重要なのは、公開情報ではVPN製品や脆弱性の詳細が明らかにされていないことです。
デジタル庁はQ&Aで、現在も調査を継続しており、セキュリティ対策上、公表を差し控えている事項があると説明しています。そのため、既知のVPN脆弱性や特定メーカーの製品を今回の事案に結び付ける根拠は現時点ではありません。
漏えいした可能性がある個人情報は約24.6万件
デジタル庁によると、漏えいした可能性がある個人情報は約24.6万件です。
内訳は次の通りです。
- GSS利用機関の職員および業務に携わった公務員等:約18.9万件
- GSS利用機関の業務に携わった事業者および個人:約5.7万件
含まれる情報の属性は、氏名約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件、住所約1,000件などです。これらの項目には重複があります。
なお、デジタル庁のQ&Aでは、電話番号や住所の多くは個人の私用連絡先や自宅住所ではなく、府省庁の庁舎所在地や公務で利用する連絡先として登録されたものが大半だと説明されています。
一方で、氏名や業務用メールアドレス、電話番号などを組み合わせれば、特定組織の職員を狙ったなりすましや標的型フィッシングに利用される可能性があります。
マイナンバーや口座情報は含まれていない
デジタル庁は、今回漏えいした可能性がある情報について、マイナンバー、金融機関口座情報、年金番号などは含まれていないことを確認しています。
また2026年9月11日時点で、本件に関連する個人情報の悪用などの二次被害も確認されていません。
ただし、二次被害が確認されていないことと、今後悪用されないことは同じではありません。
デジタル庁は、漏えいした可能性がある個人情報が、なりすましメールやフィッシングメールなどへ悪用される可能性があるとして、不審なメール、電話、SMSへの注意を呼びかけています。
なぜ9月11日の公表まで時間がかかったのか
異常を検知した6月25日から公表の9月11日まで、約2か月半あります。
デジタル庁はQ&Aで、侵入経路の分析、漏えいした可能性がある情報の特定、個人情報の対象者確認などに相当の時間を要したと説明しています。
7月9日にVPN脆弱性を利用した侵入経路を特定し、侵害機器の遮断やアカウント停止などを行った後も、外部専門事業者と調査を継続しました。
その結果、個人情報が外部へ漏えいした可能性があると確認し、一定の事実関係を確認できた段階で公表したとしています。
「約24.6万件」は漏えい確定件数ではない
デジタル庁は一貫して「漏えいした可能性がある」と表現しています。
Q&Aでは、不正アクセスの痕跡が確認された情報について、対象者の保護を優先し、実際に外部へ持ち出されたことを完全には確認できないものも含めて対象としているため、「可能性がある」としていると説明しています。
したがって約24.6万件は、「24.6万件すべてが外部へ持ち出されたことを技術的に確認した」という意味ではありません。
一方、不正アクセスの痕跡がある以上、安全側に立って対象者へ通知する必要があるという判断です。
他システムへの被害は確認されていない
デジタル庁はQ&Aで、今回の影響は対象となったシステムに限定され、他のシステムへの不正アクセスや情報漏えいなどの被害は確認していないとしています。
また、侵害を受けた機器と外部との通信を遮断したものの、GSSを利用する政府業務には支障が生じていないと説明しています。
現時点で公開情報から確認できるのはここまでであり、攻撃者の属性、侵入後の詳細な操作、VPN脆弱性のCVE番号、侵害期間などは未公表です。
対象者へ順次個別連絡
デジタル庁は、漏えいした可能性がある個人情報の対象者を特定し、順次個別に連絡するとしています。
対象となる可能性がある人は、デジタル庁や関係機関を装ったメールや電話、SMSに注意する必要があります。
デジタル庁は、メールや電話でパスワードなどの認証情報やクレジットカード情報を尋ねることはないと明記しています。
「今回の漏えい確認のため」「アカウント保護のため」などと称して、リンク先でパスワードを入力させる連絡には特に注意が必要です。
VPNは組織ネットワークの重要な境界
今回の事案は、VPNなどのネットワーク接続機器が侵害された場合の影響を改めて示しています。
VPN機器は外部から組織内部へ接続するための境界に配置されるため、脆弱性を悪用されると、本来は内部利用者だけが到達できるシステムへの足掛かりとして利用される可能性があります。
企業や行政機関では、VPN機器についてベンダーのセキュリティ情報を継続的に確認し、インターネット公開機器を資産管理の対象として正確に把握することが重要です。
また、脆弱性情報が公開された際に「CVSSが高いかどうか」だけで判断するのではなく、外部公開の有無、認証前に悪用可能か、実悪用が確認されているかなどを踏まえて更新優先度を決める必要があります。
既知のVPN脆弱性を把握していたが修正前に悪用
今回の事案では、侵入経路となったVPN機器の脆弱性が未知のゼロデイだったわけではありません。
松本尚デジタル大臣は9月11日の記者会見で、この脆弱性は事前に把握していた既知の問題だったと説明しました。デジタル庁は脆弱性の深刻度に応じて優先順位を付け、順番にパッチを適用していましたが、今回悪用された脆弱性は緊急度が高いものとして扱われておらず、修正対応の途中で攻撃を受けたとしています。
ITmediaの会見報道では、この脆弱性は「中等度」と説明されています。
この点は今回の事案で特に重要です。脆弱性情報を把握しているだけでは防御は完了せず、外部公開されたVPNやファイアウォールなどの境界機器では、CVSSやベンダー評価だけでなく、インターネットからの到達性、攻撃された場合の影響、実悪用の可能性を踏まえて更新優先度を決める必要があります。
デジタル庁は今回の事案を受け、脆弱性管理方法の見直しと外部からの接続方法の改善を進めるとしています。
まとめ
デジタル庁は2026年9月11日、GSSに対する不正アクセスにより、職員や業務関係者などの個人情報約24.6万件が外部へ漏えいした可能性があると発表しました。
第三者はVPN機器の脆弱性を利用してシステムへ侵入し、保守運用担当者のアカウントを利用して大量のファイルへアクセスしていました。デジタル庁は7月9日に侵入経路を特定し、VPNへのパッチ適用、対象アカウントの停止、侵害機器の外部通信遮断を行っています。
漏えいした可能性がある情報は氏名約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件、住所約1,000件などです。一般国民の個人情報、マイナンバー、金融機関口座情報、年金番号などは含まれていません。
また約24.6万件はすべての情報が外部へ持ち出されたことを確定した数字ではなく、不正アクセスの痕跡から漏えいの可能性を否定できない情報を含めた対象件数です。
悪用されたVPN製品やCVE番号、攻撃者などは現時点で公表されていません。デジタル庁は対象者への個別連絡を進めるとともに、脆弱性管理方法と外部接続方法を見直すとしています。

コメント