الخلاصة

  • أضاف الإفصاح الثاني لشركة Sakura Internet نظام إدارة المبيعات، الذي يحفظ بيانات العضوية والعقود، إلى التحقيق في حادث بدأ بـ583 حساب استضافة.
  • رقم 1,360,563 هو الحد الأقصى لمجموعة قد تكون متأثرة، وليس عدداً مؤكداً للضحايا. كما لم تؤكد الشركة تسريباً خارجياً أو اختراق بيئة Sakura Cloud.

التغيير الأهم في تحديث 19 أغسطس هو انتقال التحقيق إلى طبقة تشغيلية أخرى. كان الإعلان الأول يتعلق بحسابات يستخدمها عملاء الاستضافة، أما الإعلان الثاني فيتناول نظاماً داخلياً يدير العقود وبيانات الأعضاء.

اكتشفت ساكورا نشاطاً غير طبيعي في 9 أغسطس داخل بيئة خوادم تديرها. وبعد التحقيق، أكدت دخولاً غير مصرّح به إلى 583 حساباً في Sakura Rental Server ووصول المهاجم إلى مساحات متاحة لهؤلاء العملاء، إضافة إلى زرع برمجيات خبيثة في بعض الخوادم.

وقد تكون معرّفات المستخدمين ورسائل البريد وبيانات المواقع والسجلات وملفات أخرى في مساحات العملاء قد عُرضت أو حصل عليها طرف ثالث. وفي وقت الإعلان الأول، لم تتلق الشركة بلاغات مؤكدة عن تشويه مواقع أو أضرار مماثلة.

قالت ساكورا إن الوصول المحتمل إلى نظام المبيعات وقع قبل اكتشاف 9 أغسطس. وما زالت تدرس ما إذا كان الحدثان مرتبطين. ولم تنشر حتى الآن مدخل الهجوم أو مدة بقائه أو نوع البرمجية الخبيثة أو مسار انتقال بين الأنظمة.

يسرد الجدول الرسمي معلومات قد تكون ضمن النطاق: معرّف العضو، الشركة والقسم، العنوان، الاسم، الهاتف، البريد الإلكتروني، تاريخ الميلاد، الجنس، الفاكس، الخدمة المتعاقد عليها، مدة العقد ومبلغ الفاتورة. وقد يصل عدد الحسابات التي تحتوي هذه البيانات إلى 1,360,563.

وفي 30 حساباً من هذه المجموعة، ربما أمكن الوصول إلى معلومات كلمات مرور محفوظة بصيغة تجزئة. وتقول ساكورا إن نظام المبيعات لا يخزن بيانات بطاقات ائتمان. لكن ذلك لا يلغي خطر انتحال الهوية بالبيانات التعاقدية أو اختبار كلمة مرور أعيد استخدامها في خدمة أخرى.

لم تكن الشركة قد أكدت إخراج بيانات إلى خارج أنظمتها عند نشر الإعلان الثاني. هذا وصف لحالة التحقيق، وليس إثباتاً لعدم النسخ. ولا يزال الفحص يحدد ما شوهد أو جرى الحصول عليه فعلاً ومن يجب إبلاغه.

وتؤكد ساكورا أن نظام المبيعات منفصل عن بيئات تقديم الخدمة، بما فيها Sakura Cloud. كما أن إعلانها الأول لم يكن قد أكد أثراً على Sakura VPS أو Sakura Cloud أو Dedicated Server PHY أو Koukaryoku PHY. ولم يُعلن توقف تشغيلي.

لذلك لا يوجد أساس لوصف الحادث على أنه اختراق للسحابة أو انقطاع لها. لكن الفصل المعماري نفسه يحتاج إلى إثبات جنائي رقمي: يجب تحديد بيانات الاعتماد المستخدمة والحدود التي تجاوزتها وما إذا بقي وصول دائم.

أعلنت الشركة إبطال بيانات اعتماد مشبوهة، وحجب الوصول، وإزالة البرمجيات الخبيثة، وتعزيز المراقبة والاستعانة بخبراء خارجيين وإبلاغ الجهات المختصة. وفي 20 أغسطس قالت إن الحادث ليس هجوم فدية ولم يتضمن طلب فدية، من دون كشف تفاصيل البرمجية.

تشغّل ساكورا خدمات استضافة وسحابة ومراكز بيانات وحوسبة GPU، واختيرت مزوداً محلياً لبرنامج Government Cloud الياباني. وتوضح هذه المكانة أهمية اختبار حدود التحكم، لكنها لا تعني أن أحمالاً حكومية تأثرت.

المصادر