要約

  • 8月19日の第二報で、契約情報などを扱う販売管理システムが新たな調査対象になった。8月17日の第一報では、さくらのレンタルサーバの583アカウントへの不正ログインが確認されていた。
  • 1,360,563は影響の可能性がある母集団の上限であり、被害が確定した件数ではない。社外へのデータ持ち出しも確認されておらず、サービス提供環境とは別システムだと同社は説明する。

第二報で重要なのは、数字の大きさだけではない。調査対象が、顧客が利用するレンタルサーバー環境から、会員情報と契約を管理する社内システムへ広がった点にある。可用性の問題と、顧客管理面の機密性の問題を分けて見る必要がある。

さくらは8月9日、同社管理のサーバー環境で異常を検知した。その後、583アカウントへの不正ログイン、顧客が利用できる領域への到達、複数サーバーへのマルウェア設置を確認した。メール、ウェブサイト、ログなど、顧客領域の情報が閲覧または取得された可能性がある。

販売管理システムへのアクセスは、8月9日の検知より前に起きたという。レンタルサーバー側の侵入との関係は調査中だ。侵入口、滞在期間、マルウェアの種類、システム間の移動経路は明らかにされていない。

第二報に掲載された表では、会員ID、会社名、部署名、住所、氏名、電話番号、メールアドレス、生年月日、性別、FAX番号、契約サービス、契約期間、請求金額などが対象情報として挙げられている。最大1,360,563アカウント分が影響範囲に入る可能性がある。

このうち30アカウントでは、ハッシュ化されたパスワード情報にアクセスされた可能性もある。販売管理システムにクレジットカード情報は保存していないという。ただし、契約情報を使ったなりすましや、使い回された認証情報への攻撃リスクまで消えるわけではない。

現時点で、データが外部に持ち出された事実は確認されていない。これは「持ち出しがなかった」と確定した意味ではなく、調査がその事実に到達していないという表現だ。実際に閲覧・取得された情報の特定と、対象者への個別連絡は続いている。

同社は、販売管理システムは「さくらのクラウド」などのサービス提供環境とは別だと説明する。第一報時点では、さくらのVPS、さくらのクラウド、さくらの専用サーバ PHY、高火力 PHYへの影響も確認されていなかった。サービス停止の公表もない。

したがって、クラウド基盤が侵害された、あるいは停止したと報じる根拠はない。一方で、システムの分離はフォレンジックで確かめるべき統制でもある。どの認証情報が使われ、どの境界まで権限が届いたかが次の焦点になる。

さくらは、認証情報の失効、アクセス遮断、マルウェア除去、監視強化、外部専門機関による調査、関係機関への報告を実施した。8月20日には、ランサムウェアではなく身代金要求もなかったと回答したが、マルウェアの詳細は安全上の理由で公表していない。

同社は国内のホスティング、クラウド、データセンター、GPU計算基盤を担い、日本のガバメントクラウドの国内事業者にも選定されている。この位置付けは統制検証の重要性を示すが、政府向け環境が影響を受けたことを意味しない。

情報源