Resumo

  • O segundo aviso da Sakura incluiu o sistema que administra contratos e cadastros de membros na investigação iniciada após acessos não autorizados a 583 contas de hospedagem.
  • O máximo de 1.360.563 contas representa um perímetro possível, não um número confirmado de vítimas. A empresa também não confirmou exfiltração nem comprometimento do ambiente Sakura Cloud.

O fato novo divulgado em 19 de agosto não é apenas a ampliação de um número. A Sakura Internet passou a investigar uma camada diferente da sua operação: o sistema interno de gestão comercial, separado dos ambientes que entregam os serviços de nuvem e hospedagem.

A companhia detectou uma anomalia em 9 de agosto. Na primeira comunicação, confirmou logins indevidos em 583 contas do Sakura Rental Server, alcance a áreas disponíveis aos clientes e instalação de malware em alguns servidores. Identificadores, e-mails, conteúdo de sites, registros e outros arquivos de clientes podem ter sido vistos ou obtidos.

Segundo a Sakura, o possível acesso ao sistema comercial aconteceu antes da detecção de 9 de agosto. A relação entre os dois episódios continua sob investigação. Vetor inicial, tempo de permanência, família do malware e eventual deslocamento lateral não foram divulgados.

A tabela oficial do segundo aviso lista os campos que podem estar no escopo: ID de membro, empresa, departamento, endereço, nome, telefone, e-mail, data de nascimento, gênero, fax, serviço contratado, período de contrato e valor faturado, entre outros. Esse conjunto pode alcançar 1.360.563 contas.

Em 30 dessas contas, informações de senha com hash também podem ter sido acessíveis. A Sakura afirma não armazenar dados de cartão de crédito no sistema comercial. A ausência de cartões limita um vetor, mas dados contratuais podem sustentar fraude direcionada e uma senha reutilizada pode abrir risco em outros serviços.

Até a segunda comunicação, a empresa não havia confirmado retirada de dados para fora de seus sistemas. Isso não equivale a uma prova de que nada foi copiado. A perícia ainda busca distinguir informações apenas armazenadas daquelas efetivamente vistas, obtidas ou exportadas.

A fronteira operacional é explícita. A Sakura diz que o sistema comercial é distinto dos ambientes de prestação, inclusive o Sakura Cloud. O primeiro aviso não apontava, naquele momento, impacto confirmado no Sakura VPS, Sakura Cloud, Dedicated Server PHY ou Koukaryoku PHY. Não houve interrupção de serviço divulgada.

Esses limites impedem descrever o caso como invasão ou queda da nuvem da Sakura. Também não demonstram que a segmentação conteve o atacante. A perícia precisa mostrar quais credenciais foram usadas, até onde os privilégios chegaram e se restou algum acesso persistente.

A empresa informou ter invalidado credenciais, bloqueado acessos, removido malware, reforçado o monitoramento, contratado especialistas externos e comunicado autoridades e clientes. Em 20 de agosto, um porta-voz disse que o caso não envolveu ransomware nem pedido de resgate, sem detalhar o malware.

A Sakura opera hospedagem, nuvem, data centers e computação por GPU e foi selecionada como provedora doméstica do Government Cloud japonês. Essa posição aumenta a relevância do controle de separação; não prova que cargas governamentais entraram no incidente.

Fontes