Summary

  • IDCF сообщила, что атака с шифровальщиком, начавшаяся 7 октября, остановила виртуальные машины в четырёх зонах East Japan Region 1 и затронула 495 компаний и местных органов власти. В публичных сообщениях не названы злоумышленник и путь проникновения, а состояние IDCF Cloud Backup не раскрыто.
  • В материалах о продукте говорится о хранении резервных копий на другой площадке и опции неизменяемого хранилища. Но это не подтверждает, что клиент сможет открыть каталог при отключённой консоли IDCF или что у него есть готовые мощности в другом облаке.
  • Six Apart и Future Shop описали разные способы восстановления: первая перенесла 31 сервер в Sakura Cloud из копий в Google Cloud, вторая заново развернула почтовую инфраструктуру двух дополнительных сервисов в другом дата-центре. Ни одна компания не сообщала об использовании IDCF Cloud Backup.

Наличие резервной копии и возвращение бизнеса к работе — не одно и то же. В третьем сообщении IDC Frontier рекомендовала пострадавшим клиентам подготовить отдельную среду и восстанавливаться из копий, которые они хранили сами. Для пользователей IDCF Cloud Storage FAQ указал другой путь: при остановленной IDCF Cloud Console можно было обращаться к Google Cloud Storage через Google Cloud Console, если у клиента были связанный аккаунт Google и данные проекта.

Этот путь относится к хранилищу GCS, а не обязательно к управляемому сервису резервирования. IDCF Cloud Storage и IDCF Cloud Backup — разные продукты. FAQ сообщает, что сервисы резервного копирования сейчас недоступны, но не уточняет, включает ли эта формулировка BaaS от Veeam и Wasabi, каких клиентов она касается и был ли сервис подключён у пострадавших компаний. Поэтому прямой доступ к GCS нельзя считать доказательством доступности репозитория Veeam/Wasabi.

Согласно третьему сообщению IDCF, инцидент начался около 03:40 по японскому времени 7 октября. В зонах tesla, henry, pascal и joule региона East Japan Region 1 виртуальные машины остановились и не запускались повторно. Компания считала извлечение или восстановление данных затруднительным и на тот момент называла копии у самих клиентов единственным доступным способом восстановления. Чтобы ограничить ущерб, IDCF изолировала сеть региона и выключила управляющую консоль. В других регионах внешние консоли также приостановили на время проверки безопасности.

Четвёртое сообщение от 9 октября описало экстренную координацию с SoftBank, рекомендации клиентам по копированию и миграции, а также техническое расследование с внешними специалистами. Результата восстановления в нём нет. Наличие штаба и плана работ показывает, что реагирование идёт, но не что приложения клиентов уже обслуживают пользователей.

В анонсе марта 2025 года IDCF описывала IDCF Cloud Backup как BaaS на базе Veeam для поставщиков услуг с Wasabi Hot Cloud Storage. Указанная тогда цена составляла 3 500 иен в месяц за защищённый сервер и ещё 5 иен за гигабайт хранения. На актуальной странице продукта перечислены агент для операционной системы, инкрементальные копии, хранение на другой площадке, опция неизменяемой копии и восстановление на другой сервер. Также указано, что сервису требуется интернет-соединение, а хранилище предлагается в восточной части Японии.

Руководство пользователя начинает настройку в IDCF Cloud Console, затем переводит клиента в Veeam Service Provider Console. Документ об условиях обслуживания допускает локальных пользователей консоли резервирования, не связанных с учётной записью IDCF Cloud. Разделение учётных записей может быть полезным, однако публичные материалы не подтверждают, что локальный пользователь сможет войти по прямому адресу при остановленной консоли IDCF. Неясно и то, кто из затронутых клиентов заранее настроил такой доступ.

Формулировка «другая площадка» тоже не определяет независимость от сбоя: площадка, регион, зона, провайдер идентификации, административная консоль и целевая среда восстановления — разные уровни. По одному указанию на восток Японии нельзя заключить ни о совпадении, ни о независимости доменов отказа.

Клиентские случаи показывают, что остаётся за пределами цены копии. Six Apart сообщила, что до 21:00 8 октября перенесла 31 сервер Movable Type Cloud в Sakura Cloud, используя резервную копию из Google Cloud Storage, сделанную в 01:00 7 октября. Система хранила семь ежедневных копий. Выбранная точка восстановления предшествовала опубликованному началу инцидента на два часа сорок минут, но источники не указывают, сколько данных изменилось за это время и закрывались ли пробелы другими журналами. Sakura Cloud была доступна как отдельный тариф ещё с июня. Тем не менее переход мог изменить IP-адреса, характеристики ресурсов и сроки запуска.

Это конкретный результат Six Apart, а не гарантия для всех клиентов IDCF.

У Future Shop зависимость была уже: в IDCF находились только MTA-серверы двух дополнительных почтовых сервисов. Интернет-магазин и панель управления работали на другой платформе. Компания построила новую среду доставки писем в другом дата-центре и возобновила рассылку future Scenario Cast 9 октября в 12:20, а futureCartRecovery — в 12:30. Письма, запланированные на время простоя, автоматически не отправлялись. Future Shop сообщила и о данных на серверах: там могли находиться адреса получателей и фрагменты писем с именами, днями рождения или идентификаторами участников.

Данные были зашифрованы при хранении и автоматически удалялись через 14 дней. Начало вторжения и возможный период затронутых данных оставались неизвестными. Возобновление рассылок не означало завершения расследования утечки.

Цена за сервер и гигабайт показывает стоимость защищённой ёмкости, но не полную цену возвращения к работе. В неё входят резервные вычислительные мощности, передача данных, изменение сети и адресов, восстановление идентификации, проверка приложения и клиентские сообщения, которые нельзя повторить. Испытание должно начинаться с отказа: отключить привычный портал, проверить доступ к каталогу под независимой учётной записью, выбрать известную точку и восстановить типовую нагрузку в среде, чьи вход, оплата и ресурсы не зависят от остановленной консоли.

Измерять нужно время до работающего для пользователей приложения, а не до конца копирования файлов.

Публичные источники не сообщают, применялся ли IDCF Cloud Backup, была ли доступна его консоль и хранил ли там копии кто-либо из затронутых клиентов. Поэтому случай не доказывает провал продукта. Он показывает, что сохранность копии, доступ к каталогу и наличие альтернативных вычислительных ресурсов — разные условия. Рыночная ценность резервирования определяется тем, сохраняются ли связи между ними именно при том сбое, от которого покупатель хотел защититься.

Источники