Кратко

  • Второе сообщение Sakura включило в расследование систему с данными участников и договоров. Ранее компания подтвердила несанкционированные входы в 583 аккаунта Rental Server.
  • 1 360 563 — верхняя оценка возможной совокупности, а не число подтверждённых жертв. Система продаж отделена от сред предоставления услуг, включая Sakura Cloud; внешняя утечка не подтверждена.

В обновлении от 19 августа изменился не только масштаб, но и уровень инфраструктуры. Первоначально речь шла о клиентских аккаунтах хостинга. Теперь следователи проверяют внутреннюю систему, через которую Sakura ведёт членские записи, договоры и расчёты.

Аномалию в управляемой серверной среде компания заметила 9 августа. Затем были подтверждены незаконные входы в 583 аккаунта Sakura Rental Server, доступ к областям этих клиентов и установка вредоносного ПО на части серверов. Почта, содержимое сайтов, журналы и другие клиентские файлы могли быть просмотрены или получены.

Возможный доступ к системе продаж произошёл до обнаружения 9 августа. Связь между двумя эпизодами ещё устанавливается. Не опубликованы первоначальный вектор, продолжительность присутствия, семейство вредоносной программы и маршрут возможного бокового перемещения.

Официальная таблица перечисляет поля в возможном контуре: идентификатор участника, компания, подразделение, адрес, имя, телефон, электронная почта, дата рождения, пол, факс, заказанная услуга, срок договора и сумма счёта. Такие записи могут относиться максимум к 1 360 563 аккаунтам.

Для 30 аккаунтов мог быть доступен и хеш пароля. Sakura заявляет, что система продаж не хранит данные банковских карт. Это уменьшает один класс риска, но договорная информация всё ещё пригодна для целевого обмана, а повторно используемый пароль — для попыток входа в другие сервисы.

К моменту второго сообщения компания не подтвердила перенос данных за пределы своих систем. Эта формулировка описывает стадию расследования, а не доказывает отсутствие копирования. Предстоит отделить записи, которые просто хранились в системе, от реально просмотренных, полученных или выгруженных.

Sakura подчёркивает, что система продаж отделена от сред предоставления сервисов, в том числе Sakura Cloud. В первом уведомлении также не было подтверждено влияние на Sakura VPS, Sakura Cloud, Dedicated Server PHY и Koukaryoku PHY. Публичного сообщения о сбое услуг нет.

Поэтому называть инцидент взломом или остановкой облачной платформы оснований нет. Но заявленное разделение ещё должно выдержать форензическую проверку: важно установить использованные учётные данные, границы полномочий и возможное сохранение доступа.

Компания сообщила об отзыве подозрительных учётных данных, блокировке доступа, удалении вредоносного ПО, усилении наблюдения, внешней экспертизе и уведомлении властей. 20 августа представитель уточнил, что это не шифровальщик и требования выкупа не было, не раскрывая вид вредоносной программы.

Sakura предоставляет хостинг, облако, дата-центры и GPU-вычисления и выбрана внутренним поставщиком японской программы Government Cloud. Этот статус повышает значение проверки контроля, но не указывает на затронутые государственные нагрузки.

Источники