摘要

  • Sakura Internet 8 月 19 日表示,管理客户合同和会员资料的销售管理系统也可能遭到未授权访问;此前公司已确认 583 个租用服务器账户被非法登录。
  • 1,360,563 是可能涉及的账户上限,不是已确认受害账户数。公司同时表示,尚未确认数据被带出,其销售系统与 Sakura Cloud 等服务提供环境相互独立。

这次更新真正扩大的不是一个已经确定的泄露数字,而是系统边界。8 月 17 日的首份通报聚焦于“さくらのレンタルサーバ”中的 583 个账户;两天后的第二份通报则把保存合同和会员信息的内部销售管理系统纳入调查。

Sakura 于 8 月 9 日在其管理的服务器环境中发现异常。调查随后确认,攻击者非法登录了 583 个客户账户,进入客户可访问区域,并在部分服务器上放置恶意软件。客户区域内的用户标识、邮件、网站内容、日志及其他文件可能被查看或取得。

公司称,对销售管理系统的访问发生在 8 月 9 日发现异常之前,但两起访问是否相关仍在调查。初始入口、停留时间、恶意软件类型以及是否发生跨系统横向移动,均未公开。

官方表格列出了此次可能涉及的数据字段,包括会员 ID、公司和部门、地址、姓名、电话号码、电子邮件、出生日期、性别、传真、签约服务、合同期限和账单金额等。最多 1,360,563 个账户的数据可能处于调查范围内。

其中 30 个账户还可能涉及哈希密码信息。Sakura 表示,销售管理系统不保存信用卡资料。这缩小了支付卡风险,却没有消除利用合同信息实施定向诈骗或利用复用密码尝试其他服务的可能性。

截至第二次通报,公司尚未确认数据被带到系统之外。这里的“尚未确认”是取证状态,不等于已经证明没有复制或外传。Sakura 仍在核对哪些信息实际被查看或取得,并开始逐一通知可能受影响的客户。

服务边界同样需要准确报道。Sakura 明确称销售管理系统与 Sakura Cloud 等服务提供环境是不同系统。首份通报当时也未确认 Sakura VPS、Sakura Cloud、Dedicated Server PHY 和 Koukaryoku PHY 受到影响,公开材料没有报告服务中断。

因此,没有证据把事件表述为 Sakura 云平台遭入侵或宕机。但“系统分离”也不是取证结论。调查仍需说明攻击者使用了哪些凭据、跨过了哪些权限边界、是否存在持续访问手段。

Sakura 已宣布吊销可能被滥用的凭据、阻断访问、清除恶意软件、加强监控,并委托外部专家开展取证,同时向有关机构报告。公司发言人 8 月 20 日进一步确认,此事并非勒索软件事件,也没有赎金要求,但拒绝披露恶意软件细节。

Sakura 是日本的托管、云、数据中心和 GPU 计算运营商,并已入选日本 Government Cloud 的本土供应商。这个背景说明其控制面隔离为何值得关注,却不能被当作政府云工作负载受影响的证据。

来源