さくらインターネット「販売管理システム、さくらのレンタルサーバ」の情報漏えい
さくらインターネットの販売管理システムとレンタルサーバーで、約3年間にわたる不正アクセスがあり、最大136万超のアカウント情報が漏えいした可能性がある。ハッシュ化されたパスワードも含まれるが、外部持ち出しは確認されていない。
長期間の潜伏を許さないため、多要素認証の徹底とログの長期保管・振る舞い検知が重要になる。
公表された内容
- 規模
- 販売管理システム 最大 1,360,563アカウント。さくらのレンタルサーバ 951アカウント
- 情報
- 会員情報(ユーザーID、住所、電話番号、メールアドレス、ドメイン名、サービス契約情報など)。一部の顧客のハッシュ化されたパスワード情報を含む。外部への持ち出しは確認されていないと公表
- 含まれない
- クレジットカード情報(保管していないと公表)
- 原因
- 2023年4月から2026年3月にかけて続いた不正アクセス。技術的な詳細はセキュリティ上の理由から非公表。8月9日に異常を検知し、17日に初報を公表。
経緯
- 2026.08.09異常を検知
- 2026.08.17初報を公表
- 2026.09.10第3報。2023年4月から2026年3月にかけて不正アクセスが続いていたと公表
何が起きたのか
2023年4月から2026年3月にかけて、販売管理システムおよびレンタルサーバーへの不正アクセスが継続していたと公表されている。技術的な詳細はセキュリティ上の理由から非公表とされ、外部へのデータ持ち出しは確認されていないと説明されている。
一般に、長期間にわたって不正アクセスが発覚しない事案では、管理用アカウントの認証情報が窃取されて正規通信に紛れて侵入されていたり、ログの保存期間や監査体制が不十分で不審な活動の痕跡が見過ごされたりすることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
管理機能へのアクセスに多要素認証を必須とする
社内販売管理システムなどの管理インターフェースには多要素認証(MFA)を適用し、端末認証や接続元制限を組み合わせて不正ログインを防ぐ。
早く気づく
ログの長期保管と振る舞い分析を導入する
侵入が長期化した場合でも追跡できるようログを長期保管し、正規アカウントであっても普段と異なるアクセス元や操作の異常を検知する。
入られても被害を小さくする
パスワードは強力なハッシュ方式で保存する
パスワードはソルト付きの低速ハッシュ関数(Argon2やbcryptなど)で保存し、仮にデータベースが参照されても平文の復元を困難にする。
利用者ができること
会員メニューのパスワードを変更し、他サービスで同じパスワードを使い回している場合はそれも変更する。不正なログイン履歴がないか確認する。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。