セキュリティさくらインターネットの不正アクセスはなぜ3年間気づかれなかったのか。136万件の内訳と平文パスワード問題を徹底解説する
さくらインターネットの不正アクセスは、実は2023年から3年続いていたと判明。136万563件の内訳と、暗号化されていなかった初期パスワード問題を整理した
まず初めに
*「気づいたら3年経っていました」――これが個人のブログの更新頻度の話なら微笑ましいが、国内有数のホスティング事業者のセキュリティ監視体制の話となると、もはや笑えない。*しかも判明したのは侵入の長さだけではない。初期パスワードを平文で後生大事に保管していたというのだから、鍵をかけ忘れていた玄関の話ではなく、そもそも鍵自体を合鍵屋の店先に置きっぱなしにしていたようなものである。多くの中小企業のウェブサイトを預かる立場としては、これはさすがに擁護しようがない。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
さくらインターネット株式会社は2026年9月10日、自社システムへの不正アクセスに関する調査結果と再発防止策の第三報を公表しました。事の発端は同年8月9日、レンタルサーバのメンテナンス用サーバで異常を検知したことで、8月17日に第一報、8月19日(8月26日更新)に第二報が出され、今回の第三報で調査が一区切りとなりました。
第三報によると、「さくらのレンタルサーバ」に対する不正ログインの対象となったアカウントは、当初発表していた583件から、追加調査によって新たに368件が判明し、合計951アカウントに拡大しました。これらのアカウントでは、利用者が保管していたメールデータ、ウェブサイトのデータ、ログ情報などのファイルが、第三者に閲覧または取得された可能性があるとしています。
これとは別系統のシステムとして、契約情報などを管理する「販売管理システム」への不正アクセスが、2023年4月から2026年3月までの約3年間にわたって発生していたことが、今回の調査で新たに判明しました。この販売管理システム関連で影響が及んだ可能性のある契約者情報は、最大136万563アカウントに上るとされています。対象となり得る情報は、会員ID・会社名・部署名・氏名・住所・電話番号・メールアドレス・生年月日・性別・FAX番号・契約サービス・契約期間・請求金額など多岐にわたり、このうち30アカウントについては、ハッシュ化された(暗号化された)パスワード情報についても第三者がアクセスした可能性があるとしています。同社はクレジットカード情報などの決済情報は対象システムに保存しておらず、影響を受けていないとしています。
さらに、調査の過程で、この販売管理システムには「さくらのレンタルサーバ」の初期サーバーパスワードと「さくらのVPS」の管理者初期パスワードも保存されていたことが判明し、これらの初期パスワードの一部は暗号化されない平文のまま保存されていたことも分かりました。これは契約時に発行される初期パスワードに関するもので、利用者が契約後に自分で変更した現在のパスワードとは別の話です。同社は、対象となり得る一部顧客について、サーバーパスワードを自社側で変更する追加対応を取ったとしています。同社は、現時点でこれらの情報が外部に持ち出されたことを裏付ける明確な事実や、実際の不正利用といった二次被害は確認されていないとしています。
再発防止策として、同社は「さくらのレンタルサーバ」全サーバの再構築、多層的なアクセス制御の強化、監視・検知機能の拡充、ログ保管体制の見直し、外部監査の定期的な実施、経営層を含めたガバナンス体制の強化などに取り組むとしています。
なぜ重要なのか
今回の一件が注目されるのは、単発の不正アクセスではなく、約3年間にわたって侵入に気づけなかったという監視体制の長期的な不備が明らかになった点です。さくらインターネットは「さくらのレンタルサーバ」「さくらのVPS」など、多くの個人利用者や中小企業のウェブサイト・システムを支えるホスティング事業者であり、その基盤システムへの侵入が長期間見逃されていたという事実は、同社の利用者だけでなく、ホスティングサービス全般の信頼性を考えるうえでも重い意味を持ちます。
加えて、初期パスワードの平文保存という基本的なセキュリティ対策の不備が明らかになった点も見過ごせません。パスワードを暗号化(ハッシュ化)して保存することは、システム開発における基本的な対策として広く知られており、大手事業者でこうした不備が長期間残っていたこと自体が、業界全体への警鐘といえます。
私たちへの影響
「さくらのレンタルサーバ」や「さくらのVPS」を契約している利用者のうち、契約時に発行された初期パスワードを一度も変更していない場合は、今回の件を機に変更を検討する価値があります。同社は該当し得る一部顧客についてサーバーパスワードを自社側で変更する対応を取ったとしていますが、現在も初期パスワードのまま利用しているという心当たりがあれば、念のため自分でも変更しておくと安心です。契約後に独自のパスワードへ変更済みの利用者については、今回判明した平文保存の問題の直接の対象にはなりません。
また、販売管理システムを通じて影響を受けた可能性がある契約者情報(会員ID・氏名・住所・連絡先・請求金額等)についても、今回参照した情報源の範囲では、外部への持ち出しや悪用の事実は確認されていません。ただし136万件超という規模の大きさと、一部アカウントでハッシュ化パスワードへのアクセス可能性がある点から、同社からの追加の通知や情報開示に注意を払っておくことが望ましいといえます。
さくらインターネットのサービスを使って自社サイトやシステムを運用している中小事業者にとっては、自社の顧客情報を預けている基盤事業者自身のセキュリティ体制がどう改善されるかも、今後注視すべきポイントになります。
初心者が知っておくべきこと
パスワードの「平文保存」とは、パスワードをそのままの文字列でシステムに記録してしまうことです。本来は「ハッシュ化」と呼ばれる、元のパスワードを復元できない形の別の文字列に変換して保存する方法を使うのが基本で、これによって仮にデータベースが盗み見られても、パスワードそのものは直接分からない仕組みになります。今回判明したのは、この基本的な対策が、契約時に発行される初期パスワードの一部について行われていなかったというものです。
また、「不正アクセスが確認されなかった」という発表と「情報が悪用されていないと確認された」という発表は、意味が異なります。今回の発表は、あくまで現時点で確認できている調査結果であり、今後の調査で新たな事実が判明する可能性がある点には留意が必要です。
IT Postの見方――3年間の沈黙より、平文パスワードの方がよほど痛い
IT Postでは、今回の一件のうち特に問題視すべきは、侵入期間の長さそのものよりも、初期パスワードを平文で保存していたという基本的な不備だと考えます。
侵入に3年間気づかなかったこと自体も褒められた話ではないが、システムを守る側が「鍵の複製そのものを裸で保管していた」に等しい状態だったとなると、話は一段階深刻である。多くの中小事業者が自社サイトの運用を委ねているホスティング事業者だからこそ、この手の基本動作の欠落は看過できない。もっとも、現時点で情報の悪用や二次被害は確認されていないというのは救いであり、IT Postでは、まずは同社が公表した再発防止策(全サーバ再構築や外部監査の定期実施など)が、絵に描いた餅で終わらず実際に機能するかを見届ける必要があると考えます。※個人の感想です
今後どうなりそうか
さくらインターネットは外部の専門機関による監査を含む再発防止策に取り組む方針を示していますが、今回参照した情報源の範囲では、影響を受けた利用者への個別通知の具体的な状況や、その後の被害の有無についての続報はまだ確認できていません。IT Postでは、同社からの追加の発表や、実際の被害事例の有無について、新しい情報が確認され次第あらためて取り上げます。