セキュリティ さくらインターネットで新たに136万563アカウントに不正アクセスの疑い、なぜ「販売管理システム」の被害は後から分かったのか。第二報の中身を確認する さくらインターネットが8月19日、レンタルサーバとは別の「販売管理システム」への不正アクセスを新たに確認したと発表。対象は最大136万563アカウント、一部でハッシュ化パスワードも閲覧された可能性がある第二報の内容を整理した
30秒で分かる結論
さくらインターネット株式会社は2026年8月19日、同社が提供する「さくらのレンタルサーバ」への不正アクセス(8月17日公表、583アカウントが対象)について調査を続ける中で、利用者の契約情報などを管理する別のシステム「販売管理システム」への不正アクセスの可能性を新たに確認したと発表しました。この第二報によれば、影響を受ける可能性のある会員情報は最大136万563アカウントにのぼり、会員ID・会社名・部署名・住所・氏名・電話番号・メールアドレス・生年月日・性別・FAX番号・契約サービス・契約期間・請求金額などが対象に含まれるとしています。さらに、このうち30アカウントについては、ハッシュ化 された(元の文字列が読み取れない形式に変換された)パスワード情報にもアクセスされた可能性があるとしています。販売管理システムへの不正アクセスは、レンタルサーバへの不正アクセスを検知した8月9日より前に発生していたとみられ、同社は認証情報の無効化やアクセス遮断などの封じ込め対応を実施したうえで、外部の専門機関と連携した調査を継続しています。現時点で、データが外部に持ち出された事実は確認されていないとしています。
まず初めに
結論から言う。583から136万563、桁が2つ増えるとはこういうことだ。2日前に「583アカウント」と聞いて胸をなでおろした利用者は、今日また青ざめる番である。しかも今回出てきたのは、レンタルサーバとはまったく別の「販売管理システム」というから、調べれば調べるほど新しい部屋が見つかる、底なしの押し入れのような話だ。「調査を継続しています」という一言の重みが、この一週間でずいぶん増した気がする。※個人の感想です
何が起きているのか
さくらインターネットは2026年8月17日、「さくらのレンタルサーバ」の一部環境において第三者による不正ログインが確認されたと公表していました(583アカウントが対象)。同社は、この不正アクセスの原因究明や影響範囲の確認を続ける中で、レンタルサーバの提供基盤とは別に、同社の各種サービスの契約・請求情報などを管理する「販売管理システム」についても第三者による不正アクセスの可能性があることを新たに確認したとして、2026年8月19日18時40分付で第二報を公開しました。
生成AIによるイメージ。実物や実際の画面ではありません。
第二報によれば、販売管理システムへの不正アクセスにより、最大136万563アカウントの会員情報が第三者に閲覧または取得された可能性があるとしています。対象となりうる情報には、会員ID、会社名、部署名、住所、氏名、電話番号、メールアドレス、生年月日、性別、FAX番号、契約しているサービスの内容、契約期間、請求金額などが含まれます。さらに、このうち30アカウントについては、ハッシュ化されたパスワード情報についてもアクセスされた可能性があることが分かったとしています。
同社の説明では、販売管理システムへの不正アクセスは、レンタルサーバに対する不正アクセスを検知した8月9日よりも前に発生していた事象とみられ、両者の関連性を含めて引き続き調査を進めているとしています。認証情報の無効化やアクセスの遮断といった封じ込め対応はすでに実施済みで、対象となる利用者への個別の通知や、影響範囲のさらなる確認を進めているとしています。
なぜ重要なのか
今回の一件が重要なのは、わずか2日の間に、被害の対象が「583アカウント」から「最大136万563アカウント」へと大きく拡大した点です。最初の発表では、侵入経路は同社の管理環境を経由した一部ユーザー環境への不正アクセスとされていましたが、第二報では契約情報を管理する基幹システムそのものが対象に含まれることが判明し、影響の性質が変わりました。
会員情報には、氏名・住所・電話番号・メールアドレスといった連絡先情報に加えて、契約サービスや請求金額といった取引の詳細情報も含まれています。これらの情報は、フィッシング詐欺や不審な営業を装った接触など、二次的な悪用につながるリスクがあります。また、一部アカウントで露呈したハッシュ化パスワードについても、ハッシュ化の方式や強度によっては解析されるリスクがゼロではなく、同一のパスワードを他サービスでも使い回している利用者にとっては注意が必要です。
私たちへの影響
生成AIによるイメージ。実物や実際の画面ではありません。
さくらインターネットの各種サービス(さくらのレンタルサーバ、さくらのVPS、さくらのクラウドなど)を契約している事業者・個人にとって、自身の契約情報が今回の対象に含まれている可能性があります。同社は対象となる利用者へ個別に通知するとしており、該当の連絡を受けた場合は、案内に沿って対応することが基本になります。
契約時に使用したメールアドレスやパスワードを他のサービスでも使い回している場合は、この機会にパスワードの変更を検討することをおすすめします。特に、ハッシュ化パスワードへのアクセス可能性が指摘された30アカウントについては、より優先度の高い対応が必要になるとみられます。
初心者が知っておくべきこと
「ハッシュ化はっしゅか 」とは、パスワードなどの文字列を、一定の計算手順(ハッシュ関数)を使って、元の文字列には戻せない別の文字列に変換する技術です。多くのサービスでは、パスワードをそのままの形(平文)で保存せず、ハッシュ化した状態で保存しています。ハッシュ化されたパスワードが流出した場合でも、元のパスワードが即座に判明するわけではありませんが、単純な文字列の組み合わせは解析される可能性があるため、複雑で使い回しのないパスワードを設定しておくことが重要です。
「セキュリティインシデント 」とは、情報漏えいや不正アクセスなど、情報セキュリティ上の脅威となる事象全般を指す言葉です。今回のように、調査の過程で当初の想定より対象範囲が拡大するケースも珍しくありません。
よくある質問
Q. 自分がさくらインターネットの契約者かどうか忘れてしまいました。確認方法はありますか。
過去にさくらのレンタルサーバやさくらのVPSなどを契約したことがある場合は、契約時に登録したメールアドレス宛に、さくらインターネットから通知が届く可能性があります。心当たりのある方は、迷惑メールフォルダも含めて、同社からの通知が届いていないか確認することをおすすめします。
Q. パスワードを変更すれば、それで安心ですか。
パスワードの変更は基本的な対策の1つですが、他のサービスで同じパスワードを使い回している場合は、それらすべてを変更する必要があります。あわせて、二段階認証(ログイン時にパスワードとは別の確認を追加で行う仕組み)が利用できる場合は、有効にしておくことをおすすめします。
IT Postの見方
IT Postでは、583から136万563への急激な規模の拡大は、最初の発表時点での調査がまだ途上だったことを物語っており、後追いで規模が膨らんでいく公表のあり方そのものに、利用者は不安を覚えるのではないかと考えます。もちろん、複雑なシステム構成の中で被害範囲を正確に特定するには時間がかかるという事情は理解できますし、後出しで済ませるより訂正・拡大を続ける方が誠実だという見方もできます。ただ、「まず小さく発表して後から広げる」という順番が結果的に定着してしまうと、利用者は最初の発表を額面通りに受け取れなくなってしまうのではないか、とIT Postでは考えます。契約情報という基幹データを預かる事業者だからこそ、被害範囲の特定と公表のスピードには、これまで以上の投資が求められるのではないかとIT Postでは考えます。※個人の感想です
今後どうなりそうか
生成AIによるイメージ。実物や実際の画面ではありません。
さくらインターネットは、外部の専門機関と連携した調査を継続しており、今後さらに詳しい原因や影響範囲、追加の対象者などが明らかになる可能性があります。同社の株式は東京証券取引所に上場しており、今回の件は適時開示としても公表されています。IT Postでは、今後の続報や、対象となった利用者への具体的な対応状況が明らかになり次第、あらためて取り上げます。