IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

さくらインターネットの不正アクセスはなぜ3年間見逃されたのか。「第三報」の中身を確かめる

さくらインターネットが9月10日に公表した第三報。レンタルサーバは951件に拡大、販売管理システムは約3年間見逃されていたと判明した

30秒で分かる結論

  • さくらインターネットは2026年9月10日、8月に公表した不正アクセス事案の「第三報」として調査結果と再発防止策を公表しました。
  • 「さくらのレンタルサーバ」への不正アクセスの対象は、当初の583件から368件増え、951件に拡大しました。
  • 契約情報を管理する「販売管理システム」への侵害は、2023年4月から2026年3月までの約3年間続いていたことが判明し、一部サーバーで初期パスワードが平文保存されていたことも分かりました。
この記事の目次 7項目
出典を確認する(4件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*3年間、誰にも気づかれずに家の中を歩き回られていた――しかも合鍵は紙に書いたまま玄関マットの下、という話である。*さくらインターネットといえば、他人の大事なウェブサイトやメールを預かる「デジタルの大家さん」だ。その大家さんの管理室に、2023年からずっと誰かが出入りしていたのに気づかなかった、しかも一部の部屋の初期パスワードはメモ用紙に平文で貼ってあるようなものだった、というのだから穏やかではいられない。583件と聞いて胸をなでおろした利用者が、2日後に136万563件と聞かされ、そして今度は「実は3年前から」というオチまで付いてくる。後出しで悪い話が積み増されていく構成そのものが、この事案の一番の教訓かもしれない。※個人の感想です

虫めがねとサーバーを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

さくらインターネット株式会社は2026年9月10日、「当社システムへの不正アクセスに関する調査結果および再発防止策について(第三報)」を公表しました。同社は8月17日に「さくらのレンタルサーバ」への不正アクセス(583件が対象)を第一報として公表し、8月19日の第二報では、契約情報を管理する「販売管理システム」への不正アクセスの可能性(最大136万563アカウント、うち30アカウントでハッシュ化パスワードにもアクセスの可能性)を明らかにしていました。

今回の第三報では、まず「さくらのレンタルサーバ」側の調査で、対象アカウントが当初の583件から368件増え、合計951件に拡大したことが分かりました。影響を受けた可能性のある利用者の領域に保存されていたメールデータ、Webサイトデータ、ログ情報などのファイルが、第三者に閲覧または取得された可能性があるとしています。あわせて、2025年7月以降のものとみられる不審な活動の痕跡も確認されましたが、これは継続的な侵害を示すものではなく、情報の不正利用や二次被害は確認されていないとしています。

より重い内容は「販売管理システム」側の調査結果です。第三者による不正アクセスは、2023年4月から2026年3月までの間、約3年間にわたって発生していたとみられることが判明しました。原因の一つとして、一部のサーバーで初期パスワードが暗号化されずにそのまま(平文で)保存されていたことが確認されています。@ITなど複数の専門メディアは、ログの取得範囲や保管期間、分析体制についても不十分な点があったと報じています。

再発防止策として、さくらインターネットは、管理者権限・アクセス権限の総点検と厳格化、重要システムへの接続経路の見直しと通信制限の強化、認証情報の管理方法の見直し、EDR(端末の不審な挙動を検知する仕組み)の導入範囲拡大などを実施済みとしています。今後の対応としては、セキュリティログの取得範囲・保管期間・分析体制の見直し、「さくらのレンタルサーバ」の全サーバーの再構築によるクリーンアップ、定期的な外部監査、経営層を含む情報セキュリティガバナンス・報告体制の強化などを掲げています。

なぜ重要なのか

今回の第三報で最も注目すべきは、被害件数の再拡大そのものよりも、侵害が「3年間」気づかれなかったという事実です。8月17日の第一報から3週間あまりの間に、対象範囲は583件から136万563件、そして951件への追加拡大へと段階的に広がってきましたが、今回判明した3年という期間は、これまでの「調査中に範囲が広がった」という話とは性質が異なります。基幹システムへの侵入が長期間にわたり検知されなかったこと自体が、同社の監視体制・ログ管理体制の構造的な課題を示しているためです。

また、初期パスワードの平文保存という基本的なセキュリティ対策の不備が明らかになった点も重要です。多くの利用者が信頼して契約情報や顧客データを預けるホスティング事業者において、こうした基本的な管理体制の甘さが3年間放置されていたことは、同種のサービスを提供する他の事業者にとっても他人事ではありません。

私たちへの影響

さくらインターネットの各種サービス(さくらのレンタルサーバ、さくらのVPS、さくらのクラウドなど)を契約している事業者・個人にとって、自身の契約情報や利用領域内のデータが、今回追加で判明した対象に含まれている可能性があります。同社は対象となる利用者へ個別に通知するとしており、該当の連絡を受けた場合は案内に沿って対応することが基本になります。

特に、レンタルサーバの追加対象となった368件については、メールデータやWebサイトデータが閲覧・取得された可能性があるため、心当たりのある利用者は、パスワードの変更や、外部からの不審なアクセス・改ざんの有無を確認しておくことをおすすめします。

初心者が知っておくべきこと

「初期パスワード」とは、サービス契約時に事業者側があらかじめ発行するパスワードのことです。多くのサービスでは、利用者が最初のログイン後に自分で変更することを前提としていますが、事業者側のシステム内でこの初期パスワードがどのように保存・管理されているかは、利用者からは見えません。今回の事案では、事業者側のシステム内での保存方法(平文保存)に問題があったことが分かっています。

「平文保存」とは、パスワードなどの重要な情報を、暗号化やハッシュ化はっしゅかといった変換をせずに、そのままの文字列で保存することです。一般的なセキュリティ対策では、パスワードは元の文字列が読み取れない形式に変換してから保存することが基本とされており、平文保存はその基本から外れる不備とされています。

Q. 自分がさくらインターネットの契約者かどうか、追加の対象になっているかを確認する方法はありますか。

A. 対象となる可能性がある利用者には、登録済みのメールアドレス宛てに個別の通知が届くとされています。心当たりのある方は、迷惑メールフォルダも含めて通知が届いていないかを確認し、届いていない場合も同社のニュースリリースやサポート情報ページで最新の状況を確認することをおすすめします。

Q. 「情報が外部に持ち出された事実は確認されていない」とはどういう意味ですか。

A. 同社の発表では、閲覧・取得された「可能性がある」という表現が使われており、実際にデータが外部に持ち出されたことを示す痕跡は、今回参照した情報源の範囲では確認されていないとされています。ただし調査は継続中であり、可能性が完全に否定されたわけではない点には注意が必要です。

IT Postの見方――「後から広がる」が3回続いたら、それはもう構造の問題だ

IT Postでは、さくらインターネットが今回、全サーバーの再構築や外部監査の実施といった具体的な再発防止策を打ち出した点は、事業者としてのけじめとして評価できると考えます。一方で、この一件の「歴史」を振り返ると、素直に安心はできないというのが率直なところです。

583件から始まった話が136万563件になり、今度は951件への追加拡大、そして最後に「実は2023年から」という時間軸まで判明する。3回も後出しでスケールが広がる展開を見せられると、利用者としては「今回の第三報で本当に全容なのか」という疑問がどうしても頭をよぎる。IT Postでは、こうした段階的な公表のあり方自体が、被害の全容把握にかかる技術的な難しさだけでなく、初動調査の設計そのものに改善の余地があったことを示しているのではないかと考えます。契約情報という基幹データを預かる事業者だからこそ、次に同じような事案が起きたときは、初報の時点でもう少し広めに調査範囲を見積もる姿勢があってもよいのではないでしょうか。※個人の感想です

今後どうなりそうか

さくらインターネットは、外部の専門機関と連携した調査や、全サーバーの再構築を含む再発防止策を今後実施していく方針を示しています。今回参照した情報源の範囲では、対象利用者への個別通知が完了する時期や、外部監査の具体的なスケジュールまでは明らかにされていません。同社の株式は東京証券取引所に上場しており、今回の件は適時開示としても公表されています。IT Postでは、対象範囲の確定や再発防止策の実施状況について、続報が確認され次第あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ