セキュリティ さくらインターネットの不正アクセス、なぜ3年間も気づけなかったのか。「初期パスワード平文保存」が明らかになった第三報を読み解く さくらインターネットが公表した第三報。侵入は2023年4月から2026年3月まで続き、対象は「さくらのレンタルサーバ」951アカウントと販売管理システム最大136万563アカウントに拡大した。原因と再発防止策を整理した
まず初めに
*3年間、誰にも気づかれずに家の合鍵をコピーされ続けていた――空き巣の被害としては、もはや伝説級だ。*大手ホスティング事業者が「侵入は2023年4月からでした」と淡々と報告してくる。しかも原因の一端が「初期パスワードを平文で保存」という、新人研修の初日で習うレベルの基本の欠如ときた。3年間の放置は、もはや不運ではなく、単に見張りを立てていなかっただけの話だ。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
さくらインターネットは2026年8月9日、「さくらのレンタルサーバ」のメンテナンス用サーバで異常を検知したことを端緒に、一連の不正アクセス調査を進めてきました。8月17日の初報では、レンタルサーバの一部サーバへの不正アクセスとマルウェア設置により、583アカウントに不正ログインの被害が生じたことを公表しました。8月19日の第二報では、顧客の契約情報などを管理する販売管理システムのデータベースにも不正アクセスがあったことが新たに判明し、対象は最大約136万アカウントに上ると発表されていました。
2026年9月10日に公表された第三報では、外部のサイバーセキュリティ専門機関と連携した調査が完了し、内容が更新されました。「さくらのレンタルサーバ」の対象アカウントは、追加調査で新たに368アカウントが判明し、583から951へ拡大しています。対象となった951アカウントでは、メールデータ、ウェブサイトデータ、ログ情報など、顧客の利用領域内に保存されていたファイルが第三者に閲覧または取得された可能性があります。販売管理システムについては、対象アカウント数が最大136万563アカウントと確定し、契約者情報が第三者に閲覧・取得された可能性があるとされました。
調査の結果、販売管理システムへの不正アクセスは、2023年4月から2026年3月までの約3年間にわたって続いていたことも判明しました。さくらインターネットは、原因の一つとして、一部のレンタルサーバ・VPSサービスで発行していた初期パスワードが、平文へいぶん (暗号化されていない、そのままの文字列)のまま保存されていたことを挙げています。加えて、セキュリティに関するログの取得範囲や保管期間が不十分で、攻撃者の活動を十分に追跡できなかったことも要因として説明されています。なお、侵入経路など攻撃の技術的な詳細については、模倣攻撃を防ぐ観点から公表を控えるとしています。
なぜ重要なのか
今回の事案が注目されるのは、単発の情報漏洩ではなく、大手ホスティング事業者のシステムに約3年間にわたって気づかれずに侵入され続けていたという点です。「さくらのレンタルサーバ」は個人のブログから中小企業の公式サイト・ネットショップまで幅広く利用されており、販売管理システムには契約者全体の情報が含まれるため、対象アカウント数は最大136万563件と、国内でも大規模な部類の情報漏洩事案となっています。
また、初期パスワードの平文保存という原因は、セキュリティの基本とされる対策が長期間実施されていなかったことを示しています。IT分野では、パスワードはハッシュ化はっしゅか (元に戻せない形へ変換して保存する処理)して保管するのが標準的な設計とされており、今回のケースは業界標準からの逸脱が長期間見過ごされていたことを意味します。
私たちへの影響
「さくらのレンタルサーバ」や関連サービスを利用している場合、まずは自分のアカウントが今回の対象に含まれているかを確認することが重要です。さくらインターネットは対象顧客への個別連絡に加え、公式のFAQページで案内を行っています。対象に含まれる場合は、パスワードの変更(特に他のサービスと同じパスワードを使い回している場合は最優先で)、心当たりのないメール送受信やウェブサイトの改変がないかの確認をおすすめします。
直接の利用者でなくても、対象事業者のウェブサイトやネットショップを日常的に利用している人は、流出した情報を悪用した不審なメールや電話に注意が必要です。契約者情報には氏名・連絡先などが含まれる可能性があるため、今回の事案を装ったフィッシングメールが送られてくる可能性も否定できません。
初心者が知っておくべきこと
「販売管理システムはんばいかんりしすてむ 」とは、企業が顧客との契約内容や請求情報などを一元管理するための社内システムです。レンタルサーバのようなサービス自体とは別に管理されていることが多く、今回のように別々のシステムでそれぞれ不正アクセスが確認されるケースもあります。また、企業が不正アクセスを公表する際の「第一報」「第二報」「第三報」という表現は、調査の進捗に応じて段階的に情報を更新していることを示すもので、最新の報が最も正確な被害範囲を反映しています。
よくある質問
Q. 自分のアカウントが対象かどうか確認するには?
A. さくらインターネットは対象となる顧客に個別に連絡しているとしており、公式のFAQページでも案内が行われています。心当たりがある場合は、届いた通知内容を確認するか、公式のサポート窓口に問い合わせることをおすすめします。
Q. 二次被害は起きているのか?
A. 2026年9月10日時点の第三報では、本件に起因する情報の不正利用やその他の二次被害についても、現時点において確認されていないとされています。ただし、確認されていないことは今後も被害が起きないことを保証するものではないため、パスワードの変更などの基本的な対策は引き続き有効です。
IT Postの見方――「気づかなかった」は、もはや言い訳にならない
IT Postでは、今回最も重視すべきは対象アカウント数の多さそのものよりも、「3年間気づけなかった」という検知体制の欠如だと考えます。多くの中小事業者や個人がウェブサイト運営という生命線を預けているホスティング事業者で、初期パスワードの平文保存という基本的な不備が長期間放置されていた事実は、利用者側の努力だけでは防ぎようのないリスクだったと言えます。
*新人研修で習うはずの「パスワードは平文で保存しない」を、大手が3年間スルーしていた――採点なら赤点どころか答案用紙ごと突き返されるレベルだ。*再発防止策としてログ管理体制の見直しや外部監査の実施が挙げられていますが、IT Postでは、こうした基本的対策こそ本来は事後ではなく事前に講じられているべきものであり、今回の一連の対応を立派な再発防止策として評価する前に、なぜこれらが後回しにされていたのかという説明責任を、利用者はもっと強く求めてよいと考えます。※個人の感想です
今後どうなりそうか
さくらインターネットは、セキュリティログの取得範囲・保管体制の見直し、「さくらのレンタルサーバ」全サーバーの再構築、定期的な外部監査の実施、管理者権限・アクセス権限の総点検、認証方式の見直しなどを再発防止策として進めるとしています。監督官庁への報告や行政指導の有無について、今回参照した情報源の中では明らかになっていません。IT Postでは、規制当局の対応や、今後の二次被害の有無に関する新たな情報があれば、あらためて取り上げます。