IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

さくらインターネットの不正アクセス、なぜ発覚まで3年かかったのか。調査完了の第三報を確かめる

さくらインターネットが自社システムへの不正アクセスについて調査完了の第三報を公開。対象アカウントが583件から951件へ増え、販売管理システムへの侵入は約3年続いていた可能性が判明した経緯を確かめた

30秒で分かる結論

さくらインターネットは2026年9月10日、8月に公表した自社システムへの不正アクセスについて、外部のサイバーセキュリティ専門機関と連携した調査が完了したとする「第三報」を公開しました。「さくらのレンタルサーバ」で不正ログインが確認されたアカウントは、当初の583件から951件へ増加。契約情報などを管理する「販売管理システム」への不正アクセスは、最大136万563件の会員情報が閲覧・取得された可能性がある調査結果を確定させたうえで、この販売管理システムへの侵入は2023年4月から2026年3月まで、実に約3年間続いていた可能性があることが新たに判明しました。一部サーバーでは初期パスワードが暗号化されずに保存されていたことなども明らかになっています。

この記事の目次 8項目
出典を確認する(5件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*3年前に開いた鍵穴が、ずっと開けっぱなしだったと、3年後になって気づいた。*しかも、その鍵の一部は「初期パスワードそのまま、暗号化なし」という、こちらもなかなか令和のホスティング事業者とは思えない保管状態だったという。583件から951件への上方修正も含め、今回の第三報は「調査が終わってみたら、思っていたより長く、思っていたより緩かった」という、聞いていて気の抜けるオチが2段重ねになっている。長年インターネットの縁の下を支えてきた老舗事業者だけに、なおさら「まさかそこが」という驚きが大きい一件だ。※個人の感想です

サーバーを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

今回の一連の事案は、さくらインターネットが2026年8月17日に公表した「さくらのレンタルサーバ」の一部利用者環境への不正アクセスから始まりました。第一報では、583アカウントへの不正ログインが確認され、個人データなどが漏えいした可能性があるとされていました。続く8月19日の第二報では、レンタルサーバとは別に、契約情報などを管理する「販売管理システム」にも不正アクセスの可能性があることが新たに判明し、最大136万563件の会員情報が第三者に閲覧・取得された可能性があるとされました。

そして2026年9月10日に公表された第三報は、外部のサイバーセキュリティ専門機関と連携して進めてきた一連の調査が完了したことを受けたものです。レンタルサーバ側では、追加調査によって新たに368アカウントへの不正ログインが判明し、対象アカウントは合計951件に更新されました。販売管理システム側については、最大136万563件という会員情報の件数が、調査完了後の数字として維持されています。

人物を描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

今回の第三報で新たに明らかになった最も大きな点は、販売管理システムへの不正アクセスが発生していた時期です。調査の結果、2023年4月から2026年3月までの間に不正アクセスが発生していた可能性があることが判明しました。約3年にわたって外部からの侵入が続いていた可能性がある一方で、同社がこれを検知して公表したのは2026年8月だったことになります。あわせて、一部のサーバーで初期パスワードが暗号化されずにそのまま保存されていたことや、ログの管理体制が不十分だったことも、今回の調査で明らかになった問題点として挙げられています。さくらインターネットは、現時点でデータの外部への持ち出しや、それに伴う二次被害は確認されていないとしています。

なぜ重要なのか

今回の事案が重要なのは、被害の規模だけでなく、「侵入から発覚まで約3年」という時間の長さにあります。不正アクセスは、侵入されたその瞬間よりも、気づかれずに放置される期間が長くなるほど、被害が静かに積み重なるリスクが高まります。今回、さくらインターネットが不十分だったと認めた「ログの管理体制」は、まさにこの「異常にいつ気づけるか」を左右する要の仕組みです。ログが十分に記録・保管されていなければ、後から調査をしようにも、いつから、どこまで侵入されていたのかを正確に特定すること自体が難しくなります。

また、「初期パスワードが暗号化されずに保存されていた」という点も見過ごせません。パスワードは本来、そのままの形(平文)で保存するのではなく、ハッシュ化はっしゅか(元のデータに戻せない形式へ変換する処理)などの手法で保護して保存するのが、情報セキュリティの基本とされています。平文保存のままだと、万が一その保存領域に第三者がアクセスできた場合、パスワードがそのまま読み取られてしまう危険があります。今回のさくらインターネットは、個人向け・法人向けを問わず幅広く使われているホスティング事業者であるだけに、その基盤を支える基本的なセキュリティ管理の甘さが指摘された点は、業界全体への影響も大きいと考えられます。

私たちへの影響

さくらのレンタルサーバや関連サービスを利用している方は、まずご自身のアカウントが、今回の951件の対象に含まれているかどうかを、さくらインターネットからの通知やサポート情報で確認することをお勧めします。同社はすでに8月末から9月初めにかけて、サーバーパスワードやメールパスワードの変更を利用者に呼びかける緊急メンテナンスを実施しています。まだパスワードを変更していない方は、早めに変更しておくことをお勧めします。

また、販売管理システムの対象になった可能性がある方(過去に同社と契約したことがある方全般)は、氏名やメールアドレスなどの契約者情報が閲覧された可能性があることを念頭に、さくらインターネットや取引先を名乗る不審なメール・電話に注意することが大切です。特に、料金の未払いを装って支払いを急がせるようなメールには注意してください。

初心者が知っておくべきこと

「販売管理システム」とは、企業が顧客との契約情報や請求情報などを管理するための社内システムのことです。利用者が直接ログインして使うサービス(この場合はレンタルサーバの管理画面)とは別に、事業者側の社内業務で使われるシステムであるため、利用者からは普段その存在を意識する機会がほとんどありません。しかし、こうした社内システムにも顧客の氏名や連絡先といった個人情報が大量に保管されているため、ひとたび不正アクセスを受けると、サービスの利用者全体に影響が及ぶ規模の情報漏えいにつながることがあります。今回の事案は、まさにこのパターンに当てはまります。

よくある質問

Q. 私のクレジットカード情報は漏れていませんか。

過去の発表では、今回対象となったシステムにクレジットカード情報は保存されていないとされています。ただし、最新の第三報でこの点についての記載内容に変更があるかどうかは、今回参照した情報源の中では確認できませんでした。カード情報の取り扱いについて不安がある場合は、さくらインターネットの公式な案内を直接確認することをお勧めします。

Q. 951件・136万563件という2つの数字は何が違うのですか。

951件は「さくらのレンタルサーバ」で実際に不正ログインが確認されたアカウントの数です。一方の136万563件は、別の「販売管理システム」において、第三者に閲覧・取得された可能性がある会員情報の最大件数です。対象となるシステムも、数字の性質(実際に確認された不正ログインの件数か、閲覧された可能性がある上限の件数か)も異なるため、混同しないよう注意が必要です。

IT Postの見方――「3年間気づきませんでした」は、老舗ホスティング事業者としては重すぎる

IT Postでは、今回さくらインターネットが外部専門機関との調査を最後までやり切り、当初は583件だった数字を951件へ自ら上方修正してまで公表した姿勢は評価できると考える。ただし、それとこれとは話が別で、約3年間も気づかれなかったという事実そのものは、率直に厳しく見るべきだと考える。

*3年といえば、入社した新卒社員が一人前になるくらいの時間だ。その間ずっと、誰かが裏口から出入りしていたことに、誰も気づかなかった。*しかも理由が「ログの管理が甘かったから、後から調べても分からなかった」というのだから、これはもう「犯人を捕まえられなかった」以前に、「犯人が来たこと自体、記録に残っていなかった」に近い。インターネットの基盤を長年支えてきたホスティング最大手クラスの事業者が、初期パスワードを暗号化せずそのまま置いていたというくだりに至っては、正直、驚きを通り越して拍子抜けする。もっとも、今回きちんと外部の目を入れて調査をやり切り、悪かった点を隠さず並べて公表した点は、多くの企業が「調査中」を盾に何カ月も口をつぐむ中では、むしろ誠実な部類に入るとIT Postは考える。あとは、951件・136万563件という数字の重さに見合うだけの、地味だが確実な再発防止――ログをきちんと残し、パスワードはきちんと暗号化する、という当たり前の積み重ねを、有言実行できるかどうかにかかっている。※個人の感想です

南京錠を描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

今後どうなりそうか

さくらインターネットは第三報の中で、再発防止策の方向性として、不正アクセスを早期に検知するための監視・検知機能の拡充、セキュリティログの取得範囲・保存期間の見直し、「さくらのレンタルサーバ」のサーバー環境の全面的な再構築、外部監査や第三者評価の定期的な実施、継続的なセキュリティ教育とインシデント対応訓練の強化、経営層の関与を含む情報セキュリティガバナンス・報告体制の強化などを挙げています。ただし、これらの施策の具体的な実施スケジュールや、対象となった利用者への個別通知がいつどのように行われるかについては、今回参照した情報源の中では詳細が明らかになっていません。IT Postでは、再発防止策の実施状況や、新たな被害が確認された場合には、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ