「さくらのレンタルサーバ」を使っている方は、今すぐ確認が必要です。さくらインターネットは8月19日、8月17日に発表したレンタルサーバーへの不正アクセスの調査を進める中で、社内の販売管理システムにも不正アクセスがあった可能性を確認したと発表しました。影響を受けた可能性のある会員情報は最大136万563アカウント。最初の発表から2日間で規模が急拡大した形です。なお、8月19日時点ではデータの外部持ち出しは確認されておらず、クラウドサービス本体への直接侵害も確認されていないと説明しています。
2日間で急拡大——事件の経緯
最初の異常検知は8月9日(日)でした。さくらインターネットが管理するサーバー環境で異常を検知し、調査を開始。8月17日(第一報)では、「さくらのレンタルサーバ」の一部顧客環境への不正アクセスを公表しました。この時点では、不正ログインの対象が583アカウント、一部のサーバーにマルウェアが設置されていたこと、一部の顧客情報が第三者に閲覧された可能性がある、というものでした。
そして8月19日(第二報)。調査の範囲が広がり、今度は社内の販売管理システムにも不正アクセスがあった可能性が確認されたとの発表に至りました。583アカウントから、最大136万563アカウントへ——2日間で被害の可能性規模が約2,300倍に拡大したことになります。注目すべきは、この販売管理システムへのアクセスが、レンタルサーバーへの不正アクセスを検知した8月9日よりも前に発生していたとされている点です。つまり、気づいた時点ではすでに、より奥深くまで侵入されていた可能性があります。
流出した可能性のある情報の中身
今回の第二報で対象となった販売管理システムには、会員ID・会社名・部署名・住所・氏名・電話番号・メールアドレス・生年月日・性別・FAX番号・契約サービス・契約期間・請求金額が保存されていました。中でも注意が必要なのが、136万563アカウントのうち30アカウントについては、ハッシュ化されたパスワード情報にもアクセスされた可能性がある、という点です。
一方、クレジットカード情報は販売管理システムに保存していないとのことです。また、第一報で対象となったレンタルサーバーへの不正アクセスとの関連性・侵入経路については、現在も調査中で確定していません。外部の専門機関と連携して調査を継続しており、判明次第追加で公表するとしています。
今回の事件で注目すべき構図は、レンタルサーバーという「顧客向けのサービス」への不正アクセスと、販売管理システムという「社内の管理用システム」への不正アクセスが、おそらく関連した形で発生している点です。外から見えるサービスだけでなく、その裏側にある管理系のインフラが標的になるケースは、ここ数年の大規模な情報漏洩事件で繰り返し見られるパターンです。今年このブログで取り上げたCheck Pointのファイアウォール管理サーバーへの攻撃とも、「守りの仕組みを担う管理系システムが攻撃の起点になる」という意味で共通しています。
さくらのレンタルサーバーを使っている方が今確認すべきこと
なお、さくらインターネットは「現時点でデータの外部持ち出しは確認されていない」と説明していますが、これは「漏洩がなかった」という意味ではなく、「調査中であり確認がまだできていない」という意味です。調査が進むにつれて状況が変わる可能性があるため、公式サイトの続報を定期的に確認することをおすすめします。
緊急点検・保守サポート
さくらのレンタルサーバーでWordPressを運用している場合、今回の事件を踏まえたパスワード変更・ファイルの確認・不審な変更の洗い出しをサポートします。「さくらを使っているがどこまで確認すればいいか分からない」という方は、お気軽にご相談ください。島根県から全国対応です。
まとめ
さくらのレンタルサーバーでのWordPress運用に関するご相談はお気軽にどうぞ。
セキュリティのご相談はこちら
無料相談する →