事案の概要データ
| 対象サービス | さくらのレンタルサーバ/販売管理システム |
|---|---|
| 影響(レンタルサーバ) | 951アカウント(当初583+追加368) |
| 影響(販売管理システム) | 136万563アカウントの会員情報 |
| パスワード | 30アカウントでハッシュ化パスワードが閲覧された可能性 |
| 不正アクセス期間 | 販売管理システムは2023年4月〜2026年3月 |
| データ持ち出し | 外部へ持ち出されたことを裏付ける明確な事実は確認されていない |
| 二次被害 | 現時点で確認されていない |
何が起きたのか
発端は2026年8月9日、「さくらのレンタルサーバ」のメンテナンス用サーバで異常を検知したことでした。同社はただちに調査を開始し、8月17日に第一報を公表します。
調査の結果、(1)さくらのレンタルサーバのサーバに対する不正アクセスと一部へのマルウェア設置、(2)販売管理システムのデータベースに対する不正アクセス、という2つの事象が確認されました。
特に深刻だったのが(2)です。販売管理システムへの不正アクセスは2023年4月以降、2026年3月までの約3年間にわたって発生していたことが判明しました。3年間気づかれないまま侵入され続けていた、ということになります。
影響を受けた範囲
レンタルサーバ側は、第三者による閲覧または取得の可能性がある対象が当初583アカウントでしたが、追加調査で368アカウントが加わり、合計951アカウントとなりました。対象となったのはメールデータ、ウェブサイトデータ、ログ情報など、顧客の領域内にあるファイルです。
販売管理システム側は、136万563アカウントの会員情報が影響を受けた可能性があるとされました。会員ID、氏名、住所、電話番号、メールアドレス、契約情報などが含まれます。うち30アカウントについては、ハッシュ化されたパスワードが閲覧された可能性があるとされています。
なお、この2つの事象の関連性についても調査されましたが、明確な根拠は確認されませんでした。
「影響の可能性」という表現の意味
同社は「データが外部へ持ち出されたことを裏付ける明確な事実は確認されていない」としています。つまり、136万件が実際に盗まれたと確定したわけではなく、「アクセスできる状態だったので、最大でこの範囲が影響しうる」という上限値の公表です。
被害の発表では、この「確定した件数」と「可能性のある最大件数」を混同しないことが大切です。とはいえ利用者側から見れば、パスワード変更などの対応は最大値を前提に行うのが安全です。
時系列で見る経過
- 2023年4月販売管理システムへの不正アクセスが始まっていたとみられる(後の調査で判明)
- 2026年3月販売管理システムへの不正アクセスが確認される最後の時期
- 2026年8月9日さくらのレンタルサーバのメンテナンス用サーバで異常を検知、調査開始
- 2026年8月17日第一報を公表。レンタルサーバ583アカウントが対象と発表
- 2026年8月19日第二報を公表。販売管理システムへの不正アクセスの可能性を発表
- 2026年8月26日第二報を更新
- 2026年9月10日第三報(調査結果および再発防止策)を公表。調査完了を宣言
解決までの道のり
検知から約1か月で外部専門機関と連携した調査を完了し、影響範囲の確定・マルウェア除去・サーバ再構築・再発防止策の公表まで進みました。「調査中」で止めず、第三報という形できちんと着地させた点が評価できる事案です。
対応の流れ
- 2026年8月9日異常検知と同時に調査を開始。この初動の速さが被害の封じ込めにつながった
- 8月中旬不正アクセスに使われた認証情報を無効化し、不審な通信を遮断
- 8月中旬〜下旬外部のサイバーセキュリティ専門機関と連携してフォレンジック調査を実施
- 8月中旬〜下旬設置されていたマルウェアを除去し、対象サーバを再構築
- 8月17日・19日・26日判明した内容を段階的に第一報・第二報として公表。影響範囲が広がった際も隠さず更新
- 8月〜9月対象顧客へ個別に通知し、パスワード変更を実施。関係機関へも報告
- 2026年9月10日第三報として調査結果と再発防止策を公表し、調査完了を宣言
解決できたポイント/残った課題
- 影響範囲が583→951アカウントと拡大した際も、隠さずに更新して公表した
- EDR(端末やサーバの不審な挙動を検知する仕組み)の導入を拡大した
- 権限・アクセス権の総点検、接続経路の見直し、通信制限の強化を実施
- 多層的なアクセス制御の強化と、監視対象・検知機能の拡充
- 全サーバの再構築という、コストのかかる根本対応まで踏み込んだ
- 定期的な外部監査の実施とセキュリティ教育の強化を再発防止策に明記
中小企業が学ぶべきポイント
- 3年間気づかれなかった事実が示すのは「侵入を防ぐ対策」だけでは足りないということ。ログを取り、定期的に見る運用が必要。
- 第一報の件数は暫定値。増える可能性を前提に、社内外への説明の仕方を最初から設計しておく。
- 第一報・第二報・第三報と段階的に出し、最後に再発防止策まで公表する流れは、中小企業でも真似できる広報の型。
- レンタルサーバを使っている側も他人事ではない。管理画面・FTP・メールのパスワード変更と二段階認証は自衛策として即実施する。
出典・参考
- 当社システムへの不正アクセスに関する調査結果および再発防止策について(第三報) - さくらインターネット
- さくらインターネットへの不正アクセスについてまとめてみた - piyolog
- さくらインターネットへの侵入は「3年前」にさかのぼるか 不正アクセス調査が完了 - ITmedia
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。