2026年9月10日 公表 不正アクセス 解決済み 影響度:特大

さくらインターネット、約136万アカウントに影響の可能性 調査完了し再発防止策を公表

対象組織:さくらインターネット株式会社 / 規模:最大136万563アカウント
// WHAT HAPPENED

レンタルサーバのメンテナンス用サーバで異常を検知したことから調査が始まり、最終的に販売管理システムへの不正アクセスが2023年4月から2026年3月まで続いていたことが判明しました。9月10日の第三報で調査完了と再発防止策が公表され、解決に至った事案です。

事案の概要データ

対象サービスさくらのレンタルサーバ/販売管理システム
影響(レンタルサーバ)951アカウント(当初583+追加368)
影響(販売管理システム)136万563アカウントの会員情報
パスワード30アカウントでハッシュ化パスワードが閲覧された可能性
不正アクセス期間販売管理システムは2023年4月〜2026年3月
データ持ち出し外部へ持ち出されたことを裏付ける明確な事実は確認されていない
二次被害現時点で確認されていない

何が起きたのか

発端は2026年8月9日、「さくらのレンタルサーバ」のメンテナンス用サーバで異常を検知したことでした。同社はただちに調査を開始し、8月17日に第一報を公表します。

調査の結果、(1)さくらのレンタルサーバのサーバに対する不正アクセスと一部へのマルウェア設置、(2)販売管理システムのデータベースに対する不正アクセス、という2つの事象が確認されました。

特に深刻だったのが(2)です。販売管理システムへの不正アクセスは2023年4月以降、2026年3月までの約3年間にわたって発生していたことが判明しました。3年間気づかれないまま侵入され続けていた、ということになります。

影響を受けた範囲

レンタルサーバ側は、第三者による閲覧または取得の可能性がある対象が当初583アカウントでしたが、追加調査で368アカウントが加わり、合計951アカウントとなりました。対象となったのはメールデータ、ウェブサイトデータ、ログ情報など、顧客の領域内にあるファイルです。

販売管理システム側は、136万563アカウントの会員情報が影響を受けた可能性があるとされました。会員ID、氏名、住所、電話番号、メールアドレス、契約情報などが含まれます。うち30アカウントについては、ハッシュ化されたパスワードが閲覧された可能性があるとされています。

なお、この2つの事象の関連性についても調査されましたが、明確な根拠は確認されませんでした。

「影響の可能性」という表現の意味

同社は「データが外部へ持ち出されたことを裏付ける明確な事実は確認されていない」としています。つまり、136万件が実際に盗まれたと確定したわけではなく、「アクセスできる状態だったので、最大でこの範囲が影響しうる」という上限値の公表です。

被害の発表では、この「確定した件数」と「可能性のある最大件数」を混同しないことが大切です。とはいえ利用者側から見れば、パスワード変更などの対応は最大値を前提に行うのが安全です。

時系列で見る経過

✅

解決までの道のり

検知から約1か月で外部専門機関と連携した調査を完了し、影響範囲の確定・マルウェア除去・サーバ再構築・再発防止策の公表まで進みました。「調査中」で止めず、第三報という形できちんと着地させた点が評価できる事案です。

対応の流れ

  • 2026年8月9日異常検知と同時に調査を開始。この初動の速さが被害の封じ込めにつながった
  • 8月中旬不正アクセスに使われた認証情報を無効化し、不審な通信を遮断
  • 8月中旬〜下旬外部のサイバーセキュリティ専門機関と連携してフォレンジック調査を実施
  • 8月中旬〜下旬設置されていたマルウェアを除去し、対象サーバを再構築
  • 8月17日・19日・26日判明した内容を段階的に第一報・第二報として公表。影響範囲が広がった際も隠さず更新
  • 8月〜9月対象顧客へ個別に通知し、パスワード変更を実施。関係機関へも報告
  • 2026年9月10日第三報として調査結果と再発防止策を公表し、調査完了を宣言

解決できたポイント/残った課題

  • 影響範囲が583→951アカウントと拡大した際も、隠さずに更新して公表した
  • EDR(端末やサーバの不審な挙動を検知する仕組み)の導入を拡大した
  • 権限・アクセス権の総点検、接続経路の見直し、通信制限の強化を実施
  • 多層的なアクセス制御の強化と、監視対象・検知機能の拡充
  • 全サーバの再構築という、コストのかかる根本対応まで踏み込んだ
  • 定期的な外部監査の実施とセキュリティ教育の強化を再発防止策に明記

中小企業が学ぶべきポイント

  1. 3年間気づかれなかった事実が示すのは「侵入を防ぐ対策」だけでは足りないということ。ログを取り、定期的に見る運用が必要。
  2. 第一報の件数は暫定値。増える可能性を前提に、社内外への説明の仕方を最初から設計しておく。
  3. 第一報・第二報・第三報と段階的に出し、最後に再発防止策まで公表する流れは、中小企業でも真似できる広報の型。
  4. レンタルサーバを使っている側も他人事ではない。管理画面・FTP・メールのパスワード変更と二段階認証は自衛策として即実施する。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:デジタル庁GSSに不正アクセス、約24万6000… 古い記事:ファイブフォックス、7月のランサムウェア被害で顧… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。