さくらインターネットが、自社のレンタルサーバーや会員情報を管理する販売管理システムへの不正アクセスについて、調査結果を公表しました。もっとも重い事実は、被害の大きさよりも「気づくまでの時間」です。販売管理システムへの侵入は2023年4月から2026年3月まで、約3年間にわたって続いていたとみられています。
サイバー攻撃と防御は、多くの場合「攻める側が先に動き、守る側が後から気づく」という構図で進みます。3年間気づけなかった理由の一つとして、一部のレンタルサーバーやVPSの初期パスワードが、ハッシュ化(元の文字列に戻せない形に変換する処理)されずに、そのまま保存されていたことが分かりました。パスワードが平文で残っていれば、盗み出された時点でそのまま不正ログインに使える状態だったということです。
影響を受けた可能性がある会員情報は最大136万563アカウント。これは自分が直接発信した情報ではなく、契約先の企業が預かっていたデータです。ネット上に残る自分の足跡は、自分の発言だけでなく、預けた先の管理状況にも左右されます。同社は「さくらのレンタルサーバ」の全サーバーを再構築してクリーンアップする方針を示しています。