IDCフロンティアの「IDCFクラウド」にランサムウェア攻撃 495の企業・自治体に影響、データは「復元困難」

赤い警告灯が並ぶデータセンターの写真に、記事タイトル「IDCFクラウドにランサムウェア攻撃 495の企業・自治体に影響」を大きく重ねた画像

執筆者:

カテゴリ:

ソフトバンク傘下のIDCフロンティア(東京・千代田)が運営するクラウドサービス「IDCFクラウド」が、ランサムウェア(身代金要求型ウイルス)による攻撃を受け、大規模な障害が起きている。攻撃が始まったのは10月7日午前3時40分ごろ。福島県白河市のデータセンターにある「東日本リージョン1」で仮想サーバーが止まり、契約する495の企業・自治体に影響が出た。同社は、被害を受けた区画の顧客データは取り出しや復元が難しいとの見通しを示している。

発表は「不正アクセス」から「ランサムウェア」へ

同社は当初、第1報で「不正アクセスによる一部障害」と発表した。その後の第2報で、東日本リージョン1の障害は第三者によるランサムウェア攻撃が原因だと改めた。二次被害やデータの漏洩を防ぐため、同リージョンのネットワークを遮断し、システムを止めた。

8日の第3報では、被害の範囲を絞り込んだ。東日本リージョン1のうち「tesla」「henry」「pascal」「joule」の4つの区画(ゾーン)で、仮想サーバーが止まり、再起動もできない状態にある。同じリージョンの残り2ゾーンと、東日本リージョン2・3、西日本リージョン1では、現時点で不正アクセスは確認されていないという。

一方で同社は、安全を確かめるまでの間、すべてのリージョンで顧客が使う管理画面への接続を止めた。被害のない地域の利用者にも、自分でデータのバックアップを取るよう呼びかけている。

「データは取り出し困難」、別の環境で作り直しを

影響が深刻なのは、データの復旧だ。同社は、被害を受けた4ゾーンの顧客データについて、取り出しや復元は難しいとの見通しを示した。そのうえで、顧客が自分で持っているバックアップを使い、安全な別の環境でシステムを作り直すよう案内している。東日本リージョン1の復旧時期は示していない。

米BleepingComputerによると、攻撃者は侵入にかかった時間は7分だったと主張している。225のデータベース(計3.6ペタバイト)を暗号化し、仮想化の基盤239台に到達し、1万6000の仮想ディスクを封じ、約55万のスナップショット(ある時点の複製)を消したとも主張する。これらは攻撃者側の言い分で、同社は確認していない。侵入の経路や、データが外に持ち出されたかどうかもまだ公表されていない。

利用企業や自治体に広がる影響

障害は、IDCFクラウドの上で動くさまざまなサービスに広がった。報道によると、水産大手ニッスイや茨城県などが影響を受けた。シックス・アパートのブログ作成サービス「Movable Type クラウド版」では、31台のサーバーが止まり、管理画面やWebサイトが使えなくなった。同社はIDCFクラウド上での復旧は見込めないと判断し、バックアップを使って別のクラウドへの移行を進めている。

遠隔で業務用のパソコン環境を使うサービス「Soliton SecureDesktop」も止まった。同じ基盤にあったバックアップ用のサーバーも使えなくなり、別の環境で作り直す準備をしているという。このほか、サイバー大学や滋賀県の3つのWebサイト、オートサーバー、SKIMA、「UDトーク」などでも、停止が相次いで公表された。

オフィスで外付けのバックアップ用ディスクをノートパソコンにつなぐIT管理者

「同じ基盤のバックアップ」の落とし穴

今回の攻撃が突きつけたのは、バックアップの置き場所の問題だ。クラウド事業者の基盤そのものが攻撃されると、同じ基盤の上に置いたバックアップや複製も一緒に失われかねない。Soliton SecureDesktopのように、バックアップのサーバーまで使えなくなった例は、その危うさを示している。

一方、自前のバックアップを別の場所に持っていた利用者は、別のクラウドへ移って立ち直る道を選べた。データを別の事業者や別の地域、社外の保管先にも分けて持つことや、復旧の手順を前もって試しておくことの大切さが、改めて浮き彫りになった。

自社が直接契約していなくても、使っている外部のサービスがIDCFクラウドの上で動いている場合がある。取引先や委託先のサービスがどの基盤を使い、止まったときにどう業務を続けるのかを確かめておくことも欠かせない。

クラウドを使う側にも問われる備え

クラウドは、自社でサーバーを持つより安全で手間がかからないと考えられがちだ。しかし、事業者の基盤が止まれば、その上で動くすべての利用者が同時に動けなくなる。1つの事業者や1つの地域にすべてを預ける危うさが、改めて示された形だ。

同社は今後、侵入経路の特定と遮断、他リージョンの安全確認を進めるとしている。原因の詳しい説明と、再発を防ぐ対策がどこまで示されるのか。国内のクラウドを使う企業や自治体にとって、その内容は自らの備えを見直す手がかりになりそうだ。

参考

コメント

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です