さくらインターネットの不正アクセス|約136万アカウントへの影響と公表された経過

インシデント事例

使っていないサービスの会員情報は、もう残っていないと思っていませんか。

2026年8月、さくらインターネットは「さくらのレンタルサーバ」への不正アクセスを公表しました。

その後の調査では、契約情報などを管理する販売管理システムのデータベースへの不正アクセスも確認されました。

不正アクセスとは: 許可されていない人が、システムや保存された情報に入り込むことです。

「大きな会社の話で、うちには関係ない」と感じるかもしれません。

この記事は、中小企業の経営者や、IT専門の担当者がいない会社の方に向けて書いています。

読み終わる頃には、何が確認され、何が可能性にとどまるのか、侵入経路はどこまで公表されているのかがわかります。

自社で今日から確かめられることも整理します。

内容は、同社の発表や利用者向けの案内をもとにしています。

さくらインターネットで起きたことを、数字で見るとこうなります。

さくらインターネットの不正アクセス被害を数字で見る

  • 販売管理システムへの不正アクセスが発生していた期間は、2023年4月以降、2026年3月まで。
  • レンタルサーバ側で、情報を第三者に閲覧または取得された可能性がある対象は 951アカウント。
  • 会員情報・契約情報を閲覧または取得された可能性がある対象は、上記を含む 1,360,563アカウント(約136万アカウント)。
  • このうち、ハッシュ化された会員IDのパスワードを閲覧された可能性がある対象は 30アカウント。

これらは「情報が外部へ持ち出されたと確認された件数」ではありません。

さくらインターネットの不正アクセスで何が起きたのか

同社は8月9日、「さくらのレンタルサーバ」のメンテナンス用サーバーで異常を検知しました。

8月17日の第一報では、583アカウントへの不正ログインと、一部サーバーへのマルウェア設置を公表しています。

マルウェアとは: コンピューターや保存された情報に害を及ぼす不正なプログラムです。

第一報では、データベースのアップグレードやプラン変更、移行ツールなど、一部機能を制限したと説明しました。

サービス全体が停止したとは公表していません。

機能制限がいつ解除されたかも、確認できていません。

調査の過程で、別の場所にも目が向けられました。

契約者情報や請求先情報を管理する販売管理システムです。

これは、各サービスを実際に提供する環境とは別のシステムです。

店頭とは離れた事務室に、顧客台帳が置かれている場面を思い浮かべてください。

店頭の設備と台帳が別でも、台帳には多くの顧客情報が集まります。

ただし、レンタルサーバ側と販売管理システム側の不正アクセスについて、同社は関連性を示す明確な根拠を確認していません。

一続きの攻撃だったとは言えません。

時系列で見る

時期 公表・確認されたこと
2023年4月以降~2026年3月 販売管理システムへの不正アクセスが発生していた期間。
2026年8月9日 レンタルサーバのメンテナンス用サーバーで異常を検知し、調査を開始。
8月17日 第一報で、583アカウントへの不正ログインなどを公表。一部機能を制限。
8月19日 第二報で、販売管理システムへの不正アクセスの可能性と、対象となる可能性がある会員情報の数を公表。
9月10日 第三報で調査完了を報告。確認した事象、影響範囲、再発防止策を公表。

この表の8月9日は、販売管理システムへの不正アクセスを検知した日ではありません。

同システムの件は、レンタルサーバ側の調査の過程で確認されました。

同じような事案の流れは、サイバー攻撃の事例一覧でも確認できます。

犯人はどうやって入り込んだのか(公表されている範囲)

具体的な侵入経路や手口は公表されていません。 初期パスワードが侵入に使われたとも、メンテナンス用サーバーの弱点が突かれたとも断定できません。

同社が確認したのは、管理環境を経由したレンタルサーバの一部顧客環境への不正アクセス、一部サーバーへのマルウェア設置、販売管理システムのデータベースへの不正アクセスです。

一方、侵入経路やシステム構成の技術的な詳細は、公表を差し控えるとしています。

販売管理システムには、一部のレンタルサーバやVPS(専用のように使える仮想のサーバー)の初期パスワードが、ハッシュ化されないまま保存されていました。

ハッシュ化とは: パスワードを、元の文字列に戻しにくい形に変えて保存する方法です。

これは保存状態について公表された事実であり、侵入の原因が判明したという意味ではありません。

また、レンタルサーバ環境には2025年7月以降と考えられる不審な痕跡もありました。

同社は、継続的な侵害を示すものではないとしています。

記録上の制約などから、本件との同一性や侵入経路、顧客情報への影響は客観的に確認できなかったと説明しています。

どれくらいの被害が出たのか

ここは、「不正アクセスが確認された」ことと、「個々の情報が見られた可能性がある」ことを分けて読む必要があります。

同社は、実際にどの顧客のどの情報が閲覧または取得されたかは特定できないと説明しています。

対象となる可能性がある情報は、次のとおりです。

  • 951アカウント: レンタルサーバの利用領域に保存された、メールデータやウェブサイトデータなど。第一報の583アカウントから対象数が改訂されました。追加された368アカウントは、先に確認された不正アクセスとの関連を示す明確な根拠はないものの、影響の可能性を完全には否定できないため含められています。
  • 1,360,563アカウント: 販売管理システムの会員情報や契約情報。会社名、氏名、連絡先、契約サービス、請求金額などが対象となり得ます。ただし、各顧客について、列挙された情報をすべて保有していたという意味ではありません。
  • 上記のうち30アカウント: ハッシュ化された会員IDのパスワードを閲覧された可能性があります。これは、保存されていた件数が公表されていない初期サーバーパスワードやVPSの管理者初期パスワードとは別のものです。

951アカウントは1,360,563アカウントに含まれます。 足し算して被害規模を示すことはできません。

また、単位は人数ではなくアカウントです。

同社は、データが外部へ持ち出されたことを裏付ける明確な事実は確認されていないとしています。

情報の公開、本件に起因するアカウントの不正利用や金銭的被害、なりすましなどの二次被害も、公表時点では確認されていません。

「確認されていない」は、個々の情報への閲覧や取得の可能性まで否定する言葉ではありません。

もう一つ見落としやすいのが、解約済みの顧客情報です。

同社の案内によると、サービスを解約しても、会員を退会しない限り登録情報は保持されます。

使っていないサービスから案内が届いた場合も、この違いが関係します。

参考として、同社は本件の連結業績への影響を「限定的であると見込んで」おり、本件による業績予想の修正は予定していないと開示しています。

さくらインターネットの対応から学べること

同社の第三報には、実施済みの対応と、今後実施する施策が分けて記載されています。

実施済みの対策には、管理者権限の総点検、重要システムへの接続経路の見直し、認証情報の管理方法の見直しなどがあります。

初期パスワードを使い続けていた一部のレンタルサーバ契約では、同社がパスワードを変更しました。

一方、「さくらのレンタルサーバ」の全サーバーの再構築や、定期的な外部監査は今後の施策です。

実施時期は公表されていません。

この公表内容から、自社について考えたい点は次の3つです。

  • 顧客台帳を確認する: サービス本体とは別の契約・請求システムにも情報が集まります。取引先のサービスを解約した後、自社の会員情報が残るかも確かめます。
  • 初期パスワードを確認する: 発行時のパスワードを使い続けていないかを調べます。同社は、初期パスワードから変更済みの場合、本件による不正ログインのリスクはないと説明しています。
  • 記録を確認する: 同社は過去の不審な痕跡について、記録の制約などから影響を確定できませんでした。自社でも、後から調べるためのログ(操作やアクセスの記録)をどれだけ保存しているか確認するきっかけになります。

記録は、防犯カメラの録画に似ています。

必要になったときに残っているかどうかが、後から状況を確かめるうえで大切です。

自分の会社を守るために、今できること

今日の3問

自社がさくらインターネットのサービスを使っている、または過去に使っていた場合は、まず同社の案内を確認してください。

そのうえで、保守会社やIT担当者に次の3点を聞いてください。

  • 取引先から発行された初期パスワードを、今も使っているサービスはないか。
  • 管理画面の2要素認証を確認したか。これは、パスワードに加えて別の確認を求める仕組みです。
  • 不審なログインを後から調べる記録は、何日分残っているか。

答えを聞いた後は、次の項目も確認してください。

  1. 複数のサービスでパスワードを使い回していないか。
  2. 登録したメールアドレスと電話番号は、現在も連絡を受けられるものか。
  3. 不要なアカウントを残していないか。
  4. 解約した取引先サービスに、会員情報が残っていないか。
  5. 管理画面のログイン履歴に、心当たりのない記録がないか。

自分でまず見るなら、セキュリティチェックも使えます。

点検を依頼する際の費用感は、料金案内で確認できます。

答えられない項目が1つでもあれば、今週中に保守会社へ点検を依頼してください。

参考にすべき一次情報・公的資料

まず読むならこの1本:

さらに詳しく: