「外部のサービスを使っているから大丈夫」——そう思っていても、利用するクラウド事業者自身が攻撃を受ければ話は別です。2026年8月17日、国内大手ホスティング事業者のさくらインターネットが、「さくらのレンタルサーバ」への不正アクセスを公表しました。その後の調査では、顧客の契約情報を管理する販売管理システムへの侵入の可能性も判明し、影響を受けた恐れのあるアカウントは最大136万件超に拡大。外部からの委託ではなく、事業者の管理環境を経由して顧客環境へ横展開するという手口は、クラウドサービス利用企業にとっても他人事ではありません。本記事では事案の経緯・攻撃の特徴を整理したうえで、IT担当者がすぐに実践できる対策をわかりやすく解説します。
事案の概要と時系列——二段階で被害が拡大

今回の事案は、大きく二つのフェーズで被害が明らかになりました。
**第一報(8月17日)**
さくらインターネットは8月9日に自社管理サーバー環境で異常を検知し調査を開始。その後、第三者が同社の管理環境を経由して「さくらのレンタルサーバ」の一部顧客環境へ不正アクセスし、583アカウントへの不正ログインを確認しました。攻撃者は顧客のアカウント領域まで到達しており、メールデータ・Webサイトデータ・ログ情報などが閲覧・取得された可能性があります。さらに一部のサーバーにはマルウェアが設置されたことも確認されています。
**第二報(8月19日)**
封じ込め措置の実施後も調査を継続した結果、顧客の契約情報を管理する「販売管理システム」への不正アクセスの可能性が新たに判明しました。この侵入は8月9日より以前に発生した可能性があるとされており、影響が及ぶ恐れのある会員情報は最大136万563アカウントに上ります。現段階ではデータの外部持ち出しは確認されていませんが、一部顧客のハッシュ化されたパスワード情報へのアクセスの可能性が示されています。
今回の攻撃手口の特徴——「管理環境経由」の横展開が要注意
今回の事案で特に注目すべき点は、**攻撃者が顧客側のWebアプリケーション脆弱性を直接狙ったのではなく、事業者の管理環境を経由して顧客環境へ侵入している**ことです。この手口にはいくつかの危険な特性があります。
- **検知が遅れやすい**:正規の管理ツールや認証情報を悪用するため、通常のアクセスと区別しにくく、異常を把握するまでに時間がかかる
- **被害が広範囲に及ぶ**:一つの管理環境を掌握すれば、その傘下にある多数の顧客環境へ一気に横展開できる
- **利用者側で防ぎにくい**:自社のセキュリティ対策を万全にしていても、事業者側の管理基盤に起因する侵害は防御が難しい
また、管理環境への最初の侵入経路や使用された脆弱性・認証情報については現時点で公表されておらず、詳細は調査中です。さくらインターネット側は認証情報の無効化・アクセス遮断・マルウェア除去・関連システムの監視強化に加え、外部専門機関によるフォレンジック調査も実施しています。
IT担当者がすぐ取るべき対応——自社アカウントの棚卸しから始めよう

さくらインターネットのサービス利用者はもちろん、他のクラウドサービスを利用している企業のIT担当者も、この機会に以下の対応を見直してください。
**①パスワードの即時変更と強化**
対象サービスのパスワードをすぐに変更しましょう。変更にあたっては、英大文字・小文字・数字・記号を組み合わせた12文字以上のパスワードを設定することが推奨されます。他サービスとの使い回しは厳禁です。
**②2要素認証(2FA)の有効化**
会員メニューから2要素認証を設定することで、万一パスワードが漏洩した場合でも不正ログインのリスクを大幅に低減できます。
**③登録情報の最新化と不要アカウントの整理**
重要なお知らせや認証コードを確実に受け取れるよう、登録メールアドレスや電話番号が現在使えるものか確認してください。また、長期間使用していないアカウントは削除や整理を検討しましょう。
**④サービス事業者からの通知を見逃さない**
さくらインターネットは影響が確認されたアカウントへ個別に通知する方針を示しています。メール・マイページの確認を怠らないようにしましょう。
クラウド事業者選定・契約時に確認すべきセキュリティ観点

今回の事案は、外部クラウドサービスを利用する企業にとって、「事業者自身のセキュリティ管理体制」を評価することがいかに重要かを改めて示しています。契約前・契約更新時に以下の観点で事業者を評価することを推奨します。
- **インシデント発生時の開示ポリシー**:障害・不正アクセスが発生した場合、どのような情報をいつ公表するか方針が明示されているか
- **アクセス管理・権限分離の仕組み**:内部の管理環境への特権アクセスがどのように制限・監視されているか(最小権限の原則の適用状況)
- **セキュリティ認証の取得状況**:ISO 27001やSOC 2 Type IIなど第三者認証の取得・維持状況を確認する
- **フォレンジック・外部監査体制**:インシデント発生時に外部専門機関による調査が実施できる体制が整っているか
なお、今回さくらインターネットが迅速に外部専門機関へのフォレンジック依頼や関係機関への報告を実施した点は、対応として評価できる部分です。インシデント発生後の透明性ある開示は、利用者が適切な対応を取るうえで不可欠です。
この事案が示す教訓——「委託先リスク」を改めて見直す契機に
サプライチェーンセキュリティの観点では、自社が直接利用するSaaSやホスティングサービスも「委託先リスク」として管理対象に含める必要があります。今回の事案を踏まえ、自社のリスク管理体制を以下の視点で点検してみましょう。
**・利用クラウドサービスの棚卸し**
部門ごとに使用しているクラウドサービスを一覧化し、重要データを扱うサービスを優先的にリスク評価します。シャドーITとなっているサービスがないかも合わせて確認しましょう。
**・BCP(事業継続計画)への組み込み**
外部クラウド事業者でインシデントが発生した場合の対応手順(連絡体制・代替手段の確保・データバックアップの確認)を事前に整備しておくことが重要です。
**・ゼロトラスト思想の導入検討**
「事業者の内側は安全」という前提を捨て、アクセスのたびに認証・検証を行うゼロトラストアーキテクチャの考え方を自社の情報システム設計に取り入れることも有効です。
クラウドサービスの利便性とリスクは表裏一体です。事業者任せにするのではなく、利用者側も自衛の意識を持つことが、企業のデータ保護には欠かせません。
よくある質問
さくらインターネットのサービスを使っていないが、今回の事案は関係ある?
直接的な影響はありませんが、「クラウド事業者の管理環境経由で顧客環境が侵害される」という手口は他サービスでも起こりえます。利用中のすべてのクラウドサービスのアカウント管理を見直す契機としてください。
自分のアカウントが影響を受けたか確認する方法は?
現時点では、さくらインターネットが影響を受けた可能性のある顧客へ個別に通知する方針です。身に覚えのないログイン履歴がないかコントロールパネルで確認し、会社からの公式案内を待ちましょう。
ハッシュ化されたパスワードが漏洩した場合、どんなリスクがある?
ハッシュ化されていても、単純なパスワードは辞書攻撃・ブルートフォース攻撃で解読されるリスクがあります。同一パスワードを他サービスで使い回している場合は、速やかに変更することを強く推奨します。
外部クラウドサービスのセキュリティを評価する際の最低限のチェックポイントは?
インシデント開示ポリシーの有無、ISO 27001などのセキュリティ認証取得状況、多要素認証の提供有無、データの暗号化状況、フォレンジック対応体制の4〜5点を最低限確認することを推奨します。