IDCFクラウドに不正アクセス、東日本第1リージョンで障害―暗号化・スナップショット破壊を主張する画像も拡散

セキュリティニュース

投稿日時: 更新日時:

IDCFクラウドに不正アクセス、東日本第1リージョンで障害―暗号化・スナップショット破壊を主張する画像も拡散

ソフトバンク子会社の株式会社IDCフロンティアは2026年10月7日、クラウドサービス「IDCFクラウド」の一部システムが第三者から不正アクセスを受け、サービスの一部に障害が発生していると公表しました。

発生日時は10月7日午前3時40分ごろで、公式に確認されている影響範囲は「東日本第1リージョン」です。IDCフロンティアは対象顧客へ個別に連絡し、障害解消に向けた調査・対応と、障害が発生していない他領域の安全性確認を進めています。

一方、SNSでは「IDCF CLOUD INFRASTRUCTURE SEIZED」「YOUR CLOUD IS OURS」と記載された攻撃者側とみられる画面の画像が拡散しています。画像では東日本第1リージョンについて、仮想化基盤やストレージを暗号化し、スナップショットを削除したなどと主張しています。

ただし、IDCフロンティアは現時点でランサムウェア感染、仮想基盤の暗号化、バックアップ破壊、情報流出について公式には発表していません。画像に記載された数値や攻撃者の主張も独立して確認されたものではないため、本記事では公式確認事項と攻撃者側とみられる主張を分けて整理します。

IDCFクラウド不正アクセスのサマリー

  • IDCフロンティアが2026年10月7日、IDCFクラウドの一部システムへの不正アクセスを公表
  • 発生日時は10月7日午前3時40分ごろ
  • 公式に公表された影響範囲は「東日本第1リージョン」
  • 一部サービスに障害が発生
  • 対象顧客にはIDCフロンティアが個別に連絡
  • 障害復旧に向けた調査・対応を継続
  • 障害が確認されていない他領域についても安全性を確認中
  • SNSでは攻撃者側とみられる「IDCF CLOUD INFRASTRUCTURE SEIZED」と題した画像が拡散
  • 画像では239台のハイパーバイザー、225のデータストア、1万6,600超のVMディスクなどへの影響を主張
  • 55万4,153件のスナップショット削除、41.5PBのバックアップ容量喪失なども主張しているが、公式確認はない
  • IDCフロンティアはランサムウェア感染やデータ暗号化、情報流出を現時点では公表していない
  • フーバーブレインは同日、「IDCFクラウド障害に伴うサービス障害のお知らせ」を掲載しており、利用企業側への影響も確認されている
項目 内容
公表日 2026年10月7日
対象企業 株式会社IDCフロンティア
対象サービス IDCFクラウド
発生日時 2026年10月7日 午前3時40分ごろ
影響範囲 東日本第1リージョン
原因 第三者からの不正アクセス
影響 サービスの一部に障害
対応 障害解消に向けた調査・対応、他領域の安全性確認、対象顧客への個別連絡
ランサムウェア IDCフロンティアから公式発表なし
情報流出 IDCフロンティアから公式発表なし

午前3時40分ごろに不正アクセス、東日本第1リージョンで障害

IDCフロンティアの発表によると、不正アクセスに伴う障害は2026年10月7日午前3時40分ごろに発生しました。

影響範囲として公表されているのは「東日本第1リージョン」です。

IDCフロンティアは、障害が発生している顧客へ個別に連絡していると説明しています。

また、復旧対応と並行して、障害が発生していないその他の領域についても安全性の確認を進めています。

10月7日の第一報では、侵入経路や攻撃開始時刻、侵害された認証情報、悪用された脆弱性などの技術的な原因は公表されていません。

東日本第1リージョンは福島県白河市のクラウド基盤

IDCFクラウドは、東日本と西日本に分散した複数リージョン・ゾーンで構成される国産クラウドサービスです。

IDCフロンティアの現在のサービス仕様では、

  • 東日本リージョン1
  • 東日本リージョン2
  • 東日本リージョン3
  • 西日本リージョン

の4リージョンがあります。

東日本リージョン1~3は福島県白河市のデータセンターに設置されています。

IDCフロンティアは、ゾーンごとに仮想マシン用サーバー、ストレージ、ラック、電源などを物理的に分離し、東日本エリアと西日本エリアについても地理的に離れ、外部インターネット接続を分離していると説明しています。

今回、IDCフロンティアが公式に障害範囲として挙げたのは東日本第1リージョンであり、「IDCFクラウド全体が停止した」とする発表ではありません。

IDCフロンティアはソフトバンク株式会社の100%子会社です。2026年4月にはデータセンター事業をソフトバンクへ承継し、現在はソフトバンクが運用する国内データセンター上でクラウド事業を展開しています。

「IDCF CLOUD INFRASTRUCTURE SEIZED」とする画像が拡散

SNS上では10月7日、黒い背景に「IDCF CLOUD」「INFRASTRUCTURE SEIZED」「YOUR CLOUD IS OURS」と表示された画像が拡散しました。

画像内では、攻撃者側とみられる人物・集団が、東日本第1リージョンについて「7分で暗号化した」と主張しています。

画像に記載された主な数値は次のとおりです。

画像上の主張 数値
到達したハイパーバイザー 239
暗号化したデータストア 225 / 225
暗号化したとするVMディスク 16,600超
プライマリストレージ 3.6PB
破壊したとするスナップショット 554,153
消失させたとするバックアップ容量 41.5PB

画像ではさらに、vCenterやESXiとみられる仮想化基盤への言及や、IDCFのNOC(Network Operations Center)へ向けたメッセージも記載されています。

ただし、これらは攻撃者側とみられる画面上の自己申告です。

IDCフロンティアの第一報では、上記の台数・容量・暗号化・スナップショット削除は確認されていません。

そのため、「225データストアが暗号化された」「41.5PBのバックアップが破壊された」といった数値を確定した被害として扱うことはできません。

現時点では「ランサムウェア被害」と断定できない

SNSでは今回の障害について「ランサムウェア」とする投稿も見られます。

攻撃者側とみられる画像が、

  • データストアの暗号化
  • VMディスクの暗号化
  • スナップショットの破壊
  • バックアップへの影響

を主張しているため、ランサムウェアや破壊型攻撃を連想させる内容ではあります。

一方、画像の確認できる範囲では身代金要求や攻撃グループ名は示されておらず、IDCフロンティアも「ランサムウェア」という表現を使用していません。

現段階で公式に確認できる事実は、

「第三者による不正アクセスが発生し、東日本第1リージョンの一部サービスに障害が発生している」

という点です。

暗号化の実態、バックアップへの影響、データ窃取の有無、攻撃者の目的については続報を待つ必要があります。

IDCFクラウド利用企業にもサービス影響、フーバーブレインが障害を公表

IDCFクラウドを利用する企業側でも影響が確認されています。

株式会社フーバーブレインは10月7日、自社のお知らせ一覧に「IDCFクラウド障害に伴うサービス障害のお知らせ」を掲載しました。

これにより、今回の障害がIDCフロンティア内部の管理系システムだけにとどまらず、少なくとも一部の顧客サービスへ影響していることが確認できます。

一方、影響を受けた全顧客やサービス数はIDCフロンティアから公表されていません。

クラウド事業者で基盤障害が発生した場合、直接IDCFクラウドを契約している企業だけでなく、そのクラウド上でSaaSやWebサービスを提供する事業者の顧客にも影響が広がる可能性があります。

茨城県警察も同時間帯にWebサイト閲覧不能を公表、因果関係は未確認

茨城県警察本部の公式Xアカウントは10月7日、同県警のWebサイトが閲覧できない状態が続いているとして告知しました。

ただし、茨城県警察は障害原因をIDCフロンティアやIDCFクラウドと結び付けて公表していません。

現時点では、IDCFクラウドの障害と茨城県警察Webサイトの閲覧不能が同じ時間帯に発生しているというだけであり、両者の因果関係を確認できる情報はありません。

クラウド障害時には複数サービスの停止情報が同時にSNSへ投稿されますが、利用基盤が公開されていないサービスまで同一インシデントとして扱わないことが必要です。

同一リージョンのスナップショットだけでは復旧できないケースも

今回の攻撃者側とみられる画像では、スナップショットやバックアップまで破壊したとする主張が記載されています。

この主張自体は未確認ですが、クラウド上のランサムウェア・破壊型攻撃に備えるうえで、バックアップの管理境界は確認対象になります。

例えば、

  • 本番VMと同一リージョンだけにバックアップを保存
  • 本番と同一の管理者アカウントでバックアップを削除可能
  • スナップショットだけを「バックアップ」として運用
  • 管理プレーン侵害時に本番とバックアップへ同じ権限でアクセス可能

という構成では、基盤や管理アカウントが侵害された際に復旧データまで影響を受ける可能性があります。

IDCフロンティア自身も、リージョンやゾーン間でデータをバックアップし、東西にシステムを分散することで可用性や事業継続性を高める構成を案内しています。

企業側ではクラウド事業者の冗長化だけに依存せず、どの障害単位まで自社側で分離するかを設計する必要があります。

IDCFクラウド利用企業が確認したい項目

東日本第1リージョンを利用している企業は、IDCフロンティアからの個別連絡やサポート情報を確認しながら、自社環境の影響を切り分けます。

確認対象としては、

  • 東日本第1リージョンで稼働しているVM・ストレージ・RDB
  • 停止しているサービスと業務影響
  • 東日本第1リージョンへ依存している別システム
  • 西日本・別リージョンへ切り替え可能な構成か
  • バックアップの保存リージョン・保存先
  • スナップショットと独立バックアップの有無
  • バックアップ削除権限が本番管理者と分離されているか
  • DNS・GSLBによる切り替え手順
  • クラウドコンソールやAPIの監査ログ
  • 管理者アカウント、APIキー、サービスアカウントの利用状況
  • 復旧後に認証情報やシークレットをローテーションする必要があるか

などです。

IDCフロンティアから具体的な復旧手順や注意事項が案内されている場合は、独自にVMを大量再起動したり環境を作り直したりする前に、その指示を優先します。

クラウドやSaaSを含む外部サービスの停止・侵害へ備える場合は、契約時の確認だけでなく、障害時の連絡、復旧優先順位、データの所在、代替手段まで含めた委託先・クラウドサービスのセキュリティ管理が必要になります。

「クラウド事業者側の障害」を前提にBCPを確認

IDCFクラウドの公式仕様では、東日本と西日本のリージョンを利用したシステム分散が可能です。

今回のようにクラウド事業者の特定リージョンそのものへサービス障害が発生すると、サーバー単体のHAだけでは継続できない場合があります。

情報システム部門では、

  • 単一VM障害
  • 単一ゾーン障害
  • リージョン障害
  • 管理プレーン障害
  • クラウド事業者へのサイバー攻撃

を分けて、どこまで自動復旧し、どこから人の判断で切り替えるのかを確認しておく必要があります。

特に、同じクラウド事業者の別リージョンへ待機系を置くのか、別クラウドやオンプレミスまで分散するのかは、停止時の損失と復旧目標に応じて決めます。

インシデント発生時には復旧だけでなく、証拠保全、影響範囲の確認、取引先への連絡、公表判断も並行します。初動の整理は情報漏えい・サイバーインシデント発生時の企業対応でも確認できます。

今後確認したい続報

10月7日の第一報では、サービス障害が続いていることと不正アクセスの発生までが公表されています。

今後の続報では、少なくとも次の点が焦点になります。

  • 不正アクセスの侵入経路
  • 攻撃開始から検知までの時系列
  • 影響を受けた具体的なサービス・ゾーン
  • 仮想マシンやストレージの暗号化有無
  • スナップショット・バックアップへの影響
  • 顧客データの外部持ち出し有無
  • 管理基盤や認証情報への影響
  • 復旧方法と復旧見込み
  • 他リージョンへの影響有無
  • 攻撃者側とみられる画像の主張との一致点
  • 再発防止策

現時点では攻撃者側とみられる主張の数値を確定情報として扱わず、IDCフロンティアによる調査結果と続報で照合する必要があります。

出典