Японский IaaS-провайдер IDC Frontier, облачное подразделение SoftBank, подтвердил ransomware-атаку на сервис IDCF Cloud в регионе East Japan Region 1. Инцидент произошёл 7 октября, под удар попали почти 500 корпоративных и муниципальных клиентов.
Позже компания уточнила: виртуальные серверы в четырёх зонах доступности остановлены и не перезапускаются. Клиентам прямо заявили, что восстановить или вернуть их данные из пострадавшей инфраструктуры будет трудно — возможно, придётся поднимать всё из собственных резервных копий.
«Учитывая текущий масштаб ущерба и соображения безопасности, рекомендуем подготовить отдельное окружение и пересобрать систему», — передаёт слова компании профильное издание.
Собственная консоль управления клиентами IDC Frontier тоже не работает. Виртуальные серверы компания восстанавливает вручную, по индивидуальным запросам клиентов.
Кто из клиентов пострадал
Среди пострадавших — провайдер Wi-Fi и интернет-доступа Fibergate: он сообщил о сбое в сервисах аутентификации Wi-Fi. Разработчик корпоративного ПО для связи Medialink потерял облачную корпоративную телефонию и сервисы IP-PBX.
Затронуты и организации госсектора, а также компании из логистики, образования и финансового сектора. Телеком-услуги материнской структуры IDC, судя по всему, не пострадали.
Что оставили атакующие
На консоли платформы IDCF злоумышленники оставили сообщение на английском, где похвастались скоростью атаки. Скриншот опубликовал Bleeping Computer.
«7 октября 2026 года. Семь минут. Ровно семь минут потребовалось, чтобы превратить весь ваш East Japan Region 1 в шифротекст и разобрать национальное облако на части — и за семь часов с тех пор вы даже не смогли найти сообщение, которое мы оставили», — говорится в тексте.
«Обычно мы не выставляем свою работу на публику. Мы не ожидали настолько плохой реакции. Вы заметили в 04:25. С тех пор вы только и делаете, что меняете пароли к консоли», — продолжает автор. «Семь часов вы тыкаете мёртвые ВМ из vCenter, жмёте кнопку питания на машинах, которые больше никогда не загрузятся».
Атакующий заявил, что проник почти на 240 гипервизоров, уничтожил более 554 150 снапшотов и снёс 41,5 петабайта резервных мощностей. Также он утверждает, что зашифровал 225 хранилищ данных — то есть инфраструктуру, где лежат файлы ВМ и виртуальные диски.
Реакция IDC Frontier
Компания развернула штаб экстренного реагирования. SoftBank помогает в расследовании, поддержке клиентов и восстановлении.
Виртуализация — мишень номер один
Инцидент укладывается в общую картину: по данным исследования Google, в 2025 году инфраструктура виртуализации фигурировала примерно в 43% ransomware-вторжений, на которые реагировали специалисты, — против 29% годом ранее. В тех расследованиях группы вымогателей использовали автоматизированные скрипты: получали доступ к нескольким хостам ESXi, гасили ВМ, удаляли снапшоты и бэкапы, после чего разворачивали шифрование.
Для администратора это означает простую вещь: гипервизор и система резервного копирования — не вспомогательная, а первоочередная цель. Если бэкапы лежат в той же инфраструктуре, что и продуктивные ВМ, при таком сценарии они исчезают вместе с ними. Резервные копии нужны на отдельном контуре, с проверкой восстановления и, желательно, с неизменяемым (immutable) хранением. Тем, кто как раз переносит нагрузки между гипервизорами, пригодится разбор миграции с VMware ESXi на KVM-платформу.
Полезно заранее продумать и порядок действий на случай потери консоли управления: у IDC Frontier восстановление виртуальных серверов шло вручную по заявкам, и клиентам пришлось готовить отдельные окружения. Без собственного плана восстановления и инвентаризации систем такая ситуация растягивается на дни. Планируя отказоустойчивость, стоит заранее заложить и гибкие транзитные шлюзы с изоляцией сегментов, чтобы аварийный контур не пересекался с продуктивным.
Частые вопросы
Кого касается эта атака?
В первую очередь клиентов IDCF Cloud в регионе East Japan Region 1 — почти 500 корпоративных и муниципальных организаций. Среди них провайдер Fibergate и разработчик Medialink. Косвенно — всех, кто пользуется их услугами: Wi-Fi-аутентификацией и корпоративной телефонией.
Что именно произошло технически?
Злоумышленники получили доступ к инфраструктуре виртуализации, остановили виртуальные серверы в четырёх зонах доступности, удалили снапшоты и бэкапы и зашифровали хранилища данных. Консоль управления клиентами IDC Frontier перестала работать.
Пострадали ли телеком-услуги SoftBank?
По имеющейся информации, телеком-сервисы материнской компании IDC Frontier в этом инциденте не затронуты. Речь идёт именно об облачном подразделении и его IaaS-платформе.
Можно ли восстановить данные из инфраструктуры провайдера?
Сам провайдер предупредил, что восстановить или вернуть клиентские данные из пострадавшей инфраструктуры будет трудно. Клиентам рекомендовано готовить отдельное окружение и пересобирать систему, используя собственные резервные копии.
Почему атака заняла всего семь минут?
Так утверждает сам атакующий в сообщении на консоли. По его словам, инфраструктура была превращена в шифротекст за семь минут, а заметили атаку только в 04:25. Эти цифры — заявление злоумышленника, независимого подтверждения им нет.
Что делать администратору, чтобы не повторить сценарий?
Держать резервные копии вне продуктивного контура, проверять их восстановление и по возможности использовать неизменяемое хранение. Отдельно стоит ограничить доступ к гипервизору и системам бэкапа: именно они становятся первой целью.
Зачем атакующим снапшоты и бэкапы?
Их удаление лишает организацию быстрого пути к восстановлению. В описанном инциденте, по заявлению атакующего, уничтожено более 554 150 снапшотов и 41,5 петабайта резервных мощностей — без них остаётся только пересборка систем с нуля.
Это единичный случай или тенденция?
Скорее тенденция. По данным Google, доля ransomware-вторжений с атакой на инфраструктуру виртуализации выросла с 29% в 2024 году примерно до 43% в 2025-м. В облачных и виртуализованных средах стоит держать под контролем и конфиденциальные вычисления с защитой DNS, чтобы снизить поверхность атаки на управляющий контур.
Источник: sdxcentral.com