内容提要
日本软银旗下云平台IDCF遭勒索软件攻击,黑客在225台虚拟化主机留下勒索信,但运维7小时未发现,只顾反复重启虚拟机。客户工单被批量关闭,官方未发公告。黑客随后攻下官网挂出勒索信,嘲讽IDCF运维无能,并称已加密3.6PB主存储、销毁41.5PB备份。
延伸解读
勒索攻击的异常识别盲点
黑客在225台虚拟化主机上留下勒索信,但IDCF运维在7小时内未发现,反而反复重启虚拟机。这暴露了应急响应中缺乏对文件系统异常的检查,过度依赖常规重启操作。对于云平台,应建立对虚拟机根目录、数据存储的定期扫描机制,并培训运维人员识别勒索软件特征,避免因操作惯性延误处置。
客户工单处理暴露的服务危机
攻击导致东日本第1区域虚拟服务器停机,客户提交工单报告问题,但IDCF批量关闭工单并收集满意度评分,且未发布事故公告。这种应对方式不仅无法解决客户问题,还损害了信任。云服务商在故障时需透明沟通,优先修复而非掩盖,否则可能引发客户流失和声誉损失。
攻击者公开勒索的警示
黑客因运维未发现勒索信,转而攻陷官网挂出公告,嘲讽IDCF运维无能,并声称加密3.6PB主存储、销毁41.5PB备份。这种高调行为虽不常见,但表明攻击者可能因目标反应迟钝而升级威胁。企业应假设攻击者可能公开施压,提前制定危机沟通和恢复计划,减少被动。
Q&A
软银旗下IDCF云平台在2026年10月7日发生了什么安全事件?
IDCF云平台遭到勒索软件攻击,导致东日本第1区域部分虚拟服务器停机且无法重启,四个分区受影响,为495家企业和日本地方政府提供服务。
黑客在IDCF的虚拟化主机上留下了多少份勒索信?运维为什么没发现?
黑客在225台虚拟化主机上各留了一份勒索信,共225份,放在每块数据存储的根目录。但运维工程师在7小时内没有检查这些文件,只顾反复重启虚拟机,因此没发现。
IDCF运维在服务中断后的7小时内做了哪些操作?
运维不断尝试重启虚拟机、修改密码、批量关闭客户提交的问题工单(还要求提交满意度评价),并且不公布事件。
黑客为什么最终选择攻下IDCF官网并挂出勒索信?
因为黑客留下的225份勒索信在7小时内都没被运维发现,黑客持续监控运维操作,在无奈之下只能攻下官网挂出勒索信,提醒运维这是勒索软件攻击,并代替IDCF发布安全公告。
根据黑客的勒索信,IDCF被加密的数据规模有多大?
勒索信称已加密3.6PB主存储,销毁41.5PB备份,涉及239台虚拟化主机、16,600+虚拟机磁盘和554,153个快照。
IDCF的客户在事件中遇到了什么情况?IDCF如何应对客户工单?
客户发现服务器异常并提交工单,报告无法启动虚拟机实例、虚拟服务器宕机等问题。IDCF批量关闭这些工单,还收集客户对工单处理的满意度评分,且始终未发布异常公告。