
II Кибервойна и критическая инфраструктура·Анализ·Азиатско-Тихоокеанский регион
Японию подводят резервные копии, хранящиеся там же, где идёт атака
Атака на IDCF Cloud затронула 495 клиентов, но исход определило место хранения копий. Movable Type с копиями в Google Cloud переехала, а Soliton, чьи копии лежали на той же инфраструктуре, разворачивается заново.
Отдел киберугроз и критической инфраструктуры · 9 октября 2026 г. · 6 мин чтения · 10 источников
Почему это важно
Шум: облачное подразделение SoftBank, IDC Frontier, рухнуло после атаки программы-вымогателя, пострадали 495 компаний и органов местного самоуправления. Сигнал: согласно третьему сообщению от 8 октября, данные в 4 регионах можно восстановить только из собственных копий клиентов. 2 октября в Столичном университете Осаки вместе с примерно 500 серверами были зашифрованы и большинство резервных копий. Обязывающее ограничение в Японии теперь не в том, чтобы предотвратить атаку, а в том, чтобы копия хранилась там, куда атака не дотянется.
Последствия
- Согласно третьему сообщению IDC Frontier от 8 октября, виртуальные серверы в зонах tesla, henry, pascal и joule региона «Восточная Япония 1» не перезапускаются, а данные, возможно, не удастся вернуть.
- По подсчёту Trend Micro в изложении SBS, японские компании и органы местного самоуправления за первые 9 месяцев 2026 года сообщили о 600 случаях несанкционированного доступа.
- Среди целей инструмента MicroScan, изъятого ФБР 8 октября, были аэропорты Японии; Япония — один из 6 партнёров, подписавших 58-страничное совместное предупреждение.
Шум
Число пострадавших клиентов, 495, показывает масштаб инцидента.
Сигнал
Восстановление определяет место хранения копии.
В заголовке атака, ограничение в восстановлении
IDCF Cloud остановился 7 октября в 03:40 по японскому времени, и в тот же день во втором сообщении IDC Frontier подтвердила, что причиной стала программа-вымогатель. Регион «Восточная Япония 1» в городе Сиракава префектуры Фукусима был отключён от сети; пострадали 495 компаний и органов местного самоуправления. Сайт префектуры Ибараки перестал работать вскоре после 04:00 утра 7 октября, а в логистическом подразделении Nissui отгрузки остановились во всех 17 центрах. Заголовки обсуждают цифру 495, но мерой риска служит не она.
Настоящая мера появилась вечером 8 октября. Третье сообщение гласило, что виртуальные серверы в 4 зонах не запускаются, а извлечь или восстановить данные клиентов трудно. Компания поставила восстановление в зависимость от копий, имеющихся у самих клиентов, и предложила развернуть системы заново в новой среде. Иными словами, для каждого из 495 клиентов вопрос один: хранится ли ваша копия за пределами этой инфраструктуры? Путь проникновения злоумышленника и факт вывода данных на 9 октября не раскрыты.
Исход определило место хранения копии
Одна и та же атака дала двум клиентам совершенно разные результаты. Облако Movable Type компании Six Apart потеряло 31 сервер, но хранило 7 поколений ежедневных копий в Google Cloud. Утром 8 октября оно начало переезд в Sakura Cloud с копией от 01:00 7 октября. Soliton Systems, напротив, сообщила, что её собственные серверы резервного копирования на той же инфраструктуре тоже вышли из строя, и решила разворачиваться заново на другой, проверенной инфраструктуре.
В госсекторе картина ещё уязвимее: по данным MLex, как минимум одна префектура после отключения систем провайдера не смогла добраться и до своих копий. Муниципалитет Кодайра в Токио 8 октября сообщил, что под угрозой могут оказаться имена, адреса и телефоны из форм заявлений. Руководство CISA по программам-вымогателям рекомендует офлайн-копии в зашифрованном виде, резервирование в нескольких облаках и регулярную проверку восстановления. В японских инцидентах сбоит именно это звено.
Столичный университет Осаки показал ту же схему неделей раньше. При атаке, начавшейся 2 октября, остановились около 500 серверов и была зашифрована большая часть копий; под угрозой оказались данные не менее 130 000 человек. По сводке SBS, в Times Car из-за несанкционированного доступа утекли персональные данные 6,6 млн пользователей. По подсчёту Trend Micro, японские компании и органы местного самоуправления за первые 9 месяцев 2026 года сообщили о 600 случаях несанкционированного доступа.
Почему сейчас и где государственный игрок
Время объясняется концентрацией. По сводке SBS, за тот же период в Daiwa Securities через сервер подрядчика были затронуты до 220 000 клиентских записей, а в июле у подрядчика госуслуг — данные примерно 246 000 госслужащих. Атаки бьют не по отдельным организациям, а по подрядному и облачному слою, который их обслуживает. Когда у одного провайдера выпадают 4 зоны, способность к восстановлению сотен организаций проверяется одновременно.
В списке целей Япония и для государственных хакеров. 8 октября ФБР изъяло 7 доменов, принадлежавших инструментам MicroScan и FishHub пекинской Integrity Technology Group. По данным BleepingComputer, среди целей, которые сканировал MicroScan, были аэропорты Японии. ФБР не сообщило, были ли эти объекты взломаны. Япония присоединилась к 58-страничному предупреждению США вместе с Австралией, Великобританией, Испанией, Новой Зеландией и Канадой.
Программы-вымогатели и государственная разведка питаются одной уязвимостью: открытым наружу слоем управления и копией, лежащей рядом с ним. 7 октября IDC Frontier в качестве меры предосторожности отключила и внешние консоли управления в других регионах. Это показывает, что провайдер не может исключить доступ злоумышленника к слою управления; пока путь проникновения не раскрыт, это остаётся выводом, а не фактом.
Что дальше
Первой проверкой станет четвёртое сообщение IDC Frontier: сколько данных в 4 зонах удалось вернуть из собственных копий компании и каковы итоги расследования утечки. Компания уведомила о происшествии курирующее министерство и полицию Токио, а внешняя компания по безопасности изучает сеть, серверы и хранилища восточного и западного регионов. Если Кодайра сообщит об утечке, муниципальные данные впервые окажутся под прямой угрозой из-за атаки на облачного провайдера.
В среднесрочной перспективе ожидается, что в госзакупках пропишут требование хранить копии у другого провайдера, а киберстраховщики добавят тот же критерий в условия полисов. Если это произойдёт, облачные расходы японских организаций вырастут за счёт второго провайдера. Если нет, картина с 495 клиентами повторится при следующей атаке на провайдера.
Вероятности
Сценарии
| Сценарий | Вероятность | Триггер | Влияние на рынки |
|---|---|---|---|
| H1Частичное восстановление, медленное разделение | 55 % | IDC Frontier открывает незатронутые регионы, данные в 4 зонах частично возвращаются, утечка остаётся ограниченной. | Часть клиентов переносит копии ко второму провайдеру; регулятор не вводит новых требований, но в тендерной документации это появляется как рекомендация. |
| H2Утечка и регулирование | 30 % | Внешнее расследование подтверждает вывод данных; муниципалитеты, включая Кодайру, сообщают о нарушении защиты персональных данных. | Хранение копий у отдельного провайдера становится обязательным в госзакупках; страховщики делают аудит резервного копирования условием полиса. |
| H3Полное восстановление | 15 % | Компания быстро восстанавливает 4 зоны из собственных копий, утечка не обнаруживается. | Инцидент закрывается как операционный сбой; давление в пользу раздельного хранения копий угасает. |
Модуль A
Матрица ограничений
СРЕДНЕЕ СТРУКТ. 4,0 · СРЕДНЕЕ ОПЕР. 3,0Преобладают структурные ограничения: исход определяется скорее этими рамками, чем предпочтениями участников.
Структурные ограниченияустойчивые · не зависят от воли участников
Копии на той же инфраструктуре · Япония
5/5В IDCF данные 4 зон восстановимы лишь из внешних копий клиентов; Soliton потеряла и копию на той же инфраструктуре, минимум одна префектура не добралась до своих копий.
Общий подрядный и облачный слой · Япония
4/5Одна зона провайдера затронула 495 компаний и органов местного самоуправления; в Daiwa через сервер подрядчика под угрозой оказались до 220 000 клиентских записей.
Предварительная разведка под госпокровительством · Китай
3/5Инструмент MicroScan компании Integrity Tech сканировал аэропорты Японии; ФБР не сообщило, были ли взломы.
Операционное трениевременное · ослабевает со временем
Отключение консолей управления дни
3/5Внешние консоли управления в других регионах отключены из предосторожности; незатронутые клиенты тоже ждут от компании порядка получения своих копий.
Нераскрытый путь проникновения недели
3/5На 9 октября IDC Frontier не раскрыла путь проникновения и факт вывода данных; клиенты не могут оценить масштаб риска.
Накопление инцидентов месяцы
3/5За первые 9 месяцев 2026 года раскрыто 600 случаев несанкционированного доступа; между инцидентом в Осаке на 500 серверов и атакой на IDCF всего 5 дней.
Модуль B
Сигнал и шум
СИГНАЛ 60 % · ШУМ 40 %
- ШУМ
Число пострадавших клиентов, 495, показывает масштаб инцидента.
495 — это число клиентов по договорам; компания указывает, что не все из них потеряли данные. Реальные потери ограничены 4 зонами — tesla, henry, pascal и joule.
- СИГНАЛ
Восстановление определяет место хранения копии.
Movable Type смогла перенести 31 сервер, потому что хранила 7 поколений ежедневных копий в Google Cloud; Soliton потеряла и копию на той же инфраструктуре.
- СИГНАЛ
Копии государственных органов тоже привязаны к провайдеру.
По данным MLex, как минимум одна префектура после отключения систем провайдера не смогла добраться до собственных копий.
MLex — Japan cloud ransomware attack exposes municipal backup vulnerabilities
- СИГНАЛ
Япония под прицелом и государственной разведки.
Среди целей MicroScan, изъятого ФБР 8 октября, были аэропорты Японии и Польши; предупреждение занимает 58 страниц.
- ШУМ
Атаки вымогателей — не связанные между собой случайности.
По данным Trend Micro, за первые 9 месяцев раскрыто 600 случаев несанкционированного доступа, и большинство последних крупных инцидентов прошли через подрядный или облачный слой.
Модуль C
Выводы по классам активов и позиционированию
| Класс активов | Экспозиция | Канал трансмиссии | H1 | H2 | H3 | Ожидаемое | Уверенность | Горизонт | Что отслеживать |
|---|---|---|---|---|---|---|---|---|---|
| Акции | Японские ИТ-услуги и отечественный облачный сектор | Уход клиентов и затраты на раздельное хранение копий | − | −− | 0 | −1,15 | ●●● | 3–12 мес. | Заявления отечественных облачных провайдеров о потере клиентов |
| Фрахт и страхование | Киберстрахование в Японии | Рост спроса и ужесточение условий полисов | + | ++ | 0 | +1,15 | ●●● | 3–12 мес. | Требования страховщиков к аудиту резервного копирования |
| Волатильность | Волатильность азиатских акций | Перерастание инцидента у одного провайдера в отраслевой риск | 0 | + | 0 | +0,30 | ●●● | 0–3 мес. | Порог VIX на уровне 20 и новые атаки на провайдеров |
Эффекты второго порядка
И что потом?
Отправная точка
8 октября IDC Frontier сообщила, что вернуть данные клиентов в 4 зонах будет трудно; восстановиться смогли лишь клиенты, хранившие копии за пределами той же инфраструктуры.
- 1
Выбор облачного провайдерав течение недель
Клиенты с копиями в другом облаке, как Movable Type, переходят к конкурирующим провайдерам; те, чьи копии были на той же инфраструктуре, сталкиваются с развёртыванием с нуля и потерей данных.
Что отслеживать: Четвёртое сообщение IDC Frontier и заявления клиентов о переезде
- 2
Госзакупки и страхованиев течение месяцев
Потеря данных и возможные уведомления об утечке побуждают к действию муниципалитеты и страховщиков; в условия закупок и полисов вписывается требование хранить копии у отдельного провайдера.
Что отслеживать: Уведомления муниципалитетов о нарушениях и изменения условий полисов киберстрахования
- 3
ИТ-бюджетыв течение месяцев
Требование второго провайдера увеличивает облачные расходы японских организаций и подрывает конкурентоспособность дешёвых отечественных облачных сервисов, опирающихся на одного провайдера.
Что отслеживать: ИТ-бюджеты японских организаций на 2027 финансовый год и заявления отечественных облачных провайдеров о потере клиентов
Что обрывает цепочку
Если IDC Frontier в основном восстановит данные 4 зон из собственных копий и утечка не обнаружится, цепочка остановится на первом шаге, а инцидент будет закрыт как операционный сбой.
Триггеры
Пороги для наблюдения
| Показатель | Порог | Сегодня | Значение |
|---|---|---|---|
| Индекс волатильности VIX | > 20 | 15,08 | Рост VIX выше 20 покажет, что киберинцидент у одного провайдера перерос в восприятие отраслевого риска; пока инцидент с IDCF остаётся локальным операционным сбоем. |
Источники
- Impress Watch — IDCFクラウドの障害は「ランサムウェア攻撃」が原因 495の企業・自治体に影響
- セキュリティ対策Lab — IDCFクラウド、4ゾーンの顧客情報「取り出し・復元困難」第3報
- note (脱線ノート) — IDCF Cloud Outage: A Breakdown of Affected Companies and Services
- MLex — Japan cloud ransomware attack exposes municipal backup vulnerabilities
- SBS News — SoftBank Subsidiary Hit by Ransomware, Affecting 495 Companies and Local Governments
- BleepingComputer — FBI disrupts Chinese hacking tools used to breach critical infrastructure
- The Record — International coalition seizes tools used by cyber firm behind Flax Typhoon
- CISA — #StopRansomware Guide
- The Record — Osaka university cancels classes after ransomware
- セキュリティ対策Lab — 大阪公立大学ランサムウェア被害 続報(2026年10月5日)
Правила работы с источниками и проверки: методология · Сообщить об ошибке: контакты
Связанные доклады
VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион
Новым узким местом дефицита памяти стал труд на тайваньских заводах
В заголовках — рекорд Samsung в 107,4 трлн вон. Цену же определяет то, что мощности привязаны к серверной памяти: на Тайване, где выпускается 50–60% чипов Micron, 1994 из 2258 членов профсоюза проголосовали за забастовку.
Отдел технологической геополитики · 8 октября 2026 г. · 6 мин
VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион
Пошлины отложены, но сроки по чипам и редкоземельным металлам истекают 10 ноября
23 сентября Бессент продлил перемирие до 10 января 2027 года. Приостановка правила BIS о дочерних компаниях истекает 9 ноября, китайская приостановка по редкоземельным металлам — 10 ноября; на 2 октября официального документа о продлении нет.
Отдел технологической геополитики · 7 октября 2026 г. · 6 мин
VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион
Контроль над чипами ломается не при продаже, а на проверке конечного пользователя
Дело Nvidia на 300 млн $, открытое 1 октября, утверждает, что серверы шли через Малайзию не менее 10 месяцев. У BIS за рубежом 25 проверяющих, а аренда облака и дистилляция моделей по-прежнему не считаются экспортом.
Отдел технологической геополитики · 4 октября 2026 г. · 7 мин