Перейти к содержанию
Белое здание дата-центра без окон с изогнутым металлическим фасадом в Митаке (Токио) и улица перед ним

II Кибервойна и критическая инфраструктура·Анализ·Азиатско-Тихоокеанский регион

Японию подводят резервные копии, хранящиеся там же, где идёт атака

Атака на IDCF Cloud затронула 495 клиентов, но исход определило место хранения копий. Movable Type с копиями в Google Cloud переехала, а Soliton, чьи копии лежали на той же инфраструктуре, разворачивается заново.

Отдел киберугроз и критической инфраструктуры · 9 октября 2026 г. · 6 мин чтения · 10 источников

Дата-центр NTT Data в Митаке, Токио. Снимок 14 ноября 2020 г. (иллюстративное архивное фото; не атакованный объект IDC Frontier)Фото: nakashi / Wikimedia Commons · CC BY-SA 2.0 · размер изменён · Источник

Почему это важно

Шум: облачное подразделение SoftBank, IDC Frontier, рухнуло после атаки программы-вымогателя, пострадали 495 компаний и органов местного самоуправления. Сигнал: согласно третьему сообщению от 8 октября, данные в 4 регионах можно восстановить только из собственных копий клиентов. 2 октября в Столичном университете Осаки вместе с примерно 500 серверами были зашифрованы и большинство резервных копий. Обязывающее ограничение в Японии теперь не в том, чтобы предотвратить атаку, а в том, чтобы копия хранилась там, куда атака не дотянется.

Последствия

  • Согласно третьему сообщению IDC Frontier от 8 октября, виртуальные серверы в зонах tesla, henry, pascal и joule региона «Восточная Япония 1» не перезапускаются, а данные, возможно, не удастся вернуть.
  • По подсчёту Trend Micro в изложении SBS, японские компании и органы местного самоуправления за первые 9 месяцев 2026 года сообщили о 600 случаях несанкционированного доступа.
  • Среди целей инструмента MicroScan, изъятого ФБР 8 октября, были аэропорты Японии; Япония — один из 6 партнёров, подписавших 58-страничное совместное предупреждение.

Шум

Число пострадавших клиентов, 495, показывает масштаб инцидента.

Сигнал

Восстановление определяет место хранения копии.

Сигнал и шум ›

Карта: Японию подводят резервные копии, хранящиеся там же, где идёт атака

В заголовке атака, ограничение в восстановлении

IDCF Cloud остановился 7 октября в 03:40 по японскому времени, и в тот же день во втором сообщении IDC Frontier подтвердила, что причиной стала программа-вымогатель. Регион «Восточная Япония 1» в городе Сиракава префектуры Фукусима был отключён от сети; пострадали 495 компаний и органов местного самоуправления. Сайт префектуры Ибараки перестал работать вскоре после 04:00 утра 7 октября, а в логистическом подразделении Nissui отгрузки остановились во всех 17 центрах. Заголовки обсуждают цифру 495, но мерой риска служит не она.

Настоящая мера появилась вечером 8 октября. Третье сообщение гласило, что виртуальные серверы в 4 зонах не запускаются, а извлечь или восстановить данные клиентов трудно. Компания поставила восстановление в зависимость от копий, имеющихся у самих клиентов, и предложила развернуть системы заново в новой среде. Иными словами, для каждого из 495 клиентов вопрос один: хранится ли ваша копия за пределами этой инфраструктуры? Путь проникновения злоумышленника и факт вывода данных на 9 октября не раскрыты.

Исход определило место хранения копии

Одна и та же атака дала двум клиентам совершенно разные результаты. Облако Movable Type компании Six Apart потеряло 31 сервер, но хранило 7 поколений ежедневных копий в Google Cloud. Утром 8 октября оно начало переезд в Sakura Cloud с копией от 01:00 7 октября. Soliton Systems, напротив, сообщила, что её собственные серверы резервного копирования на той же инфраструктуре тоже вышли из строя, и решила разворачиваться заново на другой, проверенной инфраструктуре.

В госсекторе картина ещё уязвимее: по данным MLex, как минимум одна префектура после отключения систем провайдера не смогла добраться и до своих копий. Муниципалитет Кодайра в Токио 8 октября сообщил, что под угрозой могут оказаться имена, адреса и телефоны из форм заявлений. Руководство CISA по программам-вымогателям рекомендует офлайн-копии в зашифрованном виде, резервирование в нескольких облаках и регулярную проверку восстановления. В японских инцидентах сбоит именно это звено.

Столичный университет Осаки показал ту же схему неделей раньше. При атаке, начавшейся 2 октября, остановились около 500 серверов и была зашифрована большая часть копий; под угрозой оказались данные не менее 130 000 человек. По сводке SBS, в Times Car из-за несанкционированного доступа утекли персональные данные 6,6 млн пользователей. По подсчёту Trend Micro, японские компании и органы местного самоуправления за первые 9 месяцев 2026 года сообщили о 600 случаях несанкционированного доступа.

Почему сейчас и где государственный игрок

Время объясняется концентрацией. По сводке SBS, за тот же период в Daiwa Securities через сервер подрядчика были затронуты до 220 000 клиентских записей, а в июле у подрядчика госуслуг — данные примерно 246 000 госслужащих. Атаки бьют не по отдельным организациям, а по подрядному и облачному слою, который их обслуживает. Когда у одного провайдера выпадают 4 зоны, способность к восстановлению сотен организаций проверяется одновременно.

В списке целей Япония и для государственных хакеров. 8 октября ФБР изъяло 7 доменов, принадлежавших инструментам MicroScan и FishHub пекинской Integrity Technology Group. По данным BleepingComputer, среди целей, которые сканировал MicroScan, были аэропорты Японии. ФБР не сообщило, были ли эти объекты взломаны. Япония присоединилась к 58-страничному предупреждению США вместе с Австралией, Великобританией, Испанией, Новой Зеландией и Канадой.

Программы-вымогатели и государственная разведка питаются одной уязвимостью: открытым наружу слоем управления и копией, лежащей рядом с ним. 7 октября IDC Frontier в качестве меры предосторожности отключила и внешние консоли управления в других регионах. Это показывает, что провайдер не может исключить доступ злоумышленника к слою управления; пока путь проникновения не раскрыт, это остаётся выводом, а не фактом.

Что дальше

Первой проверкой станет четвёртое сообщение IDC Frontier: сколько данных в 4 зонах удалось вернуть из собственных копий компании и каковы итоги расследования утечки. Компания уведомила о происшествии курирующее министерство и полицию Токио, а внешняя компания по безопасности изучает сеть, серверы и хранилища восточного и западного регионов. Если Кодайра сообщит об утечке, муниципальные данные впервые окажутся под прямой угрозой из-за атаки на облачного провайдера.

В среднесрочной перспективе ожидается, что в госзакупках пропишут требование хранить копии у другого провайдера, а киберстраховщики добавят тот же критерий в условия полисов. Если это произойдёт, облачные расходы японских организаций вырастут за счёт второго провайдера. Если нет, картина с 495 клиентами повторится при следующей атаке на провайдера.

Вероятности

Сценарии

СценарийВероятностьТриггерВлияние на рынки
H1Частичное восстановление, медленное разделение55 %IDC Frontier открывает незатронутые регионы, данные в 4 зонах частично возвращаются, утечка остаётся ограниченной.Часть клиентов переносит копии ко второму провайдеру; регулятор не вводит новых требований, но в тендерной документации это появляется как рекомендация.
H2Утечка и регулирование30 %Внешнее расследование подтверждает вывод данных; муниципалитеты, включая Кодайру, сообщают о нарушении защиты персональных данных.Хранение копий у отдельного провайдера становится обязательным в госзакупках; страховщики делают аудит резервного копирования условием полиса.
H3Полное восстановление15 %Компания быстро восстанавливает 4 зоны из собственных копий, утечка не обнаруживается.Инцидент закрывается как операционный сбой; давление в пользу раздельного хранения копий угасает.

Модуль A

Матрица ограничений

СРЕДНЕЕ СТРУКТ. 4,0 · СРЕДНЕЕ ОПЕР. 3,0Преобладают структурные ограничения: исход определяется скорее этими рамками, чем предпочтениями участников.

Структурные ограниченияустойчивые · не зависят от воли участников

  • Копии на той же инфраструктуре · Япония

    5/5

    В IDCF данные 4 зон восстановимы лишь из внешних копий клиентов; Soliton потеряла и копию на той же инфраструктуре, минимум одна префектура не добралась до своих копий.

  • Общий подрядный и облачный слой · Япония

    4/5

    Одна зона провайдера затронула 495 компаний и органов местного самоуправления; в Daiwa через сервер подрядчика под угрозой оказались до 220 000 клиентских записей.

  • Предварительная разведка под госпокровительством · Китай

    3/5

    Инструмент MicroScan компании Integrity Tech сканировал аэропорты Японии; ФБР не сообщило, были ли взломы.

Операционное трениевременное · ослабевает со временем

  • Отключение консолей управления дни

    3/5

    Внешние консоли управления в других регионах отключены из предосторожности; незатронутые клиенты тоже ждут от компании порядка получения своих копий.

  • Нераскрытый путь проникновения недели

    3/5

    На 9 октября IDC Frontier не раскрыла путь проникновения и факт вывода данных; клиенты не могут оценить масштаб риска.

  • Накопление инцидентов месяцы

    3/5

    За первые 9 месяцев 2026 года раскрыто 600 случаев несанкционированного доступа; между инцидентом в Осаке на 500 серверов и атакой на IDCF всего 5 дней.

Модуль B

Сигнал и шум

СИГНАЛ 60 % · ШУМ 40 %

  • ШУМ

    Число пострадавших клиентов, 495, показывает масштаб инцидента.

    495 — это число клиентов по договорам; компания указывает, что не все из них потеряли данные. Реальные потери ограничены 4 зонами — tesla, henry, pascal и joule.

    セキュリティ対策Lab — IDCFクラウド第3報

  • СИГНАЛ

    Восстановление определяет место хранения копии.

    Movable Type смогла перенести 31 сервер, потому что хранила 7 поколений ежедневных копий в Google Cloud; Soliton потеряла и копию на той же инфраструктуре.

    note (脱線ノート) — IDCF Cloud Outage Breakdown

  • СИГНАЛ

    Копии государственных органов тоже привязаны к провайдеру.

    По данным MLex, как минимум одна префектура после отключения систем провайдера не смогла добраться до собственных копий.

    MLex — Japan cloud ransomware attack exposes municipal backup vulnerabilities

  • СИГНАЛ

    Япония под прицелом и государственной разведки.

    Среди целей MicroScan, изъятого ФБР 8 октября, были аэропорты Японии и Польши; предупреждение занимает 58 страниц.

    BleepingComputer — FBI disrupts Chinese hacking tools

  • ШУМ

    Атаки вымогателей — не связанные между собой случайности.

    По данным Trend Micro, за первые 9 месяцев раскрыто 600 случаев несанкционированного доступа, и большинство последних крупных инцидентов прошли через подрядный или облачный слой.

    SBS News — SoftBank Subsidiary Hit by Ransomware

Модуль C

Выводы по классам активов и позиционированию

Класс активовЭкспозицияКанал трансмиссииH1H2H3ОжидаемоеУверенностьГоризонтЧто отслеживать
АкцииЯпонские ИТ-услуги и отечественный облачный секторУход клиентов и затраты на раздельное хранение копий−−−0−1,15●●●3–12 мес.Заявления отечественных облачных провайдеров о потере клиентов
Фрахт и страхованиеКиберстрахование в ЯпонииРост спроса и ужесточение условий полисов+++0+1,15●●●3–12 мес.Требования страховщиков к аудиту резервного копирования
ВолатильностьВолатильность азиатских акцийПерерастание инцидента у одного провайдера в отраслевой риск0+0+0,30●●●0–3 мес.Порог VIX на уровне 20 и новые атаки на провайдеров

Как читать: ++ сильная структурная поддержка · + поддержка · 0 нейтрально · − давление · −− сильное давление. «Ожидаемое» — направление, взвешенное по вероятностям сценариев. H1: Частичное восстановление, медленное разделение · H2: Утечка и регулирование · H3: Полное восстановление.

Общий анализ на уровне классов активов с учётом сценариев. Не содержит конкретных ценных бумаг, целевых цен или сроков сделок и не является индивидуальной инвестиционной рекомендацией (Закон Турции № 6362 «О рынках капитала»).

Эффекты второго порядка

И что потом?

Отправная точка

8 октября IDC Frontier сообщила, что вернуть данные клиентов в 4 зонах будет трудно; восстановиться смогли лишь клиенты, хранившие копии за пределами той же инфраструктуры.

  1. 1

    Выбор облачного провайдерав течение недель

    Клиенты с копиями в другом облаке, как Movable Type, переходят к конкурирующим провайдерам; те, чьи копии были на той же инфраструктуре, сталкиваются с развёртыванием с нуля и потерей данных.

    Что отслеживать: Четвёртое сообщение IDC Frontier и заявления клиентов о переезде

  2. 2

    Госзакупки и страхованиев течение месяцев

    Потеря данных и возможные уведомления об утечке побуждают к действию муниципалитеты и страховщиков; в условия закупок и полисов вписывается требование хранить копии у отдельного провайдера.

    Что отслеживать: Уведомления муниципалитетов о нарушениях и изменения условий полисов киберстрахования

  3. 3

    ИТ-бюджетыв течение месяцев

    Требование второго провайдера увеличивает облачные расходы японских организаций и подрывает конкурентоспособность дешёвых отечественных облачных сервисов, опирающихся на одного провайдера.

    Что отслеживать: ИТ-бюджеты японских организаций на 2027 финансовый год и заявления отечественных облачных провайдеров о потере клиентов

Что обрывает цепочку

Если IDC Frontier в основном восстановит данные 4 зон из собственных копий и утечка не обнаружится, цепочка остановится на первом шаге, а инцидент будет закрыт как операционный сбой.

Триггеры

Пороги для наблюдения

ПоказательПорогСегодняЗначение
Индекс волатильности VIX> 2015,08Рост VIX выше 20 покажет, что киберинцидент у одного провайдера перерос в восприятие отраслевого риска; пока инцидент с IDCF остаётся локальным операционным сбоем.

Источники

  1. Impress Watch — IDCFクラウドの障害は「ランサムウェア攻撃」が原因 495の企業・自治体に影響
  2. セキュリティ対策Lab — IDCFクラウド、4ゾーンの顧客情報「取り出し・復元困難」第3報
  3. note (脱線ノート) — IDCF Cloud Outage: A Breakdown of Affected Companies and Services
  4. MLex — Japan cloud ransomware attack exposes municipal backup vulnerabilities
  5. SBS News — SoftBank Subsidiary Hit by Ransomware, Affecting 495 Companies and Local Governments
  6. BleepingComputer — FBI disrupts Chinese hacking tools used to breach critical infrastructure
  7. The Record — International coalition seizes tools used by cyber firm behind Flax Typhoon
  8. CISA — #StopRansomware Guide
  9. The Record — Osaka university cancels classes after ransomware
  10. セキュリティ対策Lab — 大阪公立大学ランサムウェア被害 続報(2026年10月5日)

Правила работы с источниками и проверки: методология · Сообщить об ошибке: контакты

Связанные доклады

VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион

Новым узким местом дефицита памяти стал труд на тайваньских заводах

В заголовках — рекорд Samsung в 107,4 трлн вон. Цену же определяет то, что мощности привязаны к серверной памяти: на Тайване, где выпускается 50–60% чипов Micron, 1994 из 2258 членов профсоюза проголосовали за забастовку.

Отдел технологической геополитики · 8 октября 2026 г. · 6 мин

VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион

Пошлины отложены, но сроки по чипам и редкоземельным металлам истекают 10 ноября

23 сентября Бессент продлил перемирие до 10 января 2027 года. Приостановка правила BIS о дочерних компаниях истекает 9 ноября, китайская приостановка по редкоземельным металлам — 10 ноября; на 2 октября официального документа о продлении нет.

Отдел технологической геополитики · 7 октября 2026 г. · 6 мин

VТехнологии и ИИ·Анализ·Азиатско-Тихоокеанский регион

Контроль над чипами ломается не при продаже, а на проверке конечного пользователя

Дело Nvidia на 300 млн $, открытое 1 октября, утверждает, что серверы шли через Малайзию не менее 10 месяцев. У BIS за рубежом 25 проверяющих, а аренда облака и дистилляция моделей по-прежнему не считаются экспортом.

Отдел технологической геополитики · 4 октября 2026 г. · 7 мин