本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

レンタルサーバーが不正アクセスされたとき、利用者は何をすべきか

契約しているレンタルサーバー会社そのものが侵害されると、利用者側の設定では侵入を防げません。さくらインターネットが2026年9月10日に公表した調査結果(第三報)=対象951アカウント・会員情報1,360,563アカウント・販売管理システムへの侵入は2023年4月から2026年3月まで・一部の初期パスワードは非ハッシュ、を公式発表にもとづいて整理し、利用者が今日やるべき確認とパスワード変更を手順で解説します。

公開日 2026-08-18 更新日 2026-09-21 最終確認 2026-09-10 30分で読める

対象:共用のレンタルサーバーでサイトやメールを運用している人。自分のミスではなく、契約している事業者の側が侵害されたとき、利用者に何ができるのかを整理します。本記事は公開情報(事業者の公式発表・報道)にもとづく解説で、攻撃手順は扱いません。

この記事は、契約している事業者が侵害されたとき利用者に何ができるかを、2026年のさくらインターネットの事案を題材に整理したものです。事案の詳細と読み解き方は手順のあとに置いています。該当するかどうかが分からない段階でも、手順1と2は先にやって構いません。

まずやること(上から順に。該当しなければ飛ばす)

さくらインターネットの会員は、レンタルサーバーを使っていなくても対象になり得ます

第二報で影響の可能性が示されたのは販売管理システム=契約情報を管理する側です。同社FAQは「対象範囲はレンタルサーバー利用者に限定されるものではない」としています。ドメインだけ、VPSだけ、あるいは過去に会員登録しただけの人も調査対象に含まれ得ます。第一報の「必要と判明したら個別に案内する」から、予防的措置としての具体的な推奨へ案内が進みました。該当するなら、下の手順1を今日やってください。

1

他サービスで使い回しているパスワードを変える(優先度が最も高い)

8月21日に更新された同社FAQは、ここで優先順位を明示しました。会員メニューはログイン時の2要素認証が必須のため「パスワードのみではログインできない仕組みで、直ちに変更いただく必要性は高くありません」。そのうえで「当社と同じパスワードを他のWebサービスでもご利用の場合は、他サービス側のパスワード変更を強くお勧めする」としています。守るべきは、漏れた側ではなく、同じ鍵で開く“別の扉”のほう——事業者側の事故で被害が拡大する経路は、たいていこれです。棚卸しは パスワードマネージャー に任せるのが現実解です。

2

契約時の初期パスワードをまだ使っているなら、今日変える

9月10日の第三報で、これまで公表されていなかった種類の情報が明らかになりました——「さくらのレンタルサーバ」の一部の初期サーバーパスワードと、「さくらのVPS」の一部の管理者初期パスワードです。同社はこれらについて「ハッシュ化されていないもの」と明記しています。

違いは決定的です。ハッシュ化されていれば、読まれても元のパスワードを復元するのは困難——だから30アカウントの会員IDパスワードについては「直ちに」ではなく予防的な扱いになっています。ハッシュ化されていない場合、読まれた時点でそのまま使える鍵です。同社も、発行時の初期パスワードを現在も利用している契約者に対して個別に案内し、変更を求めています。

判断は簡単です。契約してから一度でも自分でパスワードを変更していれば、この項目の対象からは外れます。変更した記憶がない、あるいは初期パスワードの控えをそのまま使っている——なら今日変えてください。あわせて、そのパスワードを他所でも使っていないかを パスワードマネージャー で確認します。初期パスワードをそのまま使い続ける運用そのものの危うさは パスワードの管理習慣 でも扱っています。

3

サーバー・メールのパスワードを変え、2要素認証を確認する

レンタルサーバー利用者について同社が挙げているのはサーバーパスワード(FTP)とメールアカウントのパスワードで、こちらは予防的措置として変更を推奨しています。あわせて2要素認証の設定を確認し、メールへの認証コードよりSMSや認証アプリなど強い方式へ寄せること(メールが読まれ得る事故では、メール宛のコードは弱点になり得ます)。同社FAQはさらに登録メールアドレス・電話番号が現在も受信可能かの確認と、使っていないアカウントの整理も挙げています。変更操作は必ずメール内のリンクからではなく、公式サイトへ自分でアクセスして行ってください。なお、ハッシュ化パスワードへのアクセス可能性が示されたのは30アカウントですが、自分が対象かを利用者側で判別する手段はないため、予防的に動くのが合理的です。

4

サーバー上の「秘密」を棚卸しして、置き場所を変える

公開ディレクトリやその周辺に、.env、データベースのダンプ、バックアップの圧縮ファイル、APIキーを含む設定ファイル、顧客名簿のCSVを置いていないか確認します。今回漏えいの可能性として挙げられているのは、まさに「顧客領域内に保存された情報」です。置いてあるものは読まれた前提で考えるしかありません。配置の具体策は レンタルサーバーで .env を公開しないための配置と設定 と 公開ディレクトリに置いてはいけないもの にまとめています。

5

認証を事業者の外と切り離す

コントロールパネル、FTP/SSH、メール、データベースのパスワードを他サービスと共有しない。1つ漏れても横に広がらない状態を作ります。管理画面には 多要素認証 を設定し、可能なら パスキー に寄せます。管理は パスワードマネージャー に任せるのが現実解です。

6

バックアップを事業者の外に置く

事業者側が侵害された場合、同じ事業者の中にあるバックアップも信頼度が下がります。手元またはまったく別の事業者に、復元を試したことのある控えを持ってください。考え方は バックアップと復旧の基本(3-2-1ルール) のとおりです。

7

確認と、便乗フィッシングへの警戒

同社が利用者に求めている確認項目は3つです——身に覚えのないファイルや管理者アカウントの追加/サイト・アプリの不審な変更/心当たりのないログインやメール送信。そして事故の直後は「サーバー会社を名乗る緊急連絡」型の フィッシング が必ず増えます。同社も「当社からパスワード、認証情報、クレジットカード情報等をメールや電話でお伺いすることはありません」と明記しています。9月2日追加のFAQでは案内メールの差出人は「support@sakura.ad.jp」だと示されました(ただし差出人表示は詐称され得るため、これは「合っていれば安心」ではなく「違えば偽物」と判断するための材料です)。メール内のリンクを踏まず、公式サイトへ自分でアクセスして確認する——これを徹底してください。

何が起きたのか(同社の公表より)

さくらインターネット株式会社は2026年8月17日に第一報、19日に第二報を公表し、9月10日に調査結果および再発防止策(第三報)を公表しました。第三報で最も重要なのは件数の増加ではなく、いつから起きていたかが明らかになった点です。以下はすべて同社の公式発表および同社FAQに記載された内容です。

  1. 2023年4月〜2026年3月

    (第三報で判明)販売管理システムへの不正アクセスが発生していた期間。同社は「2023年4月以降、2026年3月までの間に発生していたことを確認しました」と明記しています。約3年間です。
  2. 2025年7月以降

    (第三報で判明)「さくらのレンタルサーバ」の環境に2025年7月以降のものと考えられる不審な活動の痕跡を確認。
  3. 2026年8月9日(日)

    「さくらのレンタルサーバ」のメンテナンス用サーバーで異常を検知し、事実確認と影響範囲の調査を開始。検知の起点はここ——販売管理システム側の活動は、その5か月前には終わっていました。
  4. 調査により判明

    第三者が同社の管理環境を経由して、「さくらのレンタルサーバ」の一部利用者環境へ不正アクセス。一部のサーバーにマルウェアが設置されていたことも確認。
  5. 確認後ただちに

    認証情報の無効化・アクセス遮断その他の封じ込め対応を実施。マルウェアの除去も実施。
  6. 8月17日(月)

    第一報を公表(対象583アカウント)。総務省・個人情報保護委員会等の関係機関へ報告。
  7. 8月19日(水)

    第二報を公表。販売管理システムへのアクセスの可能性と、対象となる可能性のある会員情報 1,360,563アカウントを明らかにし、FAQページを開設。
  8. 9月10日(木)

    第三報=調査結果および再発防止策を公表。対象は951アカウントに増加、侵入期間が確定、一部の初期パスワードが非ハッシュであったことを明らかにし、両事象の関連性を示す明確な根拠は確認されなかったと結論。
1,360,563
対象となる可能性のある会員情報の総数(=漏えいが確定した件数ではない)
951
レンタルサーバーで閲覧・取得の可能性が確認されたアカウント(第三報で583から増加)
30
ハッシュ化されたパスワード情報へのアクセス可能性があるアカウント
約3年
販売管理システムへの不正アクセスが続いていた期間(2023年4月〜2026年3月・第三報)
影響を受けた可能性のある情報(同社の公表資料より)
レンタルサーバー契約者 951アカウント(第三報で583から増加)
利用者識別子、お客さま環境に保存された情報(メールデータ、ウェブサイトデータ、ログ情報、その他顧客領域内に保存されたファイル等)
会員登録者 1,360,563アカウント
契約情報(会員ID、会社名、部署名、住所、氏名、電話番号、メールアドレス、生年月日、性別、FAX番号、契約サービス、契約期間、請求金額等)
うち 30アカウント
ハッシュ化されたパスワード情報(同社の説明=元のパスワードには復元が困難な状態にしたデータ)
クレジットカード情報
同社は「クレジットカード情報を保持していないため、漏えいはない」と明記
非ハッシュの初期パスワード
「さくらのレンタルサーバ」の一部の初期サーバーパスワードと「さくらのVPS」の一部の管理者初期パスワード。同社は第三報でこれらを「ハッシュ化されていないもの」と明記し、発行時のパスワードを現在も利用中なら変更するよう案内
外部持出し
「データが外部へ持ち出されたことを裏付ける明確な事実は確認されておりません」(第三報)。インターネット上・ダークウェブ上への公開も確認されていないとしています
対象範囲
同社FAQは「対象範囲はレンタルサーバー利用者に限定されるものではない」と明記。会員登録している利用者全般が調査対象

いちばん大事な読み方:136万という数字を誤読しない

1,360,563 は「対象となる可能性のある会員情報の総数」であって、漏えいが確定した件数ではありません——同社はFAQで「すべてが漏えいしたという事実は確認されていない」と明言しています。同時に、楽観の材料でもありません。第三報を読んだうえで、行動に直結する4点はこちらです。①侵入経路は第三報でも未公表——同社は「模倣攻撃防止の観点から、侵入経路およびシステム構成に関する技術的な詳細の公表は差し控えます」としています。②「アクセスの可能性」は「取得された」と同義ではない。③ハッシュ化パスワードの対象は30アカウント——ここを136万と混同した情報が出回りやすいので注意してください。④しかし「ハッシュ化されていない」初期パスワードは別枠で存在する——第三報で新たに示された項目で、該当すれば今日変更すべきものです。未確定を確定として扱わず、同時に「未確定だから大丈夫」とも読まない。この両方が必要です。

なぜ利用者側の対策では止まらないのか

攻撃者

↓ 侵入(経路は未公表)

事業者の管理環境

↓ ここを経由して降りてくる

利用者の環境(あなたのサーバー領域)

ファイル/データベース/メール

利用者が張れる防御線

強いパスワード・アプリ更新・IP制限 → いずれも上の経路には効かない

侵入が“上から”来る場合、利用者が張れる防御線(パスワード・アプリ更新・WAF)はどれも経路上にない。

利用者ができるのは、その領域に何を置いてあるかを変えることだけです。だから対策は「侵入を防ぐ」ではなく「読まれても困らない状態にしておく」になります。

利用者では防げないこと

  • 事業者の管理環境への侵入そのもの
  • 管理経路から自分の領域に到達されること
  • 事故を即座に知ること(今回は検知から公表まで8日。調査を要するため公表に時間がかかるのは一般的で、その間、利用者は自力では気づけない)

利用者が決められること

  • その領域に何を保存しているか(秘密情報・個人データ・鍵)
  • そのパスワードが他のサービスでも通用するか
  • バックアップが同じ事業者の中だけにないか
  • 異常に気づくための確認手段を持っているか

当サイトの視点:契約形態を変えるより「失うものを減らす」ほうが速い

この手の事故のたびに「共用サーバーはやめてVPSへ」という話が出ますが、当サイトはその処方を勧めません。VPSは分離の度合いこそ上がるものの、OSとミドルウェアの更新責任が丸ごと自分に移ります。運用体制がないまま移れば、放置された更新が新しい入口になるだけです。当サイト自身も専有ではない環境で動いており、そこでの原則は「そのホストが読まれても失うものを小さくする」——秘密は環境変数としてサーバー外の管理下に置き、認証情報は用途ごとに分け、バックアップと公開物の正本は別の場所に持つ。契約形態は防御そのものではなく、爆発半径を決める1つの変数にすぎません。

公表の経緯——第一報から第三報までに何が変わったか

事故の情報は一度では出そろいません。この事案では、利用者の行動に直結する内容ほどニュースリリースではなくFAQ側が先に更新されました。以下は、後から分かったことだけを時系列で追ったものです。

9月2日のFAQ追加で分かったこと

9月2日、同社FAQに設問が追加されました。第三報(9月10日)より1週間以上早い更新で、以下は第三報でも覆っていません。ニュースリリースのページだけを見て「動きがない」と判断しないでください。

解約済みでも対象になり得る——「解約」と「退会」は別の手続きだから

「サービスは解約済みなのに案内メールが届いた」という問い合わせに対し、同社は「サービスの解約」=利用中の契約を終了する手続きと、「退会」=会員情報の削除を申請して会員登録を終了する手続きは別物であり、退会しない限り会員情報は保持され続けると説明しました。今回不正アクセスが確認された販売管理システムにはその会員情報が保存されていたため、現在サービスを利用していない元利用者にも案内が届いています。

これはさくらインターネットに限った話ではありません。使うのをやめたサービスは、解約しただけでは自分のデータが消えたことにならない——事故が起きたとき、忘れていたアカウントの分まで巻き込まれます。年に一度でよいので、使っていないサービスは「解約」で止めず「退会・アカウント削除」まで進める棚卸しをおすすめします。使っていないアカウントを減らすことは、パスワードの使い回しを断つ作業と同じくらい効きます。同じ「やめたものが残って穴になる」型は サブドメイン乗っ取り にもあります。

「確認されていない」は「なかった」ではない

追加分では、利用者がいちばん気にする範囲について線引きが示されました。ただし表現はいずれも「現時点で……事実は確認されておりません」であり、調査は継続中です。断定された否定ではない、という前提で読んでください。

9月2日時点で同社が「現時点で確認されていない」としている事項
メール本文・受信メール
メールアカウント内の本文や受信メールが閲覧・取得された事実は現時点で確認されていない(第二報の対象は契約情報を管理するシステム)
WordPress・サイトのデータ・問い合わせフォーム
これらが第三者に閲覧・取得された事実は現時点で確認されていない
ドメイン/DNS設定
不正に変更された事実は現時点で確認されていない(同社は会員メニュー等での設定確認を案内)
自分が閲覧されたかの個別確認
お客さまごとに閲覧・取得の有無を確認できる状況ではないと明記。つまり「連絡が来ていない=安全」とは言えず、予防的に動く以外にない

第三報(9月10日)で分かったこと——数字より「期間」を見る

約3年間。これが第三報でいちばん重い事実です

同社は「販売管理システムに対する不正アクセスは、2023年4月以降、2026年3月までの間に発生していたことを確認しました」と明記しました。レンタルサーバー側でも2025年7月以降と考えられる不審な活動の痕跡が確認されています。一方、異常が検知されたのは2026年8月9日——しかも起点はレンタルサーバーのメンテナンス用サーバーの異常でした。

つまり、販売管理システム側の活動は、気づかれる5か月前には終わっていたことになります。件数(136万・951)は分かりやすいので報道でも見出しになりますが、防御側が学ぶべきはこの「気づけなかった長さ」のほうです。そして同社自身の再発防止策に「セキュリティに関するログの取得範囲、保管期間および分析体制の見直し」が挙げられていることが、そこが論点だったことを示しています。

第三報で新たに確定したこと

  • 販売管理システムへの不正アクセスは 2023年4月〜2026年3月
  • レンタルサーバーの痕跡は 2025年7月以降
  • 対象は 583 → 951アカウント(追加調査で368件を追加確認)
  • 一部の初期パスワードはハッシュ化されていなかった(レンタルサーバの初期サーバーパスワード/VPSの管理者初期パスワード)
  • 2つの事象の関連性を示す明確な根拠は確認されなかった

第三報でも「確認されていない」まま

  • データが外部へ持ち出された裏付けとなる明確な事実
  • インターネット上・ダークウェブ上での公開
  • 二次被害・不正利用・金銭的被害
  • 侵入経路(模倣攻撃防止のため非公表と明記)

当サイトの視点:利用者にとって、この報告書の価値は「初期パスワード」の1行にある

第三報は再発防止策を7項目挙げていますが、そのほとんどは事業者側でしか実行できないことです(管理者権限の総点検、EDRの拡大、全サーバーの再構築、外部監査)。利用者が読んで今日動ける記述は1つだけ——初期パスワードが非ハッシュだったという箇所です。長い報告書を前にすると全部を理解しようとしがちですが、事故報告を読むときのコツは逆で、「自分が操作できる変数はどれか」を先に探すことです。それ以外は、次に契約先を選ぶときの判断材料として置いておけば足ります。

そしてもう1つ。「3年気づかれなかった」は、この会社が特別だったという話にはなりません——侵入から発見までの期間が年単位になる事例は国内外で繰り返し報告されています。だから利用者側の設計は「事業者はいつか侵害される」を前提に置くほうが合理的です。本記事の結論(失うものを減らす)が変わらないのは、そのためです。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。侵入経路の推測や、公表されていない内容の断定は行っていません。

  • さくらインターネット株式会社「当社レンタルサーバーサービスの一部環境に対する不正なアクセスについて」(第一報・2026年8月17日公表) — sakura.ad.jp
  • さくらインターネット株式会社「当社システムへの不正アクセスに関するお知らせ(第二報)」(2026年8月19日公表・同日18:40更新) — sakura.ad.jp
  • さくらインターネット株式会社「当社システムへの不正アクセスに関する調査結果および再発防止策について(第三報)」(2026年9月10日公表) — sakura.ad.jp
  • さくらインターネット株式会社「当社システムへの不正アクセスに関するご案内および、よくあるご質問(FAQ)」(2026年8月19日公開・8月21日/9月2日更新。本記事は2026年9月10日に内容を確認) — help.sakura.ad.jp
  • 各種報道(INTERNET Watch/ITmedia NEWS/日本経済新聞、2026年8月17日・19日) — いずれも上記公式発表にもとづく報道

更新履歴

2026-09-21:構成を変更。利用者が今日動けるように手順を記事の先頭へ移し、第一報〜第三報の経過は末尾の「公表の経緯」に統合しました。事実関係の追加・変更はありません(最終確認日も据え置き)。
2026-09-10:第三報(調査結果および再発防止策)を反映。販売管理システムへの不正アクセスは2023年4月〜2026年3月の約3年間、レンタルサーバーの痕跡は2025年7月以降と確定。対象は583→951アカウントに増加。「さくらのレンタルサーバ」の一部の初期サーバーパスワードと「さくらのVPS」の一部の管理者初期パスワードがハッシュ化されていなかったことが新たに公表されたため、手順を1つ追加(初期パスワードのままなら今日変更)。2つの事象の関連性を示す明確な根拠は確認されずと結論。外部持出しは引き続き確認されておらず、侵入経路は模倣攻撃防止のため非公表と明記されました。
2026-09-05:公式FAQの9月2日更新を反映。「解約」と「退会」は別手続きで、退会しない限り会員情報は保持されるため解約済みの元利用者も対象範囲に入ることが説明されました。あわせてメール本文・WordPress等のサイトデータ・問い合わせフォームの内容・DNS設定について「現時点で確認されていない」という線引きと、顧客ごとの閲覧有無は個別に確認できないことが明記されたため、該当の節を追加。案内メールの差出人(support@sakura.ad.jp)も追記しました。侵入経路は依然未公表で、次回のお知らせは2026年9月中旬目途と示されています。
2026-08-22:公式FAQの8月21日更新を反映。会員メニューは2要素認証が必須のためパスワードを直ちに変更する必要性は高くない一方、他サービスで使い回しているパスワードの変更が「強く」推奨されたため、手順の優先順位を組み替えました(サーバー/メールのパスワード変更と2要素認証の確認は別手順に分離)。登録情報の最新化・不要アカウントの整理もFAQに追加されています。新しいニュースリリース(第三報)は本稿執筆時点で公表されていません。
2026-08-20:第二報(8/19)を反映。契約情報等を管理する販売管理システムへの不正アクセスの可能性が新たに公表され、対象となる可能性のある会員情報は1,360,563アカウント(うちハッシュ化パスワードは30アカウント)に。同社FAQで予防的措置としてのパスワード変更が推奨されたため、手順の先頭を差し替えました。対象はレンタルサーバー利用者に限定されない点も追記。侵入経路は引き続き未公表です。
2026-08-18:初版。第一報時点の確定情報にもとづく。

次に読む

よくある質問

Qレンタルサーバー会社が不正アクセスされた場合、利用者に落ち度はありますか?
A

事業者の管理環境を経由して顧客環境に侵入される類型では、利用者側の設定でその侵入を防ぐことはできません。弱いパスワードやアプリの脆弱性が原因の乗っ取りとは別の話です。ただし『何が読まれ得るか』は利用者側の設計で大きく変わります。公開ディレクトリに秘密情報を置かない、パスワードを使い回さない、バックアップを事業者の外に持つ、といった備えが被害範囲を縮めます。

Q今すぐ確認すべきことは何ですか?
A

身に覚えのないファイルや管理者アカウントが増えていないか、サイトやアプリに不審な変更がないか、心当たりのないログインやメール送信が発生していないか——この3点です。これはさくらインターネットが公式発表で利用者に求めている確認項目でもあります。あわせて、事故に便乗した『サーバー会社を名乗る』フィッシングにも注意してください。

Qパスワードは変更したほうがよいですか?
A

同じパスワードを他のサービスでも使っている場合は、ただちに使い回しをやめてください。これは事故の有無に関係なく効果があります。契約中のサービス側の変更については、事業者が対象者へ個別に案内する運用になっていることが多く、さくらインターネットも『必要な事項が判明した場合は個別に案内する』と公表しています。公式サイトで案内を確認し、メール内のリンクからではなく自分でログインして操作してください。

Qサービスは解約済みなのに案内メールが届きました。対象なのですか?
A

さくらインターネットは9月2日追加のFAQで、『サービスの解約』と『退会』は別の手続きであり、退会しない限り会員情報は保持され続けると説明しています。今回不正アクセスが確認された販売管理システムにはその会員情報が保存されていたため、現在サービスを利用していない元利用者にも案内が送られています。同社からの案内は差出人 support@sakura.ad.jp から送られ、メールや電話でパスワードや認証情報を聞くことはないとされています。不安な場合はメール内のリンクを使わず、公式ページから確認してください。

Q契約したときに発行された初期パスワードを今も使っています。何をすべきですか?
A

今日変更してください。さくらインターネットは2026年9月10日の調査結果(第三報)で、「さくらのレンタルサーバ」の一部の初期サーバーパスワードと「さくらのVPS」の一部の管理者初期パスワードについて、これらは『ハッシュ化されていないもの』であると明記し、発行時の初期パスワードを現在も利用している場合は変更するよう案内しています。ハッシュ化されていれば元のパスワードの復元は困難ですが、そうでない場合は読まれた時点でそのまま使える鍵になります。逆に言えば、契約後に自分でパスワードを変更していれば、この項目の対象からは外れます。

Q対象が583から951アカウントに増えたのはなぜですか?
A

追加調査によるものです。同社は第三報で、8月17日時点では583アカウントとしていたが、その後の追加調査でさらに368アカウントについても同様の可能性を確認し、合計951アカウントになったと説明しています。この368アカウントについては、当初の事象との明確な関連は確認されていないとも記載されています。件数がのちの調査で増えるのは事故対応では珍しくありません。初報の数字を最終値として受け取らないでください。

Q共用レンタルサーバーはやめてVPSにすべきですか?
A

一概には言えません。VPSや専用サーバーは分離の度合いは上がりますが、OSやミドルウェアの更新責任が自分に移ります。運用体制がないまま移ると、かえって危険な放置サーバーが生まれます。重要なのは契約形態そのものより、『そのサーバーが侵害されても失うものが小さい』設計になっているかどうかです。