본문으로 건너뛰기
>_ITDITD웹 보안 플랫폼

보안 가이드

웹 호스팅 업체가 침해당했을 때: 고객이 해야 할 일

사쿠라 인터넷의 최종 보고: 호스팅 계정 951건, 약 3년간의 침입, 해시되지 않은 초기 비밀번호. 확정된 것과 아직 확인되지 않은 것, 그리고 고객이 오늘 할 일.

게시 2026-08-18 업데이트 2026-10-04 최종 확인 2026-09-10 15분 읽기

대상: 공유 호스팅에서 사이트나 메일을 운영하는 모든 사람. 이 가이드는 당신은 아무 잘못도 하지 않았고, 침해당한 것은 호스팅 업체인 경우를 다룬다. 업체 자체의 공개 자료와 그에 대한 보도 등 공개 정보를 바탕으로 하며, 공격 기법은 담지 않는다.

이 글은 2026년 사쿠라 인터넷 사례를 통해, 돈을 내고 쓰는 업체가 침해당했을 때 고객이 실제로 무엇을 할 수 있는지 정리한다. 사례의 자세한 내용은 절차 뒤에 있다. 영향을 받았는지 확실하지 않아도 1단계와 2단계는 해 두자.

먼저 할 일(순서대로, 해당하지 않는 것은 건너뛴다)

사쿠라 인터넷 계정이 있다면, 호스팅 고객이 아니어도 대상일 수 있다

제2보가 지목한 것은 계약 정보를 담은 판매 관리 시스템이며, 회사 FAQ는 대상이 렌털 서버 고객으로 한정되지 않는다고 밝힌다. 도메인만, VPS만 쓰거나 오래 쓰지 않은 회원 등록도 대상일 수 있다. 안내는 제1보의 '조치가 필요하면 개별 연락하겠다'에서 구체적인 예방 조언으로 바뀌었다. 해당된다면 1단계를 오늘 하자.

1

다른 곳에 재사용한 비밀번호를 바꾼다(최우선)

8월 21일 FAQ 갱신은 우선순위를 분명히 했다. 회원 콘솔은 로그인할 때 2단계 인증을 요구하므로 '비밀번호만으로는 로그인할 수 없고, 바로 바꿀 필요성은 높지 않다'고 한다. 회사가 강하게 권하는 것은 따로 있다. 같은 비밀번호를 다른 웹 서비스에서 쓰고 있다면, 그 다른 서비스의 비밀번호를 바꾸라는 것이다. 지켜야 할 것은 유출된 서비스가 아니라, 같은 비밀번호가 통하는 다른 서비스다. 업체 쪽 사고는 보통 이렇게 당신의 사고가 된다. 이 점검을 현실적으로 해낼 수 있게 해 주는 것이 비밀번호 관리자다.

2

가입 때 받은 초기 비밀번호를 아직 쓰고 있다면 오늘 바꾼다

9월 10일 보고는 이전에 언급되지 않았던 데이터 범주를 공개했다. 공유 호스팅 서비스의 일부 서버 초기 비밀번호와 VPS 제품의 일부 관리자 초기 비밀번호다. 회사는 이를 '해시화되지 않았다'고 설명한다.

이 차이가 모든 것을 정한다. 해시화되어 있으면 원래 비밀번호를 되돌리기 어렵다. 회원 ID 비밀번호 30건이 긴급이 아니라 예방 차원으로 다뤄지는 이유가 이것이다. 해시화되지 않았다면 읽힌 비밀번호로 그대로 로그인할 수 있다. 회사는 해당 고객에게 직접 연락해, 아직 쓰고 있는 초기 비밀번호를 바꾸라고 요청하고 있다.

판단 기준은 간단하다. 가입 후 한 번이라도 비밀번호를 바꿨다면 해당되지 않는다. 바꾼 기억이 없거나 가입 안내 메일의 정보를 아직 쓰고 있다면 오늘 바꾸고, 같은 비밀번호를 다른 곳에서 쓰고 있지 않은지 비밀번호 관리자로 확인한다. 발급받은 비밀번호를 그대로 두는 것이 왜 위험한지는 정말 중요한 비밀번호 습관에서 다룬다.

3

서버·메일 비밀번호를 바꾸고 2단계 인증을 확인한다

호스팅 고객에 대해 회사는 서버(FTP) 비밀번호와 메일 계정 비밀번호를 들며 예방 차원에서 바꾸라고 권한다. 그 김에 2단계 인증 설정을 확인하고, 메일로 받는 코드에서 SMS나 인증 앱으로 옮긴다. 메일 데이터 자체가 읽혔을 수 있는 사고에서, 그 메일함으로 오는 코드는 약한 2단계 요소다. FAQ는 등록된 이메일 주소와 전화번호가 아직 유효한지 확인하고, 쓰지 않는 계정을 정리하라고도 요청한다. 모두 메일 속 링크가 아니라 직접 공식 사이트로 가서 한다. 지금까지 지목된 해시 비밀번호 노출은 30건이지만, 고객은 자신이 그 안에 있는지 알 수 없다. 그래서 먼저 움직이는 것이 합리적이다.

4

그 서버에 있는 시크릿을 점검하고 옮긴다

공개 디렉터리 안이나 그 근처에 있는 .env 파일, 데이터베이스 덤프, 백업 압축 파일, API 키가 든 설정 파일, 고객 CSV를 찾는다. 이번 사고에서 노출 가능성이 있다고 나열된 것이 바로 '고객 영역에 저장된 정보'다. 그곳에 있는 것은 읽혔다고 가정한다. 배치의 구체적인 방법은 공유 호스팅에서 .env를 외부에서 읽히지 않게 하기와 공개 디렉터리에 절대 두면 안 되는 것을 참고하라.

5

호스팅 자격 증명을 다른 모든 것과 분리한다

컨트롤 패널, FTP/SSH, 메일, 데이터베이스 비밀번호는 다른 어디에도 없어야 한다. 그래야 한 번의 노출이 다른 계정으로 번지지 않는다. 컨트롤 패널에는 다중 인증을 걸고, 제공된다면 패스키를 우선한다. 이를 계속 유지할 수 있게 해 주는 것이 비밀번호 관리자다.

6

업체 바깥에 백업을 둔다

침해당한 쪽이 업체라면, 같은 업체 안에 둔 백업은 신뢰도가 일부 떨어진다. 사본을 로컬이나 무관한 다른 업체에 두고, 실제로 한 번 복원해 본 것이어야 한다. 기본 모델은 백업과 복구의 기본(3-2-1 규칙)에 있다.

7

세 가지 신호를 확인하고, 피싱에 대비한다

회사가 고객에게 요청한 확인 항목은 모르는 파일이나 관리자 계정, 설명되지 않는 사이트·애플리케이션 변경, 짐작 가는 데가 없는 로그인이나 메일 발송이다. 호스팅 업체를 사칭한 피싱이 몰려올 것을 예상하라. 회사는 메일이나 전화로 비밀번호, 인증 정보, 카드 정보를 묻지 않는다고 분명히 밝힌다. 9월 2일에 추가된 FAQ는 안내 메일의 발신자로 support@sakura.ad.jp를 명시한다. 발신 주소는 위조될 수 있으므로, 이는 다르면 거부할 근거일 뿐 같다고 진짜라는 증거는 아니다. 그런 메일의 링크를 따라가지 말고 직접 공식 사이트로 간다.

공개된 내용(회사 자체 발표 기준)

사쿠라 인터넷 주식회사는 2026년 8월 17일 부정 접근을 공개했고, 8월 19일 제2보를 냈으며, 9월 10일 조사 결과와 재발 방지책을 발표했다. 그 최종 보고에서 가장 중요한 것은 인원수가 아니라 이 일이 얼마나 오래 이어졌느냐다. 아래 내용은 모두 회사 자체 발표와 FAQ에서 가져왔다.

  1. 2023년 4월 – 2026년 3월

    (최종 보고에서 확정) 판매 관리 시스템에 대한 부정 접근이 일어난 기간. 회사는 '2023년 4월부터 2026년 3월 사이에 발생한 것을 확인했다'고 밝힌다. 약 3년이다.
  2. 2025년 7월 이후

    (최종 보고에서 확정) 공유 호스팅 환경에서 2025년 7월 이후의 것으로 보이는 수상한 활동의 흔적이 발견됐다.
  3. 2026년 8월 9일

    공유 호스팅 서비스의 유지보수용 서버에서 이상이 감지되어 조사가 시작됐다. 탐지는 여기서 시작됐다. 판매 관리 시스템에서의 활동은 이미 다섯 달 전에 끝나 있었다.
  4. 조사 중

    제3자가 회사의 관리 환경을 거쳐 일부 고객 환경에 도달했고, 일부 서버에 악성코드가 설치된 것을 확인했다.
  5. 확인 직후

    봉쇄 조치: 인증 정보 무효화, 접근 차단, 악성코드 제거.
  6. 2026년 8월 17일

    제1보(583건). 총무성, 개인정보보호위원회 등 당국에도 보고.
  7. 2026년 8월 19일

    제2보: 판매 관리 시스템에 대한 접근 가능성, 회원 계정 1,360,563건이 대상일 가능성, 전용 FAQ 페이지 개설.
  8. 2026년 9월 10일

    조사 결과와 재발 방지책: 건수가 951건으로 늘고, 침입 기간이 확정되고, 일부 초기 비밀번호가 해시되지 않았다는 사실이 공개됐다. 회사는 두 사건을 연결할 명확한 근거는 찾지 못했다고 결론지었다.
1,360,563
대상일 가능성이 있는 회원 정보 — 확정된 유출 건수가 아니다
951
열람·탈취 가능성이 있는 호스팅 계정(최종 보고에서 583건에서 증가)
30
해시된 비밀번호 데이터에 접근됐을 수 있는 계정
약 3년
판매 관리 시스템 침입 기간: 2023년 4월 – 2026년 3월
노출됐을 수 있는 정보(회사가 공개한 표 기준)
호스팅 계정 951건(최종 보고에서 583건에서 증가)
사용자 식별자와 고객 영역에 저장된 데이터 — 메일 데이터, 웹사이트 데이터, 로그 데이터 등 고객 영역에 보관된 파일
회원 계정 1,360,563건
계약 정보 — 회원 ID, 회사명, 부서, 주소, 이름, 전화번호, 이메일 주소, 생년월일, 성별, 팩스 번호, 계약 서비스, 계약 기간, 청구 금액 등
그중 30건
해시된 비밀번호 데이터(회사는 원래 비밀번호를 되돌리기 어려운 데이터라고 정의한다)
결제 카드 정보
회사는 카드 정보를 보관하지 않으므로 노출되지 않았다고 밝힌다
해시되지 않은 초기 비밀번호
공유 호스팅 서비스의 일부 서버 초기 비밀번호와 VPS 제품의 일부 관리자 초기 비밀번호. 최종 보고는 이것이 '해시화되지 않았다'고 밝히며, 발급된 초기 비밀번호를 아직 쓰는 고객에게 변경을 요청하고 있다
외부 반출
최종 보고는 '데이터가 외부로 반출됐음을 확인할 명확한 사실은 확인되지 않았다'고 하며, 인터넷이나 다크웹에서의 공개도 확인되지 않았다고 밝힌다
대상 범위
FAQ는 대상이 렌털 서버 고객으로 한정되지 않는다고 분명히 하며, 회원 등록이 있는 모든 사람을 조사하고 있다

136만 건을 잘못 읽지 않는다(최종 보고 반영)

1,360,563건은 대상일 가능성이 있는 회원 정보의 수이며, 확정된 유출이 아니다. 회사 FAQ는 이 모두가 유출됐다는 사실은 없다고 명시한다. 그렇다고 안심할 이유도 아니다. 실제 행동을 정하는 것은 네 가지다. (1) 침입 경로는 최종 보고에서도 공개되지 않았다. 회사는 모방 공격을 돕지 않도록 침입 경로와 시스템 구성의 기술적 세부를 밝히지 않는다고 한다. (2) '접근 가능성'은 '반출됐다'가 아니다. (3) 해시 비밀번호 노출은 30건이다. 2차 보도에서는 이 숫자가 136만 건과 섞일 것을 예상하라. (4) 다만 해시되지 않은 초기 비밀번호는 9월 10일에 새로 공개된 별개의 항목이며, 오늘 행동할 수 있는 것이다. 모르는 것을 사실로 격상하지 말고, '확인되지 않음'을 '괜찮다'로 읽지도 말라.

고객 쪽 강화로 막을 수 없는 이유

공격자

↓ 침입 경로 비공개

업체의 관리 환경

↓ 여기를 거쳐 고객 환경에 도달

당신의 환경

파일 / 데이터베이스 / 메일

고객이 갖출 수 있는 것

강한 비밀번호, 패치된 앱, IP 제한 — 어느 것도 그 경로 위에 있지 않다

침입이 업체의 관리 환경을 거쳐 오면, 고객이 갖출 수 있는 방어는 그 경로 위에 하나도 없다.

당신이 쥔 유일한 변수는 그 영역에 무엇이 놓여 있느냐다. 그래서 목표는 '들어오지 못하게 한다'가 아니라 **'읽혀도 버틸 수 있게 한다'**다.

당신이 통제할 수 없는 것

  • 업체 관리 환경에 대한 침입
  • 그 관리 경로를 거쳐 공격자가 당신의 영역에 도달하는 것
  • 제때 알게 되는 것 — 이번에는 탐지에서 공개까지 8일이 걸렸다. 공개 전에 조사 시간을 갖는 것은 정상이지만, 그동안 고객은 알 방법이 없었다

당신이 정할 수 있는 것

  • 그곳에 무엇을 두는가 — 시크릿, 개인정보, 자격 증명
  • 그 비밀번호가 다른 곳에서도 통하는가
  • 유일한 백업이 같은 업체 안에 있는가
  • 이상을 알아차릴 수단이 있는가

이 사이트의 관점: 계약을 바꾸는 것보다 잃을 것을 줄이는 편이 낫다

이런 사고가 날 때마다 '공유 호스팅을 떠나 VPS로 가라'는 조언이 나온다. 우리는 그것을 기본 대응으로 권하지 않는다. VPS는 격리를 강화하지만, OS와 미들웨어 패치의 모든 책임도 넘겨준다. 따라갈 운영 여력이 없으면 결과는 그 자체가 진입 경로가 되는 방치된 서버다. 이 사이트도 단독으로 쓰지 않는 인프라에서 돌아가며, 운영 원칙은 '그 호스트가 읽혀도 버틸 수 있게 한다'이다. 시크릿은 공개 트리 바깥에서 관리하는 환경 변수로 두고, 자격 증명은 용도별로 범위를 나누고, 백업과 공개 콘텐츠의 원본은 다른 곳에 둔다. 계약 형태는 방어가 아니다. 침해가 얼마나 피해를 낼지에 영향을 주는 요소 하나일 뿐이다.

공개 내용의 변화: 제1보에서 최종 보고까지

사고의 사실은 한 번에 오지 않는다. 이번 사례에서는 고객이 할 일을 바꾼 세부 내용이 보도자료보다 FAQ에 먼저 실렸다. 아래는 나중에 알려진 것만 순서대로 정리한 것이다.

9월 2일 FAQ 갱신으로 추가된 것

9월 2일 회사는 FAQ에 여러 항목을 추가했다. 세 번째 보도자료는 나오지 않았지만, 고객이 할 일을 바꾸는 정보는 FAQ에 먼저 실린다. 보도자료 페이지만 보고 있으면 아무 진전이 없는 것처럼 보인다.

서비스 해지는 계정 삭제가 아니다 — 이전 고객도 대상이다

이미 해지한 사람에게 왜 안내가 오느냐는 질문에, 회사는 서비스 해지(이용 중인 계약 종료)와 회원 탈퇴(회원 정보 삭제 요청)는 별개의 절차이며 탈퇴하지 않는 한 회원 정보는 보관된다고 설명했다. 접근된 판매 관리 시스템에 바로 그 정보가 있었으므로, 사쿠라 서비스를 더 이상 쓰지 않는 사람도 대상에 들어간다.

이는 한 업체만의 이야기가 아니다. 쓰지 않게 된 서비스는 구독을 해지했다고 데이터를 지운 것이 아니다. 그 서비스가 침해당하면 잊고 있던 계정도 함께 침해당한다. 1년에 한 번, 쓰지 않는 서비스는 해지에서 멈추지 말고 실제 계정 삭제까지 진행한다. 휴면 계정 수를 줄이는 것은 비밀번호 재사용을 끊는 것만큼 효과가 있다. 쓰지 않게 된 것이 약점이 되는 같은 패턴은 서브도메인 탈취에서도 나타난다.

'확인되지 않았다'는 '일어나지 않았다'와 다르다

새 항목들은 고객이 실제로 묻는 질문에 선을 긋는다. 모두 '현시점에서 그런 사실은 확인되지 않았다'는 표현이며, 조사는 아직 진행 중이다. 부정이 아니라 미해결로 읽어야 한다.

9월 2일 시점에 확인되지 않았다고 밝힌 것
메일 본문과 수신 메일
메일 계정 안의 메시지 본문이나 수신 메일이 열람·탈취됐다는 사실은 확인되지 않았다. 제2보는 계약 정보를 담은 시스템에 관한 것이다
WordPress 데이터, 사이트 데이터, 문의 폼 내용
제3자가 열람·탈취했다는 사실은 확인되지 않았다
도메인과 DNS 설정
무단 변경 사실은 확인되지 않았다. 회사는 회원 콘솔에서 설정을 검토하라고 권한다
고객별 확인
회사는 고객별로 데이터가 열람·탈취됐는지 확인해 줄 수 있는 상황이 아니라고 밝힌다. 따라서 '연락을 받지 않았다'가 '영향받지 않았다'는 뜻이 아니다. 예방 차원에서 움직이는 것이 유일한 선택지다

9월 10일 보고가 확정한 것: 건수보다 기간이 중요하다

약 3년. 이것이 보고서에서 가장 중요한 사실이다

회사는 '판매 관리 시스템에 대한 부정 접근이 2023년 4월부터 2026년 3월 사이에 발생한 것을 확인했다'고 밝힌다. 호스팅 환경에서도 2025년 7월 이후의 것으로 보이는 흔적이 발견됐다. 그런데 조사를 시작하게 한 이상은 2026년 8월 9일에, 그것도 호스팅 서비스의 유지보수용 서버에서 감지됐다.

즉 판매 관리 시스템에서의 활동은 누군가 알아차리기 다섯 달 전에 이미 멈춰 있었다. 136만, 951이라는 숫자가 인용하기 쉬워서 더 널리 퍼지지만, 방어자가 가져가야 할 것은 보이지 않은 채 지나간 기간의 길이다. 회사 자신의 재발 방지책에 '보안 로그의 수집 범위, 보존 기간, 분석 체제의 재검토'가 들어 있다는 것이 회사도 같은 결론에 이르렀음을 보여 준다.

9월 10일에 새로 확정된 것

  • 판매 관리 시스템에 대한 부정 접근은 2023년 4월 – 2026년 3월
  • 호스팅 환경의 흔적은 2025년 7월 이후
  • 대상이 583건에서 951건으로 증가(추가 조사로 368건 추가)
  • 일부 초기 비밀번호가 해시되지 않았다 — 공유 호스팅의 서버 초기 비밀번호, VPS 제품의 관리자 초기 비밀번호
  • 두 사건을 연결할 명확한 근거는 발견되지 않았다

최종 보고에서도 아직 확인되지 않은 것

  • 데이터가 외부로 반출됐음을 확인할 명확한 사실
  • 인터넷이나 다크웹에서의 공개
  • 2차 악용, 부정 사용, 금전 피해
  • 침입 경로 — 모방 공격을 돕지 않도록 명시적으로 비공개

이 사이트의 관점: 고객에게 이 보고서의 가치는 초기 비밀번호에 관한 한 줄이다

보고서는 일곱 가지 재발 방지책을 나열하지만, 거의 모두 업체만 할 수 있는 일이다. 관리 권한 감사, EDR 적용 범위 확대, 모든 서버 재구축, 외부 감사 의뢰 같은 것이다. 고객에게 오늘 무언가를 하라고 말하는 대목은 정확히 하나, 일부 초기 비밀번호가 해시되지 않았다는 부분이다. 긴 사고 보고서를 보면 전부 이해하고 싶어지지만, 더 쓸모 있는 습관은 그 반대다. 먼저 자신이 통제할 수 있는 변수를 찾는다. 나머지는 오늘 밤이 아니라 다음 업체를 고를 때의 자료다.

하나 더. '3년간 알아차리지 못했다'는 이 회사가 특이하다는 말이 아니다. 1년 이상 지나서야 발견되는 침입은 일본에서도 다른 나라에서도 계속 보고된다. 그래서 고객 쪽에서 합리적인 전제는 업체는 언젠가 침해당한다는 것이다. 이 글의 결론이 바뀌지 않는 이유도 그것이다. 잃을 것을 줄인다.

출처

위 사실은 다음 공개 기록에서 가져왔다. 침입 경로에 대한 추측이나 공개된 것 이상의 주장은 하지 않는다.

  • 사쿠라 인터넷 주식회사, '당사 렌털 서버 서비스 환경 일부에 대한 부정 접근에 관하여'(제1보, 2026년 8월 17일 공개) — sakura.ad.jp
  • 사쿠라 인터넷 주식회사, '당사 시스템에 대한 부정 접근에 관한 안내(제2보)'(2026년 8월 19일 공개, 같은 날 18:40 갱신) — sakura.ad.jp
  • 사쿠라 인터넷 주식회사, '당사 시스템에 대한 부정 접근에 관한 조사 결과 및 재발 방지책(제3보)'(2026년 9월 10일 공개) — sakura.ad.jp
  • 사쿠라 인터넷 주식회사, '안내 및 FAQ'(2026년 8월 19일 공개, 8월 21일·9월 2일 갱신, 이 글을 위해 2026년 9월 10일 재확인) — help.sakura.ad.jp
  • INTERNET Watch, ITmedia NEWS, 닛케이의 보도(2026년 8월 17일·19일), 모두 위 발표에 근거

갱신 이력

2026-09-21: 구성 변경. 독자가 바로 행동할 수 있도록 절차를 앞으로 옮기고, 제1보부터 최종 보고까지의 흐름은 끝의 '공개 내용의 변화'로 모았다. 사실의 추가나 변경은 없다(확인 날짜는 그대로).
2026-09-10: 조사 결과와 재발 방지책(제3보) 반영. 판매 관리 시스템에 대한 부정 접근이 2023년 4월부터 2026년 3월까지로, 호스팅 환경의 흔적이 2025년 7월 이후로 확정됐다. 대상은 583건에서 951건으로 늘었다. 공유 호스팅의 일부 서버 초기 비밀번호와 VPS 제품의 일부 관리자 초기 비밀번호가 해시되지 않았다는 사실이 새로 공개되어, 단계를 하나 추가했다(아직 쓰는 초기 비밀번호는 오늘 바꾼다). 회사는 두 사건을 연결할 명확한 근거가 없다고 결론지었다. 외부 반출은 여전히 확인되지 않았고, 침입 경로는 모방 공격을 돕지 않도록 명시적으로 비공개다.
2026-09-05: 9월 2일 FAQ 갱신 반영. 회사는 서비스 해지와 회원 탈퇴가 별개의 절차이며 탈퇴하기 전까지 회원 정보가 보관된다고 설명했고, 이것이 이전 고객도 대상인 이유다. 메일 본문, WordPress·사이트 데이터, 문의 폼 내용, DNS 설정에 대해서도 선을 그었고(그 시점에 '확인된 사실 없음', 조사 진행 중), 고객별 노출 여부는 확인해 줄 수 없다고 밝혔다. 이를 다루는 섹션을 새로 만들고, 안내 메일의 발신 주소(support@sakura.ad.jp)를 추가했다. 침입 경로는 아직 비공개이며, 다음 발표는 2026년 9월 중순을 목표로 한다고 했다.
2026-08-22: 8월 21일 FAQ 갱신 반영. 회원 콘솔은 2단계 인증을 요구하므로 그 비밀번호를 바로 바꿀 필요성은 높지 않으며, 대신 다른 서비스에 재사용한 비밀번호를 바꾸라고 강하게 권한다고 회사가 밝혔다. 이에 맞춰 단계 순서를 바꾸고, 서버·메일 비밀번호 변경과 2단계 인증 확인을 별도 단계로 나눴다. 등록 연락처 확인과 쓰지 않는 계정 정리도 FAQ에 추가됐다. 작성 시점에 세 번째 보도자료는 나오지 않았다.
2026-08-20: 제2보(8월 19일) 반영. 계약 정보를 담은 판매 관리 시스템에 대한 부정 접근 가능성, 회원 계정 1,360,563건이 대상일 가능성(그중 30건은 해시된 비밀번호 데이터). 회사 FAQ가 예방 차원의 비밀번호 변경을 권하게 되어 그것을 첫 단계로 했고, 대상은 더 이상 렌털 서버 고객으로 한정되지 않는다. 침입 경로는 여전히 비공개.
2026-08-18: 첫 공개를 바탕으로 초판 작성.

다음에 읽을 글

FAQ

Q호스팅 업체가 침해당하면 제 잘못인가요?
A

아닙니다. 공격자가 업체 자체의 관리 환경을 거쳐 고객 환경에 도달하는 경우, 고객 쪽 어떤 설정도 그 침입을 막지 못합니다. 약한 비밀번호나 패치하지 않은 애플리케이션으로 사이트가 장악되는 경우와는 다른 상황입니다. 당신이 정할 수 있는 것은 그런 일이 생겼을 때 얼마나 노출되느냐입니다. 시크릿을 웹에서 접근 가능한 영역에 두지 않고, 호스팅 비밀번호를 재사용하지 않고, 백업을 업체 바깥에 두세요.

Q지금 무엇을 확인해야 하나요?
A

세 가지입니다. 모르는 파일이나 관리자 계정, 설명되지 않는 사이트·애플리케이션 변경, 짐작 가는 데가 없는 로그인이나 메일 발송. 사쿠라 인터넷이 고객에게 확인을 요청한 항목이 이것입니다. 또 호스팅 업체를 사칭하는 다급한 메시지는 직접 로그인해 확인하기 전까지 의심하세요.

Q비밀번호를 바꿔야 하나요?
A

재사용은 지금 바로 그만두세요. 개별 사고와 상관없이 도움이 됩니다. 해당 서비스 자체에 대해서는 업체가 보통 영향받은 고객에게 개별 연락하며, 사쿠라 인터넷은 비밀번호 변경 등 조치가 필요하다고 판명되면 해당 고객에게 직접 연락하겠다고 밝혔습니다. 메일 안의 링크로 행동하지 말고 공식 웹사이트에서 확인하세요.

Q이미 서비스를 해지했는데 왜 안내가 왔나요?
A

9월 2일에 추가된 FAQ 항목에서 사쿠라 인터넷은 서비스 해지와 회원 탈퇴는 서로 다른 절차이며, 탈퇴하지 않는 한 회원 정보가 보관된다고 설명했습니다. 접근된 판매 관리 시스템에 바로 그 회원 정보가 있었기 때문에, 더 이상 서비스를 쓰지 않는 이전 고객도 대상에 포함됩니다. 회사는 안내 메일이 support@sakura.ad.jp에서 발송되며, 메일이나 전화로 비밀번호나 인증 정보를 묻지 않는다고 밝힙니다. 의심스러운 메시지라면 링크를 쓰지 말고 공식 페이지를 직접 여세요.

Q가입할 때 받은 초기 비밀번호를 아직 쓰고 있습니다. 어떻게 하나요?
A

오늘 바꾸세요. 2026년 9월 10일 조사 결과에서 사쿠라 인터넷은 렌털 서버의 일부 서버 초기 비밀번호와 VPS 제품의 일부 관리자 초기 비밀번호가 회사 표현으로 '해시화되지 않았다'고 공개했고, 초기 비밀번호를 아직 쓰고 있는 해당 고객에게 연락해 변경을 요청하고 있습니다. 해시화하면 원래 비밀번호를 되돌리기 어려워지지만, 그렇지 않으면 읽힌 비밀번호로 그대로 로그인할 수 있습니다. 가입 후 한 번이라도 비밀번호를 바꿨다면 이 항목은 해당되지 않습니다.

Q왜 583건에서 951건으로 늘었나요?
A

추가 조사 때문입니다. 회사는 8월 17일 시점에 열람·탈취 가능성이 있는 계정으로 583건을 보고했고, 이후 조사에서 같은 가능성이 있는 368건이 추가로 확인되어 합계 951건이 됐다고 밝힙니다. 추가된 368건과 원래 사건 사이에 명확한 관련성은 확인되지 않았다고도 적고 있습니다. 조사 중에 건수가 늘어나는 것은 사고 대응에서 흔한 일이므로, 첫 보고의 숫자를 최종으로 보지 마세요.

Q공유 호스팅에서 VPS로 옮겨야 하나요?
A

무조건은 아닙니다. VPS는 격리가 더 강하지만, OS와 미들웨어 패치 책임이 당신에게 넘어옵니다. 따라갈 운영 여력이 없다면 새로운 진입 경로를 가진 방치된 서버를 하나 만드는 셈입니다. 계약 형태보다 중요한 것은 그 서버를 잃었을 때 잃는 것이 애초에 많은지입니다.