Перейти к содержимому
>_ITDITDПлатформа веб-безопасности

Руководства по безопасности

Если взломали вашего хостинг-провайдера: что делать клиентам

Итоговый отчёт Sakura Internet: 951 аккаунт хостинга, вторжение длиной три года, нехешированные начальные пароли. Что подтверждено, что нет и что клиентам сделать сегодня.

Опубликовано 2026-08-18 Обновлено 2026-10-04 Последняя проверка 2026-09-10 19 мин чтения

Для кого: для всех, у кого сайт или почта на виртуальном хостинге. Это руководство о случае, когда вы ничего не сделали неправильно, а взломали вашего провайдера. Оно основано на публичной информации — раскрытии самого провайдера и сообщениях о нём — и не содержит техник атак.

В статье на примере случая Sakura Internet 2026 года разобрано, что реально может сделать клиент, когда взломан провайдер, которому он платит. Подробности случая идут после шагов. Если не уверены, затронуты ли вы, всё равно выполните шаги 1 и 2.

Сначала сделайте это (по порядку, пропуская неприменимое)

Если у вас вообще есть аккаунт Sakura Internet, вы можете быть затронуты, даже если не пользуетесь хостингом

Второе сообщение касается системы управления продажами, где хранятся данные договоров, и в FAQ компании сказано, что охват не ограничивается клиентами арендных серверов. Может быть затронута регистрация только домена, только VPS или давно неактивная регистрация участника. Рекомендации ушли от фразы первого сообщения «свяжемся индивидуально, если потребуются действия» к конкретным мерам предосторожности. Если это про вас, выполните шаг 1 сегодня.

1

Смените пароль, если использовали его где-то ещё (наивысший приоритет)

Обновление FAQ от 21 августа явно расставило приоритеты. Консоль участника требует двухфакторной аутентификации при входе, поэтому «одним паролем войти нельзя, и острой необходимости менять его немедленно нет». Компания настойчиво призывает к другому: если тот же пароль используется в других веб-сервисах, смените его в этих сервисах. Защищать нужно не сервис, из которого произошла утечка, а другие сервисы, где работает тот же пароль. Именно так инцидент у провайдера обычно становится вашим инцидентом. Провести такую проверку реально помогает менеджер паролей.

2

Если всё ещё пользуетесь начальным паролем с регистрации, смените его сегодня

Отчёт от 10 сентября раскрыл категорию данных, о которой раньше не говорилось: часть начальных паролей серверов для виртуального хостинга и часть начальных паролей администратора для VPS. Компания описывает их как «не хешированные».

Это различие решает всё. Хешированный пароль трудно восстановить — поэтому с паролями 30 ID участников обращаются как с мерой предосторожности, а не как с экстренной ситуацией. Нехешированный пароль, если его прочитали, можно использовать для входа как есть. Компания связывается с затронутыми клиентами напрямую и просит сменить начальный пароль, если он ещё используется.

Проверка простая: если вы меняли пароль в любой момент после регистрации, это к вам не относится. Если не помните, меняли ли, или всё ещё пользуетесь данными из приветственного письма, смените пароль сегодня и проверьте менеджером паролей, не используется ли тот же пароль где-то ещё. Почему вообще рискованно оставлять выданный пароль, разобрано в статье привычки обращения с паролями, которые действительно важны.

3

Смените пароли сервера и почты и проверьте второй фактор

Для клиентов хостинга компания называет пароль сервера (FTP) и пароли почтовых ящиков и рекомендует сменить их в качестве меры предосторожности. Заодно проверьте настройки двухфакторной аутентификации и перейдите с кодов по почте на SMS или приложение-аутентификатор: в инциденте, где могли прочитать сами почтовые данные, код, отправленный в этот ящик, — слабый второй фактор. FAQ также просит клиентов проверить, что зарегистрированные адрес почты и номер телефона действительны, и удалить неиспользуемые аккаунты. Делайте всё это, заходя на официальный сайт самостоятельно, а не по ссылке из письма. Раскрытие хешированных паролей пока касается 30 аккаунтов, но клиенты не могут знать, входят ли они в их число, — поэтому действовать заранее разумно.

4

Проведите инвентаризацию секретов на этом сервере и перенесите их

Ищите файлы .env, дампы баз данных, архивы резервных копий, файлы конфигурации с API-ключами, CSV с данными клиентов — всё в публикуемой папке или рядом с ней. В этом инциденте как возможно раскрытое указана именно «информация, хранящаяся в области клиента». Считайте, что всё, что там лежит, прочитано. Подробнее о размещении — в статьях как защитить .env на виртуальном хостинге и что нельзя держать в публичной папке.

5

Отделите учётные данные хостинга от всего остального

Пароли панели управления, FTP/SSH, почты и базы данных не должны использоваться больше нигде, чтобы одно раскрытие не распространилось на другие аккаунты. Включите многофакторную аутентификацию в панели управления и, где возможно, используйте ключи доступа (passkeys). Поддерживать это реально помогает менеджер паролей.

6

Храните резервную копию вне провайдера

Если взломан сам провайдер, резервные копии внутри того же провайдера частично теряют надёжность. Храните копию локально или у не связанного провайдера — причём такую, из которой вы хотя бы раз реально восстанавливались. Модель описана в статье основы резервного копирования и восстановления (правило 3-2-1).

7

Проверьте три признака и ждите фишинга

Проверки, о которых компания попросила клиентов: незнакомые файлы или учётные записи администратора, необъяснимые изменения сайта или приложения, входы или отправка писем, которых вы не можете объяснить. Ожидайте волну фишинга от имени хостинговой компании: компания прямо заявляет, что никогда не запрашивает пароли, учётные данные или данные карт по почте или телефону. В FAQ от 2 сентября адресом отправителя её уведомлений назван support@sakura.ad.jp. Считайте несовпадение поводом отвергнуть письмо, но не считайте совпадение доказательством подлинности: адрес отправителя можно подделать. Не переходите по ссылкам из таких писем, заходите на официальный сайт сами.

Что было раскрыто (по заявлениям самой компании)

Sakura Internet Inc. сообщила о несанкционированном доступе 17 августа 2026 года, 19 августа опубликовала второе сообщение, а 10 сентября — результаты расследования и план мер. Самое важное в этом итоговом отчёте — не количество затронутых, а то, как долго это продолжалось. Всё ниже взято из заявлений компании и её FAQ.

  1. Апрель 2023 – март 2026

    (установлено в итоговом отчёте) Период, в течение которого происходил несанкционированный доступ к системе управления продажами. Компания заявляет, что «подтвердила, что он происходил с апреля 2023 по март 2026 года», — около трёх лет.
  2. С июля 2025

    (установлено в итоговом отчёте) В среде виртуального хостинга обнаружены следы подозрительной активности, предположительно относящиеся к июлю 2025 года или позже.
  3. 9 авг. 2026

    На сервере обслуживания виртуального хостинга обнаружена аномалия, и началось расследование. Обнаружение началось именно здесь — активность в системе управления продажами к тому моменту прекратилась уже пять месяцев назад.
  4. В ходе расследования

    Подтверждено, что третья сторона добралась до части сред клиентов через среду управления компании и что на некоторых серверах было размещено вредоносное ПО.
  5. Сразу после подтверждения

    Сдерживание: учётные данные аннулированы, доступ заблокирован, вредоносное ПО удалено.
  6. 17 авг. 2026

    Первое сообщение (583 аккаунта), а также уведомления Министерства внутренних дел и коммуникаций Японии, Комиссии по защите персональной информации и других органов.
  7. 19 авг. 2026

    Второе сообщение: возможный доступ к системе управления продажами, в зоне охвата 1 360 563 аккаунта участников, отдельная страница FAQ.
  8. 10 сент. 2026

    Результаты расследования и план мер: число выросло до 951 аккаунта, период вторжения установлен, раскрыто, что часть начальных паролей не хеширована, и компания пришла к выводу, что явных оснований связывать два события не найдено.
1 360 563
записей участников в зоне охвата — НЕ подтверждённое число утечек
951
аккаунт хостинга мог быть просмотрен или похищен (было 583, рост в итоговом отчёте)
30
аккаунтов, к данным хешированных паролей которых мог быть доступ
~3 года
длительность вторжения в систему управления продажами: апрель 2023 – март 2026
Что могло быть раскрыто, по опубликованной компанией таблице
951 аккаунт хостинга (было 583, рост в итоговом отчёте)
Идентификаторы пользователей и данные в области клиента — почтовые данные, данные сайтов, журналы и другие файлы в области клиента
1 360 563 аккаунта участников
Данные договоров — ID участника, название компании, отдел, адрес, имя, номер телефона, адрес электронной почты, дата рождения, пол, номер факса, подключённые услуги, срок договора, суммы счетов и т. п.
30 из этих аккаунтов
Данные хешированных паролей (компания определяет их как данные, из которых трудно восстановить исходный пароль)
Данные платёжных карт
Компания заявляет, что не хранит данные карт, поэтому они не раскрыты
Нехешированные начальные пароли
Часть начальных паролей серверов для виртуального хостинга и часть начальных паролей администратора для VPS. В итоговом отчёте сказано, что они «не были хешированы», и компания просит клиентов, всё ещё использующих выданный начальный пароль, сменить его
Вывоз данных
В итоговом отчёте сказано, что «явных фактов, подтверждающих вывоз данных за пределы компании, не выявлено», а публикации в интернете или даркнете не наблюдалось
Кто в зоне охвата
В FAQ прямо сказано, что охват не ограничивается клиентами арендных серверов — проверяется любой, у кого есть регистрация участника

Не истолкуйте неверно 1,36 миллиона (обновлено по итоговому отчёту)

1 360 563 — это число записей участников в зоне охвата, а не подтверждённая утечка: в FAQ компании прямо сказано, что вывода об утечке всех записей нет. Но и поводом для спокойствия это не является. На то, что вам делать, влияют четыре момента. (1) Путь вторжения не опубликован даже в итоговом отчёте: компания заявляет, что не раскрывает технические детали пути вторжения и конфигурации систем, чтобы не облегчить подражательные атаки. (2) «Возможный доступ» — не то же самое, что «данные вывезли». (3) Раскрытие хешированных паролей касается 30 аккаунтов — ожидайте, что в пересказах эту цифру смешают с 1,36 миллиона. (4) Но нехешированные начальные пароли — отдельный пункт, впервые раскрытый 10 сентября, и по нему можно действовать уже сегодня. Не превращайте неизвестное в факты и не читайте «не подтверждено» как «всё в порядке».

Почему усиление защиты на стороне клиента это не останавливает

Злоумышленник

↓ путь проникновения не раскрыт

Среда управления провайдера

↓ через неё добирается до сред клиентов

Ваша среда

файлы / база данных / почта

Что может внедрить клиент

сильные пароли, обновлённые приложения, ограничения по IP — ни одно не стоит на этом пути

Когда вторжение идёт через среду управления провайдера, ни одна из мер, доступных клиенту, на этом пути не стоит.

Единственное, чем вы управляете, — что лежит в этой области. Поэтому цель — не «не пустить», а «пережить то, что прочитали».

Вне вашего контроля

  • Вторжение в среду управления провайдера
  • Доступ злоумышленников к вашей области через этот путь управления
  • Своевременно узнать об этом — здесь между обнаружением и раскрытием прошло восемь дней; расследовать перед раскрытием нормально, но в это время у клиентов не было способа узнать

Решаете вы

  • Что вы там храните — секреты, персональные данные, учётные данные
  • Работает ли этот пароль ещё где-то
  • Не хранится ли ваша единственная резервная копия у того же провайдера
  • Есть ли у вас способ заметить, что что-то не так

Позиция сайта: уменьшить возможные потери полезнее, чем сменить тариф

После каждого такого инцидента звучит совет «уходите с виртуального хостинга на VPS». Мы не рекомендуем это как реакцию по умолчанию. VPS действительно даёт большую изоляцию, но и полностью перекладывает на вас обновление ОС и промежуточного ПО; без ресурсов на поддержку получится заброшенный сервер, который сам станет точкой входа. Этот сайт сам работает на инфраструктуре, которую делит с другими, и принцип там такой: «пережить, если этот хост прочитают» — секреты хранятся как переменные окружения, управляемые вне публикуемого дерева, учётные данные ограничены по назначению, а основная копия резервных копий и публикуемого контента хранится в другом месте. Тип договора — не защита, а лишь один из факторов, влияющих на размер ущерба от взлома.

Как менялось раскрытие: от первого сообщения к итоговому отчёту

Факты об инциденте никогда не приходят сразу. В этом случае сведения, менявшие то, что нужно делать клиентам, появлялись в FAQ раньше, чем в пресс-релизах. Ниже — только то, что стало известно позже, по порядку.

Что добавило обновление FAQ от 2 сентября

2 сентября компания добавила в FAQ несколько записей. Третьего пресс-релиза не было, но информация, меняющая действия клиентов, сначала появляется в FAQ. Если следить только за страницей пресс-релизов, будет казаться, что ничего не происходит.

Отказ от услуги — не то же самое, что удаление аккаунта: бывшие клиенты тоже в зоне охвата

На вопрос, почему уведомления получают люди, уже отказавшиеся от услуг, компания пояснила, что отказ от услуги (прекращение действующего договора) и выход из членства (запрос на удаление записи участника) — разные процедуры и что записи участников сохраняются, пока вы не выйдете из членства. Система управления продажами, к которой был получен доступ, хранила именно эти записи, поэтому люди, больше не пользующиеся никакими услугами Sakura, всё равно в зоне охвата.

Это касается не только одного провайдера. Сервис, которым вы перестали пользоваться, не удалил ваши данные только потому, что вы отменили подписку: когда его взламывают, вместе с ним взламывают и забытые вами аккаунты. Раз в год доводите неиспользуемые сервисы не только до отказа, но и до фактического удаления аккаунта. Сокращение числа неактивных аккаунтов окупается примерно так же, как отказ от повторного использования паролей. Та же схема, когда то, чем вы перестали пользоваться, становится слабым местом, встречается и при захвате поддомена.

«Не подтверждено» — не то же самое, что «не произошло»

Новые записи очерчивают границы вопросов, которые реально задают клиенты. Каждая сформулирована как «на данный момент такой факт не подтверждён», а расследование ещё продолжается. Читайте их как нерешённые вопросы, а не как опровержения.

Заявлено как не подтверждённое на 2 сентября
Тексты писем и полученная почта
Нет подтверждённого факта, что тексты писем или полученная почта в почтовых ящиках были просмотрены или похищены — второе сообщение касается системы, хранящей данные договоров
Данные WordPress, данные сайтов, отправленные контактные формы
Нет подтверждённого факта, что они были просмотрены или похищены третьей стороной
Настройки домена и DNS
Нет подтверждённого факта несанкционированного изменения; компания предлагает проверить настройки в консоли участника
Подтверждение для каждого клиента
Компания заявляет, что не может подтвердить для каждого клиента в отдельности, были ли данные просмотрены или похищены. Поэтому «со мной не связались» не значит «меня не затронуло» — единственный доступный вариант — действовать на всякий случай

Что установил отчёт от 10 сентября: длительность важнее количества

Около трёх лет. Это самый важный факт отчёта

Компания заявляет, что «подтверждено, что несанкционированный доступ к системе управления продажами происходил с апреля 2023 по март 2026 года». В среде хостинга также найдены следы, предположительно относящиеся к июлю 2025 года или позже. При этом аномалия, с которой началось расследование, была обнаружена 9 августа 2026 года — и обнаружена на сервере обслуживания хостинга.

То есть активность в системе управления продажами прекратилась за пять месяцев до того, как кто-то её заметил. Крупные цифры (1,36 миллиона, 951) расходятся шире, потому что их легко цитировать, но защитникам из этого нужно вынести длительность, в течение которой это оставалось незамеченным. То, что в собственном списке мер компании есть «пересмотр охвата журналирования безопасности, сроков хранения и возможностей анализа», показывает, к какому выводу пришла и она.

Впервые установлено 10 сентября

  • Несанкционированный доступ к системе управления продажами длился с апреля 2023 по март 2026 года
  • Следы в среде хостинга относятся к июлю 2025 года и позже
  • Охват вырос с 583 до 951 аккаунта (368 добавлены по итогам дальнейшего расследования)
  • Часть начальных паролей не была хеширована — начальные пароли серверов виртуального хостинга, начальные пароли администратора VPS
  • Явных оснований связывать два события не найдено

По-прежнему не подтверждено даже в итоговом отчёте

  • Явный факт вывоза данных за пределы компании
  • Публикация в интернете или даркнете
  • Вторичное злоупотребление, мошенническое использование или финансовый ущерб
  • Путь вторжения — сознательно не раскрыт, чтобы не облегчить подражательные атаки

Позиция сайта: для клиента ценность этого отчёта — в одной строке о начальных паролях

В отчёте перечислено семь мер, и почти все из них может выполнить только провайдер: аудит административных привилегий, расширение охвата EDR, пересборка всех серверов, внешние аудиты. Ровно один фрагмент говорит клиенту сделать что-то сегодня — тот, где сказано, что некоторые начальные пароли не были хешированы. Перед длинным отчётом об инциденте хочется понять всё целиком; полезнее обратная привычка — сначала найти то, чем вы управляете. Остальное — материал для выбора следующего провайдера, а не для сегодняшнего вечера.

И ещё. «Три года незамеченным» — не утверждение о необычности этой компании: о вторжениях, найденных через год и более, сообщают постоянно, в Японии и за её пределами. Поэтому разумное допущение на стороне клиента — провайдера рано или поздно взломают. По той же причине вывод статьи не меняется: уменьшайте то, что можете потерять.

Источники

Факты выше взяты из следующих публичных материалов. Никаких предположений о пути вторжения и ничего сверх опубликованного.

  • Sakura Internet Inc., «О несанкционированном доступе к части среды услуги арендных серверов» (первое сообщение, опубликовано 17 августа 2026 года) — sakura.ad.jp
  • Sakura Internet Inc., «Уведомление о несанкционированном доступе к нашим системам (второе сообщение)» (опубликовано 19 августа 2026 года, обновлено в 18:40 того же дня) — sakura.ad.jp
  • Sakura Internet Inc., «Результаты расследования и меры по несанкционированному доступу к нашим системам (третье сообщение)» (опубликовано 10 сентября 2026 года) — sakura.ad.jp
  • Sakura Internet Inc., «Уведомление и FAQ» (опубликовано 19 августа 2026 года, обновлено 21 августа и 2 сентября; повторно проверено для этой статьи 10 сентября 2026 года) — help.sakura.ad.jp
  • Публикации INTERNET Watch, ITmedia NEWS и Nikkei (17 и 19 августа 2026 года), основанные на заявлениях выше

История обновлений

2026-09-21: Изменена структура. Шаги теперь идут первыми, чтобы читатель мог действовать, а последовательность от первого сообщения к итоговому отчёту собрана в разделе «Как менялось раскрытие» в конце. Факты не добавлялись и не менялись (дата проверки не изменилась).
2026-09-10: Добавлены результаты расследования и план мер (третье сообщение). Установлено, что несанкционированный доступ к системе управления продажами длился с апреля 2023 по март 2026 года, а следы в среде хостинга относятся к июлю 2025 года. Охват вырос с 583 до 951 аккаунта. Компания впервые раскрыла, что часть начальных паролей серверов виртуального хостинга и часть начальных паролей администратора VPS не были хешированы, поэтому добавлен шаг (сегодня же сменить начальный пароль, если он ещё используется). Компания пришла к выводу, что явных оснований связывать два события нет. Вывоз данных по-прежнему не подтверждён, а путь вторжения сознательно не раскрыт, чтобы не облегчить подражательные атаки.
2026-09-05: Добавлено обновление FAQ от 2 сентября. Компания пояснила, что отказ от услуги и выход из членства — разные процедуры и записи участников хранятся до выхода из членства, поэтому бывшие клиенты в зоне охвата. Она также очертила границы по текстам писем, данным WordPress и сайтов, отправленным контактным формам и настройкам DNS («нет подтверждённого факта» на ту дату, расследование продолжается) и заявила, что не может подтвердить раскрытие для каждого клиента в отдельности. Всё это описано в новом разделе, добавлен адрес отправителя уведомлений (support@sakura.ad.jp). Путь вторжения по-прежнему не опубликован; следующее сообщение запланировано на середину сентября 2026 года.
2026-08-22: Добавлено обновление FAQ от 21 августа. Консоль участника требует двухфакторной аутентификации, поэтому компания говорит, что острой необходимости немедленно менять этот пароль нет; вместо этого она настойчиво призывает сменить пароль, повторно используемый в других сервисах. Шаги переупорядочены, а смена паролей сервера и почты и проверка второго фактора выделены в отдельный шаг. В FAQ также добавлены проверка зарегистрированных контактных данных и удаление неиспользуемых аккаунтов. Третьего пресс-релиза на момент написания нет.
2026-08-20: Добавлено второе сообщение (19 августа). Возможный несанкционированный доступ к системе управления продажами с данными договоров, в зоне охвата 1 360 563 аккаунта участников (данные хешированных паролей — у 30 из них). FAQ компании теперь рекомендует сменить пароль на всякий случай, поэтому это стало первым шагом, а охват больше не ограничивается клиентами арендных серверов. Путь вторжения по-прежнему не опубликован.
2026-08-18: Первая версия на основе первого раскрытия.

Что почитать дальше

FAQ

QЕсли взломали моего хостинг-провайдера, это моя вина?
A

Нет. Когда злоумышленники добираются до сред клиентов через собственную среду управления провайдера, никакая настройка на стороне клиента не предотвращает это вторжение. Это не то же самое, что сайт, захваченный через слабый пароль или необновлённое приложение. В ваших силах другое — сколько окажется раскрыто, когда это случится: держите секреты вне доступной из веба области, никогда не используйте пароль хостинга повторно и храните резервные копии вне провайдера.

QЧто проверить прямо сейчас?
A

Три вещи: незнакомые файлы или учётные записи администратора, необъяснимые изменения сайта или приложения и входы или исходящие письма, которых вы не можете объяснить. Именно эти проверки Sakura Internet попросила выполнить своих клиентов. Кроме того, считайте подозрительным любое срочное сообщение якобы от хостинговой компании, пока не проверите его, войдя в аккаунт самостоятельно.

QНужно ли менять пароли?
A

Немедленно прекратите повторное использование паролей — это помогает независимо от конкретного инцидента. Что касается самого затронутого сервиса, провайдеры обычно уведомляют затронутых клиентов индивидуально; Sakura Internet заявила, что свяжется с затронутыми клиентами напрямую, если потребуется смена пароля или другие действия. Проверяйте официальный сайт, а не переходите по ссылке из письма.

QЯ уже отказался от услуги, почему мне пришло уведомление?
A

В записи FAQ, добавленной 2 сентября, Sakura Internet пояснила, что отказ от услуги и выход из членства — две разные процедуры: если не выйти из членства, ваша запись участника сохраняется. Система управления продажами, к которой был получен доступ, хранила эти записи, поэтому бывшие клиенты, которые больше не пользуются никакими услугами, тоже в зоне охвата. Компания сообщает, что её уведомления приходят с адреса support@sakura.ad.jp и что она никогда не запрашивает пароли или учётные данные по почте или телефону. Если сообщение вызывает сомнения, не переходите по его ссылкам — откройте официальную страницу сами.

QЯ всё ещё пользуюсь начальным паролем, выданным при регистрации. Что делать?
A

Смените его сегодня. В результатах расследования от 10 сентября 2026 года Sakura Internet сообщила, что часть начальных паролей серверов для арендного хостинга и часть начальных паролей администратора для VPS, по словам самой компании, «не были хешированы», и связывается с затронутыми клиентами с просьбой сменить начальный пароль, если он ещё используется. Хеширование затрудняет восстановление исходного пароля; без него прочитанным паролем можно войти как есть. Если вы меняли пароль в любой момент после регистрации, этот пункт к вам не относится.

QПочему число выросло с 583 до 951 аккаунта?
A

Из-за продолжения расследования. Компания сообщает, что по состоянию на 17 августа было названо 583 аккаунта, которые могли быть просмотрены или похищены, а последующая работа выявила ещё 368 аккаунтов с такой же возможностью — всего 951. Она также отмечает, что явной связи между этими дополнительными 368 аккаунтами и исходным событием не установлено. Рост чисел в ходе расследования — нормальное явление при реагировании на инциденты; не считайте цифру из первого сообщения окончательной.

QСтоит ли переходить с виртуального хостинга на VPS?
A

Не автоматически. VPS даёт более сильную изоляцию, но перекладывает на вас обновление ОС и промежуточного ПО. Без ресурсов на поддержку вы просто получите заброшенный сервер с новым набором точек входа. Важнее типа договора то, много ли вы потеряете, если этот сервер прочитают.