跳到正文
>_ITDITDWeb 安全平台

安全指南

当你的虚拟主机服务商被入侵时:客户应该做什么

Sakura Internet 的最终报告:951 个主机账户、持续三年的入侵、未经哈希处理的初始密码。哪些已确认、哪些未确认,以及客户今天该做什么。

发布于 2026-08-18 更新于 2026-10-04 最后核实 2026-09-10 5 分钟阅读

适合:在共享主机上运行网站或邮箱的人。本指南针对的是你没有做错任何事,而是服务商被攻破的情况。内容依据公开信息——服务商自己的披露以及相关报道——不包含任何攻击方法。

本文以 2026 年的 Sakura Internet 事件为例,梳理当你付费使用的服务商本身被入侵时,客户实际能做什么。事件详情放在步骤之后。如果不确定自己是否受影响,也请先做第 1 步和第 2 步。

首先做这些(按顺序——不适用的跳过)

只要你有 Sakura Internet 的账户,无论是否是主机客户,都可能在范围内

第二次报告涉及的是保存合同记录的销售管理系统,该公司的 FAQ 写明范围不限于租赁服务器的客户。只有域名、只有 VPS,或者长期闲置的会员注册,都可能在范围内。指引已经从第一次报告的「如需采取行动将单独联系」转向了具体的预防性建议。如果你属于这种情况,今天就做第 1 步。

1

修改在其他地方重复使用的密码(最优先)

8 月 21 日的 FAQ 更新明确了优先级。会员控制台登录需要两步验证,所以「仅凭密码无法登录,没有立即修改的强烈必要」。该公司强烈敦促的是:如果在其他网络服务上使用了相同的密码,请在那些服务上修改。需要保护的不是发生泄露的服务,而是同一个密码能登录的其他服务。服务商一侧的事故,通常就是这样变成你自己的事故的。密码管理器能让这种检查变得可行。

2

如果仍在使用注册时的初始密码,今天就改掉

9 月 10 日的报告披露了此前从未提及的一类数据:共享主机服务的部分初始服务器密码,以及 VPS 产品的部分管理员初始密码。该公司说明这些密码「没有经过哈希处理」。

这个区别决定了一切。经过哈希处理意味着原始密码难以还原——这也是那 30 个会员 ID 的密码被作为预防措施而不是紧急情况处理的原因。没有经过哈希处理,则意味着被读取的密码可以直接用来登录。该公司正在直接联系受影响的客户,要求修改仍在使用的初始密码。

判断很简单:如果你在注册后的任何时候改过密码,这一项就与你无关。如果你不记得改过,或者仍在使用欢迎邮件里的凭据,今天就改掉——并用密码管理器检查同一个密码是否还在其他地方使用。为什么一般来说沿用发放的密码是有风险的,见真正重要的密码习惯。

3

修改服务器和邮箱密码,并检查第二因素

对于主机客户,该公司点名了服务器(FTP)密码和邮箱账户密码,并建议作为预防措施进行修改。顺便检查你的双因素认证设置,从邮件验证码改为短信或身份验证器应用——在邮件数据本身可能已被读取的事件中,发到那个邮箱的验证码是薄弱的第二因素。FAQ 还要求客户确认注册的邮箱地址和电话号码仍然可用,并清理不再使用的账户。所有这些都要自己访问官方网站去做,绝不要通过邮件里的链接。目前公布的哈希密码泄露涉及 30 个账户,但客户无法知道自己是否在其中——正因如此,提前行动才是合理的。

4

清点那台服务器上的密钥并移走

在公开目录内或附近寻找 .env 文件、数据库导出文件、备份压缩包、含有 API 密钥的配置文件、客户 CSV。此次事件列出的可能暴露的内容,正是「保存在客户区域内的信息」。放在那里的东西,都要假定已被读取。具体的放置方法见在共享主机上让 .env 无法被访问和绝不能放在公开目录里的东西。

5

把主机凭据与其他一切分开

控制面板、FTP/SSH、邮箱和数据库的密码不应在任何其他地方使用,这样一处暴露就不会扩散到其他账户。给控制面板加上多因素认证,如果提供通行密钥就优先使用。密码管理器能让这一切坚持下去。

6

在服务商之外保存备份

如果被攻破的是服务商,保存在同一服务商内部的备份就会失去一部分可信度。在本地或另一家无关的服务商保存一份副本——而且是你实际恢复过一次的副本。范本见备份与恢复的基础(3-2-1 规则)。

7

检查三个信号,并预防钓鱼

该公司要求客户进行的检查:不认识的文件或管理员账号、网站或应用中原因不明的变化、无法解释的登录或邮件发送。要预料到会出现大量冒充主机公司的钓鱼——该公司明确表示,从不通过邮件或电话索要密码、凭据或银行卡信息。9 月 2 日新增的 FAQ 写明其通知的发件人是 support@sakura.ad.jp——把它作为拒绝不一致邮件的依据,而不是证明一致的邮件就是真的,因为发件人地址可以伪造。不要点击这些邮件里的链接,自己访问官方网站。

披露了什么(依据该公司自己的说明)

Sakura Internet 株式会社于 2026 年 8 月 17 日披露了未授权访问,8 月 19 日发布第二次报告,9 月 10 日公布了调查结果和改进措施。最终报告中最重要的不是人数,而是这件事已经持续了多久。以下内容全部来自该公司自己的说明及其 FAQ。

  1. 2023 年 4 月 – 2026 年 3 月

    (最终报告确认)对销售管理系统进行未授权访问的期间。该公司表示「确认发生在 2023 年 4 月至 2026 年 3 月之间」——大约三年。
  2. 2025 年 7 月以后

    (最终报告确认)在共享主机环境中发现了被认为是 2025 年 7 月以后的可疑活动痕迹。
  3. 2026 年 8 月 9 日

    在共享主机服务的一台维护服务器上检测到异常,调查开始。发现是从这里开始的——销售管理系统中的活动在五个月前就已经结束了。
  4. 调查期间

    确认第三方经由该公司的管理环境进入了部分客户环境,并且在部分服务器上放置了恶意软件。
  5. 确认后立即

    遏制措施:使凭据失效、阻断访问,清除恶意软件。
  6. 2026 年 8 月 17 日

    第一次报告(583 个账户),并向总务省、个人信息保护委员会等机构报告。
  7. 2026 年 8 月 19 日

    第二次报告:销售管理系统可能被访问,可能涉及 1,360,563 个会员账户,并开设了专门的 FAQ 页面。
  8. 2026 年 9 月 10 日

    调查结果和改进措施:数量增至 951 个账户,确定了入侵期间,披露部分初始密码未经哈希处理,并且该公司得出结论:没有发现将两起事件联系起来的明确依据。
1,360,563
可能在范围内的会员记录——并非已确认的泄露数
951
可能被查看或带走的主机账户(最终报告中从 583 个增加)
30
哈希后的密码数据可能被访问的账户
约 3 年
对销售管理系统的入侵持续时间:2023 年 4 月至 2026 年 3 月
可能暴露的内容(依据该公司公布的表格)
951 个主机账户(最终报告中从 583 个增加)
用户标识和保存在客户区域内的数据——邮件数据、网站数据、日志数据以及保存在客户区域内的其他文件
1,360,563 个会员账户
合同记录——会员 ID、公司名称、部门、地址、姓名、电话号码、电子邮箱、出生日期、性别、传真号码、签约服务、合同期限、账单金额等
其中 30 个账户
哈希后的密码数据(该公司将其定义为难以还原出原始密码的数据)
支付卡数据
该公司表示不保存卡数据,因此没有暴露
未经哈希处理的初始密码
共享主机服务的部分初始服务器密码,以及 VPS 产品的部分管理员初始密码。最终报告说明这些密码「没有经过哈希处理」,该公司正在要求仍在使用发放的初始密码的客户进行修改
数据外传
最终报告表示「没有发现可以确认数据被带出公司的明确事实」,也没有观察到在互联网或暗网上被公开
范围内的对象
FAQ 写明范围不限于租赁服务器的客户——所有有会员注册的人都在调查之列

不要误读 136 万这个数字(已按最终报告更新)

1,360,563 是可能在范围内的会员记录数,并不是已确认的泄露——该公司的 FAQ 明确表示,并没有发现全部都已泄露。但这也不是可以放心的理由。真正决定你该做什么的有四点。(1)即使在最终报告中,入侵途径仍未公布——该公司表示,为避免引发模仿攻击,不公开入侵途径和系统配置的技术细节。(2)「可能被访问」不等于「已被带出」。(3)哈希密码泄露涉及 30 个账户——在二手报道中这个数字很可能会和 136 万混为一谈。(4)但未经哈希处理的初始密码是另一项,是 9 月 10 日新披露的,而且今天就可以行动。不要把未知升格为事实,也不要把「未确认」读成「没问题」。

为什么客户一侧的加固挡不住它

攻击者

↓ 入侵途径未公开

服务商的管理环境

↓ 经由这里进入客户环境

你的环境

文件 / 数据库 / 邮件

客户能部署的措施

强密码、打了补丁的应用、IP 限制——都不在那条路径上

当入侵经由服务商的管理环境而来时,客户能部署的任何防御都不在这条路径上。

你唯一能掌控的变量,是那个区域里放着什么。所以目标不是「把他们挡在外面」,而是**「被读取了也能承受」**。

你无法控制的

  • 对服务商管理环境的入侵
  • 攻击者经由这条管理路径进入你的区域
  • 及时得知此事——这次从发现到披露隔了八天;先调查再披露是正常的,而在此期间客户无从得知

由你决定的

  • 你在那里存放了什么——密钥、个人数据、凭据
  • 那个密码是否在别处也能用
  • 你唯一的备份是否放在同一家服务商内部
  • 你是否有发现异常的手段

本站的看法:减少可能的损失,比更换合同更有效

每次发生这类事件,都会出现「离开共享主机,换成 VPS」的建议。我们不建议把这作为默认的应对。VPS 确实能进一步隔离,但也会把操作系统和中间件补丁的全部责任交给你;如果没有跟上的运维能力,结果就是一台无人维护、本身成为入口的服务器。本站自己也运行在并非独占的基础设施上,那里的运营原则是「即使那台主机被读取也能承受」——密钥以在公开目录树之外管理的环境变量形式保存,凭据按用途划分权限,备份和发布内容的正本保存在别处。合同类型不是防御手段,只是影响入侵会造成多大损害的因素之一。

披露是如何演变的:从第一次报告到最终报告

事件的事实从来不会一次全部到齐。在这次事件中,**改变客户应做之事的细节,先出现在 FAQ 里,而不是新闻稿里。**以下只按顺序列出后来才得知的内容。

9 月 2 日 FAQ 更新增加的内容

9 月 2 日,该公司在 FAQ 中增加了几个条目。没有发布第三份新闻稿,但改变客户应做之事的信息首先出现在 FAQ 里。只盯着新闻稿页面,会觉得什么都没有进展。

解约服务不等于删除账户——前客户也在范围内

被问到为什么已经解约的人也收到了通知时,该公司解释说,解约服务(结束有效的合同)和退出会员(申请删除会员记录)是不同的手续,除非退出会员,否则会员记录会被保留。被访问的销售管理系统保存的正是这些记录,所以不再使用任何 Sakura 服务的人仍然在范围内。

这并不是某一家服务商特有的情况。你不再使用的服务,并不会因为你取消订阅就删除你的数据——它被入侵时,你已经忘记的账户也会一起被入侵。每年一次,把不再使用的服务从解约推进到真正删除账户。减少闲置账户的数量,和停止重复使用密码的效果差不多。不再使用的东西变成弱点的同类模式,也出现在子域名接管中。

「未确认」不等于「没有发生」

新增的条目给客户实际关心的问题划了一条界线。每一条的说法都是「目前没有确认到这样的事实」,而且调查仍在进行。请把它们读作尚未解决,而不是否认。

截至 9 月 2 日说明为未确认的事项
邮件正文和收到的邮件
没有确认邮箱账户内的邮件正文或收到的邮件被查看或带走的事实——第二次报告涉及的是保存合同记录的系统
WordPress 数据、网站数据、联系表单提交内容
没有确认这些被第三方查看或带走的事实
域名和 DNS 设置
没有确认被未授权更改的事实;该公司建议在会员控制台中检查你的设置
按客户逐一确认
该公司表示无法逐个客户确认数据是否被查看或带走。所以「没有收到联系」不代表「没有受影响」——只能采取预防性的行动

9 月 10 日报告确认的内容:持续时间比数量更重要

大约三年。这是报告中最重要的事实

该公司表示「确认对销售管理系统的未授权访问发生在 2023 年 4 月至 2026 年 3 月之间」。在主机环境中,也发现了被认为是 2025 年 7 月以后的痕迹。然而,引发调查的异常是在 2026 年 8 月 9 日才被检测到的——而且是在主机服务的一台维护服务器上检测到的。

也就是说,销售管理系统中的活动在被任何人注意到之前五个月就已经停止了。标题数字(136 万、951)因为容易引用而传播得更广,但防御方应该从中吸取的,是它在无人察觉的情况下持续了多长时间。该公司自己的改进措施中包括「重新审视安全日志的收集范围、保存期限和分析能力」,这也说明了他们自己认为问题出在哪里。

9 月 10 日新确认的

  • 对销售管理系统的未授权访问持续于 2023 年 4 月 – 2026 年 3 月
  • 主机环境中的痕迹始于 2025 年 7 月以后
  • 范围从 583 个增加到 951 个账户(后续调查新增 368 个)
  • 部分初始密码没有经过哈希处理——共享主机的初始服务器密码、VPS 产品的管理员初始密码
  • 没有发现明确依据将两起事件联系起来

即使在最终报告中仍未确认的

  • 任何确认数据被带出公司的明确事实
  • 在互联网或暗网上被公开
  • 二次滥用、欺诈使用或经济损失
  • 入侵途径——为避免引发模仿攻击而明确不予公开

本站的看法:对客户来说,这份报告的价值在于关于初始密码的那一句

报告列出了七项改进措施,几乎全是只有服务商才能做的事——审查管理权限、扩大 EDR 覆盖范围、重建所有服务器、委托外部审计。只有一段话要求客户今天就做些什么:说某些初始密码没有经过哈希处理的那一段。面对一份很长的事件报告,人的本能是想全部理解;更有用的习惯恰恰相反——先找出你能控制的变量。其余的内容是选择下一家服务商时的参考材料,而不是今晚要做的事。

还有一点。「三年未被发现」并不是在说这家公司特别——一年以上才被发现的入侵,在日本和其他地方都不断有报告。所以客户一侧合理的假设是服务商迟早会被入侵。这也是本文的结论不会改变的原因:减少你可能失去的东西。

出处

以上事实来自以下公开记录。不对入侵途径做任何推测,也不做超出已公布内容的断言。

  • Sakura Internet 株式会社,「关于本公司租赁服务器服务部分环境遭受未授权访问的通知」(第一次报告,2026 年 8 月 17 日发布)— sakura.ad.jp
  • Sakura Internet 株式会社,「关于本公司系统遭受未授权访问的通知(第二次报告)」(2026 年 8 月 19 日发布,同日 18:40 更新)— sakura.ad.jp
  • Sakura Internet 株式会社,「关于本公司系统遭受未授权访问的调查结果及改进措施(第三次报告)」(2026 年 9 月 10 日发布)— sakura.ad.jp
  • Sakura Internet 株式会社,「通知及 FAQ」(2026 年 8 月 19 日发布,8 月 21 日和 9 月 2 日更新;本文于 2026 年 9 月 10 日再次确认)— help.sakura.ad.jp
  • INTERNET Watch、ITmedia NEWS 和日本经济新闻的报道(2026 年 8 月 17 日和 19 日),均基于上述说明

更新记录

2026-09-21:调整了结构。步骤放到前面以便读者行动,从第一次报告到最终报告的经过集中到文末的「披露是如何演变的」。没有增加或更改任何事实(核实日期不变)。
2026-09-10:纳入调查结果和改进措施(第三次报告)。对销售管理系统的未授权访问确认为 2023 年 4 月至 2026 年 3 月,主机环境中的痕迹始于 2025 年 7 月。范围从 583 个增加到 951 个账户。该公司新披露共享主机的部分初始服务器密码和 VPS 产品的部分管理员初始密码没有经过哈希处理,因此增加了一个步骤(今天就修改仍在使用的初始密码)。该公司得出结论:没有发现将两起事件联系起来的明确依据。数据外传仍未确认,入侵途径为避免引发模仿攻击而明确不予公开。
2026-09-05:纳入 9 月 2 日的 FAQ 更新。该公司解释说,解约服务和退出会员是不同的手续,会员记录在退出前一直保留,这就是前客户也在范围内的原因。它还对邮件正文、WordPress 和网站数据、联系表单提交内容以及 DNS 设置划了界线(截至当日「没有确认到事实」,调查仍在进行),并表示无法逐个客户确认是否暴露。新增了一节介绍这些内容,并加入了其通知所用的发件人地址(support@sakura.ad.jp)。入侵途径仍未公布;下一次公告的目标是 2026 年 9 月中旬。
2026-08-22:纳入 8 月 21 日的 FAQ 更新。会员控制台需要两步验证,所以该公司表示没有立即修改该密码的强烈必要;它转而敦促修改在其他服务上重复使用的密码。步骤顺序据此调整,修改服务器/邮箱密码和检查第二因素现在是单独的一步。确认注册的联系方式和清理不用的账户也被加入了 FAQ。截至撰写时,尚未发布第三份新闻稿。
2026-08-20:纳入第二次报告(8 月 19 日)。保存合同记录的销售管理系统可能遭到未授权访问,可能涉及 1,360,563 个会员账户(其中 30 个的哈希密码数据)。该公司的 FAQ 现在建议作为预防措施修改密码,因此这成为第一步,范围也不再限于租赁服务器的客户。入侵途径仍未公布。
2026-08-18:初版,依据第一次披露。

接下来阅读

FAQ

Q主机服务商被入侵,是我的错吗?
A

不是。当攻击者经由服务商自己的管理环境进入客户环境时,客户一侧的任何设置都挡不住这种入侵——这与因弱密码或未打补丁的应用而被接管网站是不同的情况。你能控制的是出事时有多少东西会暴露:把密钥放在可通过网页访问的区域之外,绝不重复使用主机密码,并在服务商之外保存备份。

Q我现在应该检查什么?
A

三件事:你不认识的文件或管理员账号、网站或应用中原因不明的变化,以及你无法解释的登录或外发邮件。这些正是 Sakura Internet 要求客户进行的检查。另外,任何自称来自主机公司、语气紧急的消息,在你自己登录确认之前都要当作可疑。

Q我应该修改密码吗?
A

立刻停止重复使用密码——这与某个具体事件无关,都有帮助。至于受影响的服务本身,服务商通常会单独通知受影响的客户;Sakura Internet 表示,如果确认需要修改密码或采取其他行动,会直接联系受影响的客户。请访问官方网站确认,而不是根据邮件里的链接行动。

Q我已经解约了,为什么还收到通知?
A

在 9 月 2 日新增的 FAQ 条目中,Sakura Internet 解释说,解约服务和退出会员是两个不同的手续:除非退出会员,否则会员记录会被保留。被访问的销售管理系统保存的正是这些会员记录,所以已经不再使用任何服务的前客户也在范围之内。该公司表示其通知来自 support@sakura.ad.jp,并且从不通过邮件或电话索要密码或凭据。如果消息看起来可疑,不要使用其中的链接——自己打开官方页面。

Q我仍在使用注册时发放的初始密码,该怎么办?
A

今天就改掉。在 2026 年 9 月 10 日的调查结果中,Sakura Internet 披露,其租赁服务器的部分初始服务器密码和 VPS 产品的部分管理员初始密码,用该公司自己的话说「没有经过哈希处理」,并正在联系受影响的客户,要求修改仍在使用的初始密码。哈希处理会让原始密码难以还原;没有哈希处理的话,被读取的密码可以直接用来登录。如果你在注册后的任何时候改过密码,这一项就与你无关。

Q为什么账户数从 583 个增加到了 951 个?
A

因为进一步的调查。该公司表示,截至 8 月 17 日报告的可能被查看或带走的账户为 583 个,后续调查又确认了 368 个存在同样可能性的账户,总数达到 951 个。该公司还指出,新增的 368 个账户与最初的事件之间没有发现明确的关联。在事件响应中,调查过程中数字上升是正常的——不要把第一次报告的数字当作最终结果。

Q我应该从共享主机换到 VPS 吗?
A

不要想当然地换。VPS 隔离性更强,但会把操作系统和中间件的补丁工作交给你自己。如果没有跟上的运维能力,你只会造出一台无人维护、带着新入口的服务器。比合同类型更重要的是:失去这台服务器,你到底会损失多少。