跳至主要內容
>_ITDITD網站資安平台

資安指南

網站主機服務商被入侵時:客戶該做什麼

Sakura Internet 的最終報告:951 個主機帳戶、長達三年的入侵、未經雜湊的初始密碼。本文整理已確認與未確認的事項,以及客戶今天該做的事。

發布於 2026-08-18 更新於 2026-10-04 最後核實 2026-09-10 閱讀時間 5 分鐘

本文對象:在共享主機上經營網站或信箱的人。本文談的是你沒有做錯任何事、而是服務商被入侵的情況。內容依據公開資訊(服務商自己的公告與相關報導),不包含任何攻擊手法。

本文以 2026 年 Sakura Internet(櫻花網路)的案例,說明當你付費使用的服務商被入侵時,客戶實際上能做什麼。案例的詳細內容放在步驟之後。如果不確定自己是否受影響,也請先做步驟 1 和 2。

先做這些(依序進行,不適用的就跳過)

只要你有 Sakura Internet 的帳戶,不論是否為主機客戶,都可能在範圍內

第二報涉及的是保存合約紀錄的業務管理系統,而該公司的 FAQ 寫明範圍不限於租用伺服器的客戶。只有網域、只有 VPS,或長期沒有使用的會員註冊,都可能在範圍內。說明已從第一報的「如果需要採取行動會個別聯絡」,進展到具體的預防性建議。如果這說的是你,今天就做步驟 1。

1

更改在其他地方重複使用的密碼(最優先)

8 月 21 日的 FAQ 更新明確訂出了優先順序。會員控制台登入時需要雙重驗證,所以「光靠密碼無法登入,沒有立即更改的強烈必要」。該公司強烈呼籲的是:如果同一組密碼用在其他網路服務上,請在那些其他服務上更改。需要保護的不是外洩的那個服務,而是同一組密碼也能登入的其他服務。服務商端的事件,通常就是這樣變成你的事件。密碼管理器能讓這種檢查變得可行。

2

如果還在使用註冊時的初始密碼,今天就更改

9 月 10 日的報告公開了一類先前沒有提到的資料:部分共享主機服務的伺服器初始密碼,以及部分 VPS 產品的管理員初始密碼。該公司表示這些「沒有經過雜湊」。

這個差別決定了一切。經過雜湊代表原始密碼難以還原,所以那 30 個會員 ID 的密碼是以預防而非緊急的方式處理。沒有雜湊,代表被讀取的密碼可以直接用來登入。該公司正在直接聯絡受影響的客戶,請他們更改仍在使用的初始密碼。

判斷方法很簡單:如果你在註冊後曾經更改過密碼,這一項就不適用於你。如果不記得是否改過,或還在使用歡迎郵件中的帳密,今天就更改,並用密碼管理器確認同一組密碼是否還用在其他地方。為什麼放著發給你的密碼不改一般來說是有風險的,請看真正重要的密碼習慣。

3

更改伺服器和郵件的密碼,並確認第二要素

對主機客戶,該公司點名了伺服器(FTP)密碼和郵件帳戶密碼,建議作為預防措施更改。順便確認你的雙重驗證設定,並把用電子郵件收取的驗證碼改為簡訊或驗證器 App:在郵件資料本身可能被讀取的事件中,寄到那個信箱的驗證碼是很弱的第二要素。FAQ 也要求客戶確認登記的電子郵件地址和電話號碼仍然有效,並清理不再使用的帳戶。這些都請自己前往官方網站進行,絕不要透過郵件中的連結。目前點名的雜湊密碼外洩涵蓋 30 個帳戶,但客戶無法知道自己是否在其中,這正是預先採取行動合理的原因。

4

盤點那台伺服器上的機密,並把它們移走

找出 .env 檔、資料庫傾印、備份壓縮檔、含有 API 金鑰的設定檔、客戶 CSV,凡是在公開目錄內或附近的都算。這次事件列為可能外洩的,正是「存放在客戶區域內的資訊」。請假設放在那裡的任何東西都已被讀取。放置方式的細節,請看在共享主機上保護 .env 不被存取和絕對不能放在公開目錄的東西。

5

把主機的帳密與其他一切分開

控制台、FTP/SSH、郵件和資料庫的密碼,不應該在其他任何地方使用,這樣一次外洩才不會擴散到其他帳戶。在控制台加上多重要素驗證,有提供通行金鑰的話優先使用。密碼管理器能讓這件事持續下去。

6

在服務商之外保留備份

如果被入侵的是服務商本身,放在同一個服務商內的備份就失去了部分可信度。請在本機或無關的服務商保留一份副本,而且是實際還原過一次的副本。模式請看備份與復原的基本(3-2-1 原則)。

7

檢查三個訊號,並預期會有網路釣魚

該公司要求客戶執行的檢查:不認識的檔案或管理員帳號、網站或應用程式中無法解釋的變更,以及無法說明的登入或寄出的郵件。請預期會有一波冒充主機公司的網路釣魚;該公司明確表示,絕不會透過電子郵件或電話詢問密碼、帳密或信用卡資料。9 月 2 日新增的 FAQ 指出通知的寄件者是 support@sakura.ad.jp。請把它當成拒絕不一致寄件者的依據,而不是一致就代表真實的證明,因為寄件者地址可以偽造。不要點選那些郵件中的連結,請自己前往官方網站。

公開了什麼(依該公司自己的說明)

Sakura Internet 股份有限公司於 2026 年 8 月 17 日公開了未經授權的存取,8 月 19 日發布第二報,並於 9 月 10 日公布調查結果和改善計畫。最終報告中最重要的不是人數,而是這件事持續了多久。以下全部來自該公司自己的說明和 FAQ。

  1. 2023 年 4 月 – 2026 年 3 月

    (最終報告確立)對業務管理系統的未經授權存取發生的期間。該公司表示「確認發生於 2023 年 4 月至 2026 年 3 月之間」,約三年。
  2. 2025 年 7 月以後

    (最終報告確立)在共享主機環境中發現被認為是 2025 年 7 月以後的可疑活動痕跡。
  3. 2026 年 8 月 9 日

    在共享主機服務的一台維護伺服器上偵測到異常,調查開始。偵測是從這裡開始的;業務管理系統中的活動在五個月前就已經結束了。
  4. 調查期間

    確認第三方經由該公司的管理環境進入了部分客戶環境,並且在部分伺服器上放置了惡意軟體。
  5. 確認後立即

    圍堵:使帳密失效、封鎖存取、移除惡意軟體。
  6. 2026 年 8 月 17 日

    第一報(583 個帳戶),並向日本總務省、個人資料保護委員會等主管機關報告。
  7. 2026 年 8 月 19 日

    第二報:業務管理系統可能被存取,1,360,563 個會員帳戶可能在範圍內,並設置專用的 FAQ 頁面。
  8. 2026 年 9 月 10 日

    調查結果與改善計畫:數字增加到 951 個帳戶,入侵期間確定,公開部分初始密碼沒有經過雜湊,該公司並得出結論:沒有找到將兩起事件連結起來的明確依據。
1,360,563
可能在範圍內的會員紀錄,並非確認的外洩數
951
可能被查看或取走的主機帳戶(最終報告中從 583 增加)
30
雜湊密碼資料可能被存取的帳戶
約 3 年
業務管理系統入侵持續的時間:2023 年 4 月至 2026 年 3 月
可能外洩的內容(依該公司公布的表格)
951 個主機帳戶(最終報告中從 583 增加)
使用者識別碼和存放在客戶區域的資料:郵件資料、網站資料、紀錄資料,以及存放在客戶區域的其他檔案
1,360,563 個會員帳戶
合約紀錄:會員 ID、公司名稱、部門、地址、姓名、電話號碼、電子郵件地址、出生日期、性別、傳真號碼、簽約的服務、合約期間、帳單金額等
其中 30 個帳戶
雜湊後的密碼資料(該公司將其定義為難以還原原始密碼的資料)
信用卡資料
該公司表示不保存信用卡資料,因此沒有外洩
未經雜湊的初始密碼
部分共享主機服務的伺服器初始密碼,以及部分 VPS 產品的管理員初始密碼。最終報告表示這些「沒有經過雜湊」,該公司正請仍在使用發給的初始密碼的客戶更改
資料外流
最終報告表示「沒有確認到資料被帶出公司外部的明確事實」,也沒有觀察到在網際網路或暗網上公開
範圍內的對象
FAQ 明確寫著範圍不限於租用伺服器的客戶,所有有會員註冊的人都在調查範圍內

不要誤讀 136 萬這個數字(依最終報告更新)

1,360,563 是可能在範圍內的會員紀錄數,不是確認的外洩數;該公司的 FAQ 明確表示,並沒有發現全部都外洩了。但這也不是可以放心的理由。有四點決定你實際該做什麼。(1) 即使在最終報告中,入侵途徑仍未公開;該公司表示為了避免引發模仿攻擊,不公開入侵途徑和系統架構的技術細節。(2)「可能被存取」不等於「已被帶出」。(3) 雜湊密碼的外洩涵蓋 30 個帳戶;在二手報導中,這個數字可能會和 136 萬混在一起。(4) 但未經雜湊的初始密碼是另一個項目,於 9 月 10 日新公開,而且今天就可以採取行動。不要把未知的事升級成事實,也不要把「未確認」讀成「沒問題」。

為什麼客戶端的強化擋不住

攻擊者

↓ 入侵途徑未公開

服務商的管理環境

↓ 經由這裡進入客戶環境

你的環境

檔案/資料庫/郵件

客戶能部署的東西

強密碼、已修補的應用程式、IP 限制:沒有一個在那條路徑上

當入侵經由服務商的管理環境而來時,客戶能部署的防禦沒有一個在那條路徑上。

你唯一能掌握的變數,是那個區域裡放了什麼。所以目標不是「把他們擋在外面」,而是**「即使被讀取也能撐過去」**。

你無法控制的

  • 對服務商管理環境的入侵
  • 攻擊者透過那條管理路徑進入你的區域
  • 及時得知這件事:這次從偵測到公開經過了八天;在公開前花時間調查是正常的,而在這段期間客戶沒有辦法知道

由你決定的

  • 你在那裡放了什麼:機密、個人資料、帳密
  • 那組密碼是否也能在別處使用
  • 你唯一的備份是否放在同一個服務商內
  • 你是否有任何察覺異常的方法

本站的看法:縮小可能的損失,比更換合約更有效

每次發生這類事件,都會出現「離開共享主機,改用 VPS」的建議。本站不建議把它當成預設的應對。VPS 確實能進一步隔離,但也會把作業系統和中介軟體修補的全部責任交給你;如果沒有能跟上的維運能力,結果就是一台被放任、本身就成為入口的伺服器。本站自己也運作在不是獨占的基礎設施上,那裡的運作原則是「即使那台主機被讀取也能撐過去」:機密以在公開範圍外管理的環境變數保存、帳密依用途限定範圍、備份和公開內容的正本放在別處。合約類型不是防禦,只是影響入侵會造成多大損害的因素之一。

公告的演變:從第一報到最終報告

事件的事實從不會一次全部到齊。在這個案例中,**改變客戶該做什麼的細節,比新聞稿更早出現在 FAQ 中。**以下只依序整理後來才得知的事項。

9 月 2 日 FAQ 更新新增的內容

9 月 2 日,該公司在 FAQ 中新增了數個項目。雖然沒有發布第三份新聞稿,但改變客戶該做什麼的資訊會先出現在 FAQ 中。只看新聞稿頁面,會以為什麼都沒有進展。

解約服務不等於刪除帳戶,前客戶也在範圍內

被問到為什麼已經解約的人也收到通知時,該公司說明,解約服務(結束有效的合約)和退出會員(要求刪除會員資料)是不同的手續,除非你退出會員,否則會員資料會被保留。被存取的業務管理系統保存的正是這些資料,所以已經不使用任何 Sakura 服務的人仍在範圍內。

這不是某一家服務商特有的情況。你停止使用的服務,不會因為你取消訂閱就刪除你的資料;當它被入侵時,你已經忘記的帳戶也會一起被入侵。每年一次,把不再使用的服務從解約推進到真正刪除帳戶。減少閒置帳戶的效果,與停止重複使用密碼差不多。同樣的模式,也就是停止使用的東西變成弱點,也出現在子網域接管中。

「未確認」不等於「沒有發生」

新增的項目為客戶實際會問的問題劃定了界線。每一項的說法都是「目前尚未確認到這樣的事實」,而調查仍在進行中。請把它們讀成尚未解決,而不是否認。

截至 9 月 2 日表示未確認的事項
郵件內文與收到的郵件
沒有確認到郵件帳戶中的訊息內文或收到的郵件被查看或取走的事實;第二報涉及的是保存合約紀錄的系統
WordPress 資料、網站資料、聯絡表單送出的內容
沒有確認到這些被第三方查看或取走的事實
網域和 DNS 設定
沒有確認到未經授權變更的事實;該公司建議在會員控制台檢查你的設定
逐一客戶的確認
該公司表示無法逐一為每位客戶確認資料是否被查看或取走。所以「沒有被聯絡」不代表「沒有受影響」,唯一能做的就是預防性地採取行動

9 月 10 日報告確立的事:持續時間比數字更重要

約三年。這是報告中最重要的事實

該公司表示「確認對業務管理系統的未經授權存取發生於 2023 年 4 月至 2026 年 3 月之間」。在主機環境中,也發現了被認為是 2025 年 7 月以後的痕跡。然而開啟調查的異常是在 2026 年 8 月 9 日才被偵測到,而且是在主機服務的一台維護伺服器上偵測到的。

也就是說,業務管理系統中的活動在有人察覺的五個月前就已經停止了。標題數字(136 萬、951)因為容易引用而傳得更廣,但防禦方應該從中學到的,是它沒被發現的時間長度。該公司自己的改善清單中包含「檢討資安紀錄的範圍、保存期限和分析能力」,也說明了他們自己的結論落在哪裡。

9 月 10 日新確立的事項

  • 對業務管理系統的未經授權存取持續於 2023 年 4 月 – 2026 年 3 月
  • 主機環境中的痕跡是 2025 年 7 月以後
  • 範圍從 583 增加到 951 個帳戶(後續調查新增 368 個)
  • 部分初始密碼沒有經過雜湊:共享主機的伺服器初始密碼、VPS 產品的管理員初始密碼
  • 沒有找到將兩起事件連結起來的明確依據

即使在最終報告中仍未確認的事項

  • 確認資料被帶出公司外部的明確事實
  • 在網際網路或暗網上公開
  • 二次濫用、不當使用或金錢損失
  • 入侵途徑:為了避免引發模仿攻擊而明確不公開

本站的看法:對客戶來說,這份報告的價值在於關於初始密碼的那一句

報告列出了七項改善措施,幾乎全部都是只有服務商能做的事:稽核管理權限、擴大 EDR 涵蓋範圍、重建所有伺服器、委託外部稽核。只有一段話要客戶今天就做某件事:說部分初始密碼沒有經過雜湊的那一段。面對冗長的事件報告,直覺是想全部理解;更有用的習慣正好相反:先找出你能控制的變數。其餘的內容是選擇下一家服務商時的參考,不是今晚要處理的事。

還有一點。「三年沒被發現」並不是在說這家公司特別異常;在日本和其他地方,入侵在一年以上之後才被發現的案例不斷被報導。所以客戶端合理的前提是服務商遲早會被入侵。這也是本文的結論不會改變的原因:減少你可能失去的東西。

資料來源

以上事實來自下列公開紀錄。不推測入侵途徑,也不提出超出已公開內容的主張。

  • Sakura Internet 股份有限公司,〈關於本公司租用伺服器服務部分環境遭未經授權存取〉(第一報,2026 年 8 月 17 日發布)— sakura.ad.jp
  • Sakura Internet 股份有限公司,〈關於本公司系統遭未經授權存取的通知(第二報)〉(2026 年 8 月 19 日發布,同日 18:40 更新)— sakura.ad.jp
  • Sakura Internet 股份有限公司,〈關於本公司系統遭未經授權存取的調查結果與改善措施(第三報)〉(2026 年 9 月 10 日發布)— sakura.ad.jp
  • Sakura Internet 股份有限公司,〈通知與 FAQ〉(2026 年 8 月 19 日發布,8 月 21 日及 9 月 2 日更新;本文於 2026 年 9 月 10 日再次確認)— help.sakura.ad.jp
  • INTERNET Watch、ITmedia NEWS 和日本經濟新聞的報導(2026 年 8 月 17 日及 19 日),皆依據上述說明

更新紀錄

2026-09-21:調整結構。把步驟放在最前面讓讀者可以行動,並把第一報到最終報告的經過整合到文末的「公告的演變」。沒有新增或更改任何事實(確認日期不變)。
2026-09-10:納入調查結果與改善計畫(第三報)。對業務管理系統的未經授權存取確立為 2023 年 4 月至 2026 年 3 月,主機環境的痕跡為 2025 年 7 月以後。範圍從 583 增加到 951 個帳戶。該公司新公開部分共享主機的伺服器初始密碼和部分 VPS 產品的管理員初始密碼沒有經過雜湊,因此新增一個步驟(今天就更改仍在使用的初始密碼)。該公司得出結論:沒有將兩起事件連結起來的明確依據。資料外流仍未確認,入侵途徑為了避免引發模仿攻擊而明確不公開。
2026-09-05:納入 9 月 2 日的 FAQ 更新。該公司說明解約服務和退出會員是不同的手續,在退出之前會員資料會被保留,這就是前客戶也在範圍內的原因。它也為郵件內文、WordPress 與網站資料、聯絡表單送出的內容和 DNS 設定劃定了界線(截至當日「沒有確認到事實」,調查仍在進行),並表示無法逐一為每位客戶確認是否外洩。新增一節說明這些內容,並加入通知使用的寄件者地址(support@sakura.ad.jp)。入侵途徑仍未公開;下一次公告預定在 2026 年 9 月中旬。
2026-08-22:納入 8 月 21 日的 FAQ 更新。會員控制台需要雙重驗證,所以該公司表示沒有立即更改該密碼的強烈必要;它改為呼籲更改在其他服務重複使用的密碼。步驟據此重新排序,伺服器/郵件密碼的更改與第二要素的確認改為獨立的步驟。確認登記的聯絡資料和清理不使用的帳戶也加入了 FAQ。截至撰寫時,尚未發布第三份新聞稿。
2026-08-20:納入第二報(8 月 19 日)。保存合約紀錄的業務管理系統可能遭到未經授權存取,1,360,563 個會員帳戶可能在範圍內(其中 30 個的雜湊密碼資料)。該公司的 FAQ 現在建議預防性地更改密碼,因此這成為第一個步驟,範圍也不再限於租用伺服器的客戶。入侵途徑仍未公開。
2026-08-18:初版,依據第一次公告。

延伸閱讀

FAQ

Q主機服務商被入侵,是我的錯嗎?
A

不是。當攻擊者透過服務商自己的管理環境進入客戶環境時,客戶端的任何設定都擋不住那次入侵;這和因為弱密碼或未修補的應用程式而被接管網站是不同的情況。你能控制的,是發生時會暴露多少:不要把機密放在網頁可存取的區域、不要重複使用主機密碼、把備份放在服務商之外。

Q現在應該檢查什麼?
A

三件事:你不認識的檔案或管理員帳號、網站或應用程式中無法解釋的變更,以及無法說明的登入或寄出的郵件。這些就是 Sakura Internet 要求客戶執行的檢查。另外,凡是自稱來自主機公司、語氣緊急的訊息,在你自己登入確認之前都要當成可疑。

Q我應該更改密碼嗎?
A

請立即停止重複使用密碼,這與單一事件無關,任何時候都有幫助。至於受影響的服務本身,服務商通常會個別通知受影響的客戶;Sakura Internet 表示,如果確定需要更改密碼或採取其他行動,會直接聯絡受影響的客戶。請到官方網站確認,而不是依照郵件中的連結行動。

Q我已經解約了,為什麼還收到通知?
A

Sakura Internet 在 9 月 2 日新增的 FAQ 中說明,解約服務和退出會員是兩種不同的手續:除非你退出會員,否則會員資料會被保留。被存取的業務管理系統保存了這些會員資料,所以已經不使用任何服務的前客戶也在範圍內。該公司表示,通知是從 support@sakura.ad.jp 寄出的,而且絕不會透過電子郵件或電話詢問密碼或帳密。如果訊息看起來可疑,不要使用其中的連結,請自己開啟官方頁面。

Q我還在使用註冊時發給我的初始密碼,該怎麼辦?
A

今天就更改。在 2026 年 9 月 10 日的調查結果中,Sakura Internet 公開表示,部分租用主機的伺服器初始密碼,以及部分 VPS 產品的管理員初始密碼,用該公司自己的話說是「沒有經過雜湊」,並正在聯絡受影響的客戶,請他們更改仍在使用的初始密碼。雜湊能讓原始密碼難以還原;沒有雜湊,被讀取的密碼就能直接用來登入。如果你在註冊後曾經更改過密碼,這一項就不適用於你。

Q為什麼帳戶數從 583 增加到 951?
A

因為進一步的調查。該公司表示,截至 8 月 17 日,回報可能被查看或取走的帳戶是 583 個;後續調查又找到 368 個具有同樣可能性的帳戶,合計 951 個。它也指出,新增的 368 個帳戶與最初的事件之間,沒有確認到明確的關聯。調查期間數字增加在事件應變中是常見的,不要把第一報的數字當成最終數字。

Q應該從共享主機換到 VPS 嗎?
A

不一定。VPS 能提供更強的隔離,但作業系統和中介軟體的修補責任會轉到你身上。如果沒有能跟上的維運能力,只是製造出一台被放任的伺服器,以及一組新的入口。比起合約類型,更重要的是失去那台伺服器會不會讓你損失很多。