IDC Frontier 雲端遭勒索軟體攻擊、495 家客戶受影響,公司目前看法是 4 個 zone 的資料只能靠客戶自己的備份;JR 東日本 609 萬筆是兩份公告相加,同天公布的 Bookoff、skyticket 外洩沒有提到 IDCF
趨勢新聞2026 年 10 月 9 日
軟銀子公司 IDC Frontier(IDCF)10 月 8 日發布第 3 報:「IDCF クラウド」東日本第 1 區域的 tesla、henry、pascal、joule 四個 zone 遭勒索軟體攻擊,存放在那裡的客戶資料「預計難以取出或復原。依本公司目前的看法,資料只能從客戶自己保有的備份資料復原」(本站譯)。公告寫的發生時間是 10 月 7 日凌晨 3 點 40 分左右(指障礙發生,入侵何時開始未公布),受影響的是 495 家企業與地方政府。10 月 9 日,JR 東日本與子公司 ViewCard 各自公告,會員用的外部郵件發送服務受 IDCF 事件波及,電子郵件地址等資料可能外洩,最多約 167 萬筆(えきねっと)、39 萬筆(大人の休日倶楽部)、403 萬筆(VIEW's NET),合計 609 萬筆。
IDCF 的公告到 10 月 9 日共四份。第 1 報只寫「第三者的不正存取」;同日第 2 報就寫明是勒索軟體,並說為了防止二次損害與資料外洩,已把東日本第 1 區域整個斷網、停機,其他區域對外開放的管理主控台也一併停用。第 3 報把範圍縮到四個 zone,現象是虛擬主機停止、無法重開;同區域的 radian、newton 兩個 zone 和東日本第 2、第 3、西日本第 1 區域「目前未確認遭不正存取」,IDCF 仍請這些客戶自行備份,主控台停用期間,虛擬機的開關機由 IDCF 代為操作。第 4 報說 7 日上午 9 點成立緊急對策本部,由母公司軟銀的法人部門當客戶窗口,提供備份步驟與移轉環境。四份公告都沒有寫侵入途徑,也都沒有說資料已經外洩。
外洩是用戶公司說的
既然 IDCF 沒宣布外洩,609 萬這個數字從哪裡來?來自 JR 東日本與 ViewCard 自己的公告。JR 東日本的標題直接寫明起因是 IDCF 的不正存取,內文說「無法排除一部分客戶含電子郵件地址的郵件紀錄資料遭閱覽或取得的可能」(本站譯)。えきねっと會員只涉及電子郵件地址;大人の休日倶楽部另含會員編號、信用卡有效期限與生日;姓名、地址、電話、信用卡號「沒有外洩可能」。ViewCard 的 403 萬筆只有電子郵件地址,公告說 10 月 7 日就已判明,實際對象仍在調查。兩份公告都只寫「郵件發送用的外部服務」,沒有寫出服務商名稱。
本站的讀法:609 萬是三個會員庫的紀錄數相加,不是人數。假設一位乘客同時是えきねっと會員和 ViewCard 持卡人,他的同一個信箱在 609 萬裡就算兩筆。
各家怎麼報
JR 東日本的件數,各家差在有沒有把子公司公告算進去,數字本身都對得上原文。朝日新聞(Yahoo!ニュース轉載標題〈JR東 個人情報のべ206万件漏洩か〉)與 Impress Watch 寫 206 萬,用的是 JR 東日本那一份;共同通信〈JR東6百万件漏えいか IDC不正アクセスで〉與時事通信寫 609 萬,加進了 ViewCard 的 403 萬。ITmedia NEWS 下午 3 點 23 分首發時標題是 206 萬,5 點 26 分補上 ViewCard 後改成 609 萬,文末有註記。
時事通信的標題〈JR東、609万件情報流出か ブックオフ643万件―広がる不正アクセス〉把 JR 東與 Bookoff 並列,免費可讀的部分沒有提到 IDCF。Bookoff 10 月 9 日的公告說,子公司的會員管理系統在 10 月 6 日確認遭不正存取,比 IDCF 事件早一天,最多約 643 萬筆,全文沒有 IDCF。skyticket 營運商アドベンチャー同日公告約 1,464 萬筆外洩,起因是自家管理功能遭操作,另有兩件經由不同路徑,也沒有 IDCF。這兩家與 JR 東日本是同一時期公布的外洩,原文沒有證據顯示它們和 IDCF 是同一起攻擊,也沒有排除。
日本政府的警示沒有點名 IDCF
金融廳 10 月 9 日對金融機構發出警示,背景寫的是網路上公開的服務被入侵、「含駕照等身分證件影像的客戶資料」外洩(本站譯)。三項要求:依國家網路統括室同日的警示點檢資安,包括第三方風險管理;非面對面驗證時確認證件與臉部影像有無不自然;犯罪收益移轉防止法施行規則修正後,2027 年 4 月 1 日起廢除傳送證件影像的驗證方式、原則統一為讀取 IC 晶片,金融廳要求「不等施行日,儘速因應」(本站譯)。全文沒有 IDCF,也沒有提勒索軟體;IDCF 案目前公告的外洩項目是電子郵件地址等,不含證件影像。
國家網路統括室 10 月 9 日的警示列了網頁系統弱點、經由供應鏈的入侵、資料管理不嚴三類,要求在委託契約裡規定事故通報義務、委託結束後刪除資料、備份資料也要保護,同樣沒有點名。經濟產業省同日向所管業界發出協力請求,轉引國家網路統括室、JPCERT/CC 與個人資訊保護委員會 10 月 7 日的警示;本站在經產省網站沒有找到原件,讀的是業界團體轉載的 PDF。JPCERT/CC 10 月 8 日的警示則寫明,它處理的是「平時斷續發生的勒索軟體攻擊等事案之外」、造成大量個資外洩的攻擊類型(本站譯)。
本站的讀法:這一輪政府警示針對的是九月前後一連串個資外洩,IDCF 的勒索軟體案同期發生,但在原文裡是另一條線。說金融廳的 IC 晶片要求是在回應 IDCF 事件,目前的原文撐不住。