IDCF Cloud: Ransomware-Angriff trifft 495 Kunden in Japan
IDC Frontier, ein großer japanischer Anbieter von Cloud- und digitaler Infrastruktur, hat bestätigt, dass ein Ransomware-Angriff Teile seines Dienstes IDCF Cloud lahmgelegt hat. Betroffen ist ein Rechenzentrums-Cluster für Ostjapan. Nach Angaben des Unternehmens nutzen 495 Firmen und Kommunalverwaltungen den betroffenen Dienst.
Der Angriff begann am 7. Oktober um 3:40 Uhr Ortszeit. IDC Frontier reagierte, indem es das betroffene Netzwerk und die Systeme abschaltete.
"Unsere Untersuchung hat ergeben, dass eine Störung in East Japan Region 1 durch einen Ransomware-Angriff eines Dritten verursacht wurde", teilte das Unternehmen in seiner Mitteilung mit. Man untersuche "weiterhin die genaue Ursache und das Ausmaß der Auswirkungen".
Eine IaaS-Plattform im Besitz von SoftBank
IDCF Cloud ist eine Infrastructure-as-a-Service-Plattform (IaaS). Kunden mieten virtuelle Server, Speicher und Netzwerkkapazitäten in japanischen Rechenzentren und betreiben darauf Websites, Anwendungen und Geschäftssysteme. IDC Frontier ist eine Tochter der SoftBank Group, der multinationalen Beteiligungsholding mit Sitz in Tokio.
Nachdem der Einbruch entdeckt worden war, isolierte IDC Frontier die betroffenen Systeme in "East Japan Region 1" und fuhr sie herunter, damit sich die Kompromittierung nicht weiter ausbreitet. Derzeit versucht das Unternehmen, den Weg zu finden und zu blockieren, über den die Angreifer eingedrungen sind, und prüft die Sicherheit seiner übrigen Regionen.
Vorsorglich hat IDCF Cloud den Kunden zudem in allen Regionen den Zugriff auf die Verwaltungskonsolen gesperrt, nicht nur in der betroffenen. Der Zugang soll wiederhergestellt werden, sobald das Unternehmen sicher ist, dass keine Gefahr mehr besteht.
Angreifer wollen nur sieben Minuten gebraucht haben
Einige Kunden machten Screenshots ihrer Konsolen, bevor sie ausgesperrt wurden. Darauf ist eine Nachricht der Angreifer zu sehen, die behaupten, sie hätten nur sieben Minuten gebraucht, um in die Infrastruktur von East Japan Region 1 einzudringen.
Nach eigenen Angaben haben die Angreifer:
- 225 Datenbanken mit 3,6 PB Daten verschlüsselt
- 239 Hypervisoren erreicht
- 16.000 VM-Festplatten versiegelt
- 554.153 Snapshots gelöscht
Diese Angaben stammen von den Angreifern und wurden von IDC Frontier nicht bestätigt. Sollten sie stimmen, wären vor allem die gelöschten Snapshots ein schwerer Schlag, denn mit Snapshots werden Systeme nach einem Vorfall häufig wiederhergestellt.
Auch Logistiktochter von Nissui ausgefallen
In einer separaten Mitteilung gab das japanische Meeresfrüchte-Unternehmen Nissui Corporation bekannt, dass bei seiner Logistiktochter Nissui Logistics die Systeme ausgefallen sind. Ursache ist ein mutmaßlich unbefugter Zugriff auf ein externes Rechenzentrum, auf das das Unternehmen angewiesen ist.
Derzeit werden keine Waren versendet oder angenommen. Nissui prüft, ob personenbezogene Daten oder Kundendaten abgeflossen sind. Der Konzern beschäftigt rund 11.500 Mitarbeiter, seine Lieferkette umfasst weltweit Fischerei, Aquakultur, Verarbeitung und Vertrieb.
Ob der Ausfall bei Nissui mit dem Angriff auf IDCF Cloud zusammenhängt, ist unklar.
Deutlicher Anstieg der Vorfälle in Japan
Der Vorfall reiht sich in eine Serie von Angriffen auf große japanische Organisationen ein, sagte Yutaka Sejiyama, Forscher beim Sicherheitsunternehmen Macnica. Seit Jahresbeginn hat Macnica 119 Vorfälle mit gestohlenen oder offengelegten personenbezogenen Daten erfasst, 83 davon zwischen dem 1. Juli und dem 6. Oktober. Nach denselben Kriterien zählte das Unternehmen im gesamten Jahr 2025 84 solcher Vorfälle und 2024 62.
Laut Macnicas Analyse tasten Angreifer Websites und APIs nach schwachen Zugriffskontrollen, Fehlkonfigurationen und Schwächen bei der Authentifizierung ab und nutzen bekannte Sicherheitslücken (n-day) aus.
Sejiyama sagte gegenüber BleepingComputer, die Suche nach Schwachstellen, die nur einzelne Websites betreffen, habe früher viel Zeit und Aufwand gekostet. Kleinere Ziele seien dadurch weniger attraktiv gewesen. Günstige und leistungsfähige KI-Werkzeuge könnten das nun ändern, weil sie eine breite und gründliche Suche nach Sicherheitslücken deutlich erleichtern.
Warum das wichtig ist
Für Organisationen, die auf Cloud-Anbieter setzen, zeigt der Vorfall bei IDCF Cloud, wie ein einziger Einbruch auf der Infrastrukturebene Hunderte Kunden auf einmal treffen kann, darunter auch Kommunalverwaltungen. Die Angaben der Angreifer zu Hypervisoren und gelöschten Snapshots deuten darauf hin, dass es ihnen nicht nur ums Verschlüsseln ging, sondern auch darum, Wiederherstellungsmöglichkeiten zu zerstören. Kunden sollten prüfen, ob ihre Backups auch außerhalb der Umgebung ihres Anbieters existieren.
Der Angriff passt zudem in ein größeres Muster. Japan hat in diesem Jahr eine ganze Reihe von Vorfällen erlebt, darunter den mutmaßlichen Ransomware-Angriff auf die Osaka Metropolitan University und die Kompromittierung eines Nikkei-Kontos. Macnicas Zahlen weisen in dieselbe Richtung, und die Einschätzung zur KI deckt sich mit anderen Fällen, in denen von KI entdeckte Lücken später ausgenutzt wurden. Es lohnt sich zu beobachten, ob IDC Frontier den Einbruchsweg benennt, ob sich eine Gruppe öffentlich zu dem Angriff bekennt und ob sich der Ausfall bei Nissui als damit verbunden herausstellt.
