IDCF Cloud : un rançongiciel frappe 495 clients japonais
IDC Frontier, un grand fournisseur japonais de cloud et d'infrastructures numériques, a confirmé qu'une attaque par rançongiciel a mis hors service une partie de son offre IDCF Cloud. La panne a touché un cluster de centres de données desservant l'est du Japon, et l'entreprise indique que 495 sociétés et collectivités locales utilisent le service concerné.
L'attaque a débuté le 7 octobre à 3 h 40, heure locale. IDC Frontier a réagi en coupant le réseau et les systèmes concernés.
"Notre enquête a établi qu'une perturbation dans la région Est du Japon 1 a été causée par une attaque par rançongiciel menée par un tiers", a déclaré l'entreprise dans son communiqué. Elle ajoute qu'elle "poursuit ses investigations sur la cause exacte et l'étendue de l'impact".
Une plateforme IaaS détenue par SoftBank
IDCF Cloud est une plateforme d'infrastructure à la demande (IaaS). Les clients y louent des serveurs virtuels, du stockage et des ressources réseau hébergés dans des centres de données au Japon, et s'en servent pour faire tourner des sites web, des applications et des systèmes métier. IDC Frontier est une filiale de SoftBank Group, la holding d'investissement multinationale basée à Tokyo.
Dès la détection de l'intrusion, IDC Frontier a isolé et éteint les systèmes touchés dans la "région Est du Japon 1" afin d'empêcher la compromission de se propager. L'entreprise cherche désormais à identifier et à bloquer la voie d'accès utilisée par les attaquants, et vérifie la sécurité de ses autres régions.
Par précaution, IDCF Cloud a également coupé l'accès des clients aux consoles d'administration dans toutes les régions, et pas seulement dans celle qui est touchée. L'accès sera rétabli une fois que l'entreprise aura confirmé qu'il ne présente plus de risque.
Les attaquants revendiquent une intrusion en sept minutes
Certains clients ont fait des captures d'écran de leur console avant d'en être exclus. On y voit un message de l'acteur malveillant, qui affirme n'avoir eu besoin que de sept minutes pour pénétrer l'infrastructure de la région Est du Japon 1.
Selon leurs propres chiffres, les attaquants auraient :
- chiffré 225 bases de données contenant 3,6 Po de données
- atteint 239 hyperviseurs
- verrouillé 16 000 disques de machines virtuelles
- effacé 554 153 instantanés
Ces affirmations émanent des attaquants et n'ont pas été confirmées par IDC Frontier. Si elles sont exactes, l'effacement des instantanés serait particulièrement préjudiciable, car ceux-ci servent souvent à restaurer les systèmes après un incident.
La filiale logistique de Nissui également à l'arrêt
Dans un communiqué distinct, le groupe japonais de produits de la mer Nissui Corporation a annoncé que sa filiale logistique, Nissui Logistics, a subi une panne informatique à la suite d'un accès non autorisé présumé à un centre de données tiers dont elle dépend.
Les marchandises ne sont actuellement ni expédiées ni réceptionnées, et Nissui cherche à déterminer si des informations personnelles ou des données clients ont fuité. Le groupe compte environ 11 500 salariés et une chaîne d'approvisionnement qui couvre la pêche, l'aquaculture, la transformation et la vente dans le monde entier.
On ignore pour l'instant si la panne de Nissui est liée à l'attaque contre IDCF Cloud.
Une forte hausse des incidents au Japon
Cet incident s'ajoute à une série d'attaques visant de grandes organisations japonaises, souligne Yutaka Sejiyama, chercheur chez l'éditeur de sécurité Macnica. Depuis le début de l'année, Macnica a recensé 119 incidents impliquant des données personnelles volées ou exposées, dont 83 entre le 1er juillet et le 6 octobre. Selon les mêmes critères, l'entreprise avait compté 84 incidents de ce type sur l'ensemble de 2025 et 62 en 2024.
L'analyse de Macnica montre que les attaquants sondent les sites web et les API à la recherche de contrôles d'accès faibles, d'erreurs de configuration et de failles d'authentification, et exploitent des vulnérabilités connues (n-day).
Yutaka Sejiyama a expliqué à BleepingComputer que la recherche de faiblesses propres à chaque site web demandait autrefois beaucoup de temps et d'efforts, ce qui rendait les petites cibles moins intéressantes. Des outils d'IA bon marché et performants pourraient aujourd'hui changer la donne, en facilitant considérablement la recherche large et minutieuse de failles de sécurité.
Pourquoi c'est important
Pour les organisations qui dépendent de fournisseurs cloud, l'incident d'IDCF Cloud montre comment une seule intrusion au niveau de l'infrastructure peut toucher des centaines de clients d'un coup, y compris des collectivités locales. Les affirmations des attaquants concernant les hyperviseurs et les instantanés effacés laissent penser qu'ils cherchaient avant tout à anéantir les possibilités de restauration, et pas seulement à chiffrer des données. Les clients ont tout intérêt à vérifier que leurs sauvegardes existent en dehors de l'environnement de leur fournisseur.
L'attaque s'inscrit aussi dans une tendance plus large. Le Japon a connu une série d'incidents cette année, dont l'attaque présumée par rançongiciel contre l'université métropolitaine d'Osaka et la compromission d'un compte de Nikkei. Les chiffres de Macnica vont dans le même sens, et son analyse sur l'IA rejoint d'autres cas où des failles découvertes par l'IA ont ensuite été exploitées. Reste à voir si IDC Frontier dévoilera la voie d'intrusion, si un groupe revendiquera publiquement l'attaque et si la panne de Nissui s'avérera liée.
