IDCF Cloud: un ransomware afecta a 495 clientes japoneses
IDC Frontier, un gran proveedor japonés de nube e infraestructura digital, ha confirmado que un ataque de ransomware ha dejado fuera de servicio parte de su plataforma IDCF Cloud. La caída afectó a un clúster de centros de datos que da servicio al este de Japón, y la compañía asegura que 495 empresas y administraciones locales utilizan el servicio afectado.
El ataque comenzó el 7 de octubre a las 3:40 de la madrugada, hora local. IDC Frontier respondió apagando la red y los sistemas implicados.
"Nuestra investigación ha determinado que la interrupción en East Japan Region 1 fue causada por un ataque de ransomware de un tercero", explicó la empresa en su comunicado. Añadió que "sigue investigando la causa exacta y el alcance del impacto".
Una plataforma IaaS propiedad de SoftBank
IDCF Cloud es una plataforma de infraestructura como servicio (IaaS). Los clientes alquilan servidores virtuales, almacenamiento y red alojados en centros de datos japoneses, y los usan para ejecutar webs, aplicaciones y sistemas de negocio. IDC Frontier es filial de SoftBank Group, el holding multinacional de inversión con sede en Tokio.
Una vez detectada la intrusión, IDC Frontier aisló y apagó los sistemas afectados en "East Japan Region 1" para impedir que el compromiso se extendiera. La compañía intenta ahora localizar y bloquear la vía de entrada que usaron los atacantes, y está revisando la seguridad de sus otras regiones.
Por precaución, IDCF Cloud también ha cortado el acceso de los clientes a las consolas de gestión en todas las regiones, no solo en la afectada. El acceso se restablecerá cuando la empresa haya confirmado que es seguro.
Los atacantes dicen que tardaron siete minutos
Algunos clientes hicieron capturas de pantalla de sus consolas antes de quedarse sin acceso. En ellas aparece un mensaje del actor de la amenaza, que afirma que solo necesitó siete minutos para entrar en la infraestructura de East Japan Region 1.
Según las propias cifras de los atacantes, estos:
- cifraron 225 bases de datos con 3,6 PB de datos
- llegaron a 239 hipervisores
- sellaron 16.000 discos de máquinas virtuales
- borraron 554.153 instantáneas
Estas afirmaciones proceden de los atacantes y IDC Frontier no las ha confirmado. Si son ciertas, el borrado de las instantáneas sería especialmente dañino, ya que estas se usan a menudo para restaurar los sistemas tras un incidente.
También cae la filial logística de Nissui
En un comunicado aparte, la empresa japonesa de productos del mar Nissui Corporation informó de que su filial logística, Nissui Logistics, sufrió una caída de sistemas tras un presunto acceso no autorizado a un centro de datos de terceros del que depende.
Actualmente no se están enviando ni recibiendo mercancías, y Nissui está investigando si se filtraron datos personales o de clientes. El grupo cuenta con unos 11.500 empleados y una cadena de suministro que abarca pesca, acuicultura, procesado y venta en todo el mundo.
No está claro si la caída de Nissui está relacionada con el ataque a IDCF Cloud.
Un fuerte aumento de incidentes en Japón
El incidente se suma a una serie de ataques contra grandes organizaciones japonesas, según Yutaka Sejiyama, investigador de la empresa de seguridad Macnica. Desde principios de año, Macnica ha registrado 119 incidentes con datos personales robados o expuestos, 83 de ellos entre el 1 de julio y el 6 de octubre. Con los mismos criterios, la firma contabilizó 84 incidentes de este tipo en todo 2025 y 62 en 2024.
El análisis de Macnica muestra a atacantes sondeando webs y API en busca de controles de acceso débiles, configuraciones erróneas y fallos de autenticación, y explotando vulnerabilidades conocidas (n-day).
Sejiyama explicó a BleepingComputer que buscar debilidades específicas de cada web solía requerir mucho tiempo y esfuerzo, lo que hacía menos atractivos los objetivos pequeños. Las herramientas de IA baratas y capaces podrían estar cambiando eso, al facilitar mucho las búsquedas amplias y detalladas de brechas de seguridad.
Por qué importa
Para las organizaciones que dependen de proveedores en la nube, el incidente de IDCF Cloud demuestra cómo una sola brecha en la capa de infraestructura puede golpear a cientos de clientes a la vez, incluidas administraciones locales. Lo que dicen los atacantes sobre los hipervisores y las instantáneas borradas apunta a que buscaban destruir las opciones de recuperación, no solo cifrar datos. Puede que a los clientes les convenga comprobar si tienen copias de seguridad fuera del entorno de su proveedor.
El ataque encaja además en una tendencia más amplia. Japón ha sufrido este año una racha de incidentes, entre ellos el presunto ataque de ransomware contra la Universidad Metropolitana de Osaka y el compromiso de una cuenta de Nikkei. Las cifras de Macnica apuntan en la misma dirección, y su visión sobre la IA coincide con otros casos en los que fallos descubiertos por IA acabaron siendo explotados. Habrá que estar atentos a si IDC Frontier revela la vía de intrusión, si algún grupo reivindica públicamente el ataque y si la caída de Nissui resulta estar relacionada.
