Ransomware bij IDCF Cloud treft 495 Japanse klanten

Ransomware bij IDCF Cloud treft 495 Japanse klanten

IDC Frontier, een grote Japanse aanbieder van cloud- en digitale infrastructuur, heeft bevestigd dat een ransomware-aanval een deel van zijn IDCF Cloud-dienst heeft platgelegd. De storing trof een datacentercluster dat Oost-Japan bedient. Volgens het bedrijf maken 495 bedrijven en lokale overheden gebruik van de getroffen dienst.

De aanval begon op 7 oktober om 3.40 uur lokale tijd. IDC Frontier reageerde door het netwerk en de betrokken systemen uit te schakelen.

"Ons onderzoek heeft vastgesteld dat een storing in East Japan Region 1 werd veroorzaakt door een ransomware-aanval van een derde partij", aldus het bedrijf in zijn aankondiging. Daarbij meldde het dat het "de exacte oorzaak en de omvang van de gevolgen verder onderzoekt."

Een IaaS-platform van SoftBank

IDCF Cloud is een infrastructure-as-a-service-platform (IaaS). Klanten huren virtuele servers, opslag en netwerkcapaciteit in Japanse datacenters en draaien daarop websites, applicaties en bedrijfssystemen. IDC Frontier is een dochteronderneming van SoftBank Group, de multinationale investeringsholding uit Tokio.

Nadat de inbraak was ontdekt, heeft IDC Frontier de getroffen systemen in "East Japan Region 1" geïsoleerd en uitgeschakeld om verdere verspreiding te voorkomen. Het bedrijf probeert nu te achterhalen via welke route de aanvallers binnenkwamen en die af te sluiten. Daarnaast controleert het de beveiliging van zijn andere regio's.

Uit voorzorg heeft IDCF Cloud klanten bovendien de toegang tot de beheerconsoles in alle regio's ontzegd, dus niet alleen in de getroffen regio. De toegang wordt hersteld zodra het bedrijf heeft vastgesteld dat dit veilig is.

Aanvallers claimen inbraak in zeven minuten

Een aantal klanten maakte screenshots van hun console voordat ze werden buitengesloten. Daarop is een bericht van de aanvaller te zien, die beweert slechts zeven minuten nodig te hebben gehad om binnen te dringen in de infrastructuur van East Japan Region 1.

Volgens hun eigen cijfers hebben de aanvallers:

  • 225 databases met 3,6 PB aan data versleuteld
  • toegang gekregen tot 239 hypervisors
  • 16.000 VM-schijven vergrendeld
  • 554.153 snapshots gewist

Deze claims komen van de aanvallers zelf en zijn niet bevestigd door IDC Frontier. Als ze kloppen, zijn vooral de gewiste snapshots bijzonder schadelijk, omdat snapshots vaak worden gebruikt om systemen na een incident te herstellen.

Ook logistieke tak van Nissui plat

In een afzonderlijke aankondiging meldde het Japanse visserij- en voedingsbedrijf Nissui Corporation dat zijn logistieke dochter Nissui Logistics te maken heeft met een systeemstoring, na vermoedelijke ongeautoriseerde toegang tot een datacenter van een derde partij waar het bedrijf op leunt.

Er worden momenteel geen goederen verzonden of ontvangen, en Nissui onderzoekt of persoonsgegevens of klantgegevens zijn uitgelekt. De groep heeft zo'n 11.500 medewerkers en een toeleveringsketen die wereldwijd visserij, aquacultuur, verwerking en verkoop omvat.

Het is niet duidelijk of de storing bij Nissui verband houdt met de aanval op IDCF Cloud.

Sterke toename van incidenten in Japan

Het incident sluit aan bij een reeks aanvallen op grote Japanse organisaties, aldus Yutaka Sejiyama, onderzoeker bij beveiligingsbedrijf Macnica. Sinds het begin van het jaar heeft Macnica 119 incidenten geregistreerd waarbij persoonsgegevens werden gestolen of openbaar kwamen, waarvan 83 tussen 1 juli en 6 oktober. Volgens dezelfde criteria telde het bedrijf in heel 2025 84 van zulke incidenten en in 2024 62.

Uit de analyse van Macnica blijkt dat aanvallers websites en API's afspeuren naar zwakke toegangscontroles, verkeerde configuraties en fouten in de authenticatie, en dat ze bekende (n-day) kwetsbaarheden misbruiken.

Sejiyama vertelde BleepingComputer dat het zoeken naar zwakke plekken in afzonderlijke websites vroeger veel tijd en moeite kostte, waardoor kleinere doelwitten minder aantrekkelijk waren. Goedkope en krachtige AI-tools kunnen daar nu verandering in brengen, doordat ze een brede en gedetailleerde zoektocht naar beveiligingslekken veel eenvoudiger maken.

Waarom dit ertoe doet

Voor organisaties die afhankelijk zijn van cloudaanbieders laat het incident bij IDCF Cloud zien hoe één inbraak op infrastructuurniveau honderden klanten tegelijk kan treffen, waaronder lokale overheden. De claims van de aanvallers over hypervisors en gewiste snapshots wijzen erop dat ze het vooral gemunt hadden op het vernietigen van herstelmogelijkheden, en niet alleen op het versleutelen van data. Klanten doen er goed aan na te gaan of hun back-ups ook buiten de omgeving van hun aanbieder bestaan.

De aanval past bovendien in een breder patroon. Japan heeft dit jaar een reeks incidenten gezien, waaronder de vermoedelijke ransomware-aanval op de Osaka Metropolitan University en het gekaapte account bij Nikkei. De cijfers van Macnica wijzen in dezelfde richting, en de visie van het bedrijf op AI sluit aan bij andere gevallen waarin door AI ontdekte lekken later werden misbruikt. Het is de moeite waard om in de gaten te houden of IDC Frontier de route van de inbraak bekendmaakt, of een groep de aanval publiekelijk opeist en of de storing bij Nissui er uiteindelijk mee samenhangt.