拿下云平台权限之后,黑客把勒索信放进了每一台虚拟机的根目录。他们留了225份,只要运维工程师随手检查任意一台ESXi服务器,就能看到这个异常文件。
接下来的7个小时里,没有人打开它。IDCF的运维工程师以为这只是一次常规故障,反复尝试重启那些已经死掉的虚拟机。而黑客全程看着这一切发生。
七分钟加密,七小时重启
日本软银集团旗下的云计算平台IDCF在2026年10月7日遭到勒索软件攻击,平台随后发生故障,东日本第1区域部分虚拟服务器停机且无法重启。IDCF发布公告确认四个分区受影响,这些分区为495家企业和日本地方政府提供服务。
黑客在勒索信中给出的时间线是:七分钟,就够把整个东日本一区变成密文。而从凌晨03:00起,勒索信就已经放在每一块数据存储的根目录里。到04:25,IDCF才发现异常,此后一直在轮换控制台密码。
黑客在信里列出了一串数字:239台虚拟化主机被触及,225/225数据存储已加密,16,600+虚拟机磁盘被封存,3.6 PB主存储,554,153个快照被销毁,41.5 PB备份容量消失。
客户比运维先发现问题
黑客在勒索信里提到,IDCF的客户早就发现了服务器异常并提交工单寻求技术支持。报告的问题包括无法启动虚拟机实例、虚拟服务器已宕机等。当天第75号支持工单在日本时间08:34之前就到了,东日本一区全部实例自03:40起持续发生故障。
IDCF选择的应对方式是批量关闭这些工单,同时还在收集客户对工单处理的满意度评分。黑客在信里写道,你们的支持台用模板把工单关掉,还在收集“一般”的满意度评分。
黑客原本并不想如此高调。但7小时过去,运维工程师始终没有发现勒索信。最终黑客拿下IDCF官方网站,挂上勒索信,提醒运维工程师这是勒索软件攻击,不要再继续戳电源。直到这时,IDCF才发布公告。
黑客在信里吐槽:你们到现在还没发过一条事故通知,要我们等晚间新闻替你们宣布吗?事实证明,最终确实是黑客帮着宣布的。
225份信,一份都没被打开
黑客在勒索信里直接点名IDCF网络运维中心:整整七个小时,你们一直在vCenter里戳那些已经死掉的虚拟机,给再也不会启动的机器强制按电源,却还是没找到我们留在你们自己虚拟化主机上的消息。
信里甚至给出了查看方法:在JE0里随便挑一台ESXi主机,任何集群都可以,打开SSH或DCUI shell,运行命令查看RECOVER-INFO.txt。黑客写道,就在那儿,从今天凌晨03:00起,它就放在每一块数据存储的根目录里,里面写的全是真的,里面的计时也是真的。
客户的基础设施已被加密,快照已被破坏。黑客在信末写明:恢复的唯一办法,是与我们交涉。
热门跟贴