先说一个数字:7分钟。这是黑客从动手到把勒索信塞进每一台数据存储根目录所用的时间。再说另一个数字:7小时。这是运维团队从系统出现异常到最终确认被攻击所花的时间。两个数字摆在一起,事情的味道就出来了。

2026年10月7日,日本云服务商IDC Frontier发布公告,确认旗下公有云服务IDCF Cloud遭到勒索软件攻击,日本第三个区域的部分服务器和虚拟机无法运行。IDCF随后确认三个区域均受影响,涉及495家企业和日本地方政府。

打开网易新闻 查看精彩图片

一张图看懂:7分钟 vs 7小时

把这件事拆成时间线,会看得更清楚。黑客在勒索信中自称,凌晨3点起已经把勒索信放入每个数据存储的根目录,一共225份,只要检查任意一台ESXi主机就能看到。但IDCF运维团队直到4点25分才发现异常,随后长时间轮换控制台密码、反复尝试重启机器,却始终没有打开勒索信。

黑客在信里直接点了运维团队:一个小时内,你们一直在vCenter里给已经死掉的虚拟机"做电击",却对我在编码的消息视而不见。客户最早在8点34分就提交了无法开机的工单,但团队仍用模板回复关闭工单,甚至继续发满意度调查。

由于长时间无人回应,黑客最终登上IDCF官网并贴出勒索信,IDCF才正式发布公告。

黑客自己报的数字,官方还没认

勒索信里给出的数据包括:239台虚拟化主机被触及、225个数据存储被加密、1.66万个虚拟机磁盘被擦除,以及大量快照和备份容量消失。不过这些数字目前尚未得到IDCF官方证实,只能算黑客单方面的说法。

这里有个细节值得注意:勒索信不是藏在什么隐蔽角落,而是直接放在根目录。换句话说,只要有人随手点开看一眼,就能发现问题。但运维团队在长达数小时的处理过程中,始终没有做这个动作。

问题不在黑客多强,在流程多钝

这起事件最离谱的地方不是黑客技术多高超,而是勒索信就摆在根目录,运维却花了7小时都没发现。评论区有人问:这是流程问题、监控缺失,还是服务商响应太弱?

从公开的时间线看,几个环节都出现了卡顿:

  • 发现异常用了约1小时25分钟,从凌晨3点到4点25分
  • 发现异常后,团队把精力放在轮换密码和重启机器上,没有检查勒索信
  • 客户8点34分提交工单,得到的却是模板回复和满意度调查
  • 直到黑客自己上官网发信,事件才被正式确认

这些环节单独看都不算致命,但串在一起,就构成了7小时的空窗期。对于云服务商来说,这个空窗期意味着什么,不用多解释。

495家企业和一个待回答的问题

受影响的不只是普通用户。公告提到,涉及495家企业和日本地方政府。对于依赖云服务运行业务的企业来说,服务器和虚拟机无法运行,基本等于业务停摆。

目前IDCF已经发布公告,但黑客给出的那些数字——239台主机、225个数据存储、1.66万个虚拟机磁盘——还没有得到官方确认。到底实际损失有多大,可能还需要等进一步的信息。

回到开头那两个数字:7分钟和7小时。前者说明攻击可以很快,后者说明发现可以很慢。这中间的差距,可能比勒索软件本身更值得琢磨。