IDC Frontier schaltet betroffene Cloud-Infrastruktur ab
IDC Frontier hat einen Ransomware-Angriff auf seine IDCF-Cloud-Infrastruktur offengelegt. Dadurch kam es in der East Japan Region 1 zu Dienstausfällen, von denen 495 Unternehmen und Kommunen betroffen waren.
Nach Angaben des Unternehmens begann der Angriff am 7. Oktober 2026 um 3:40 Uhr Ortszeit. IDC Frontier reagierte, indem es betroffene Netzwerk- und Systemkomponenten im regionalen Rechenzentrumsverbund isolierte und abschaltete. Der Bericht zum Vorfall wurde am 8. Oktober 2026 veröffentlicht.
Die Eindämmungsmaßnahmen betrafen auch andere Regionen. Während der Sicherheitsüberprüfungen sperrte IDC Frontier den Kundenzugriff auf die Verwaltungskonsolen von IDCF Cloud in allen Regionen. Der Betreiber erklärte, den Zugriff wieder freizugeben, sobald feststehe, dass die Konsolen sicher genutzt werden könnten.
IDC Frontier untersucht die Ursache des Vorfalls und dessen Auswirkungen auf den Betrieb. Dazu gehört, den für den Zugriff auf die Umgebung genutzten Angriffsweg zu ermitteln und zu blockieren sowie andere Regionen auf Sicherheitsprobleme zu prüfen.
IDCF Cloud ist eine Infrastructure-as-a-Service-Plattform, die virtuelle Server, Speicher und Netzwerkdienste aus Rechenzentren in Japan bereitstellt. Kunden nutzen diese Ressourcen für Websites, Anwendungen und Geschäftssysteme. Störungen auf Infrastrukturebene können sich daher auf verschiedene nachgelagerte Dienste auswirken.
IDC Frontier ist eine Tochtergesellschaft der SoftBank Group, einer multinationalen Investmentholding mit Sitz in Tokio. Die verfügbaren Berichte betreffen die von IDC Frontier betriebene Infrastruktur und führen den Angriff nicht auf einen separaten Angriff auf die SoftBank Group zurück.
Angaben des Angreifers sind nicht verifiziert
Bevor der Zugriff auf die Verwaltungskonsolen gesperrt wurde, machten Kunden Screenshots einer dem Angreifer zugeschriebenen Nachricht. Der in den Berichten zitierte Screenshot stammte von j416dy.
Darin behauptete der Angreifer, die East Japan Region 1 innerhalb von sieben Minuten kompromittiert und Datenbanken, Hypervisoren, virtuelle Festplatten und Snapshots beschädigt zu haben.
| Behauptung des Angreifers | Angeblicher Umfang |
|---|---|
| Zeit bis zum Eindringen in die East Japan Region 1 | sieben Minuten |
| Verschlüsselte Datenbanken | 225 |
| Datenmenge dieser Datenbanken | 3,6 PB |
| Erreichte Hypervisoren | 239 |
| Versiegelte VM-Festplatten | 16.000 |
| Gelöschte Snapshots | 554.153 |
Dabei handelt es sich um Behauptungen des Angreifers, nicht um unabhängig verifizierte Messwerte. IDC Frontier hat einen Ransomware-Vorfall und eine Dienstunterbrechung bestätigt. Die Angaben in der Nachricht sollten jedoch nicht als gesicherte forensische Erkenntnisse dargestellt werden.
Das gilt insbesondere für die Zahl von 3,6 PB. Die Nachricht bringt diese Datenmenge mit verschlüsselten Datenbanken in Verbindung. Aus den Berichten geht jedoch nicht hervor, dass der Angreifer diese Daten exfiltriert hat. Verschlüsselung und Datendiebstahl sind unterschiedliche Handlungen, und eine Ransomware-Nachricht allein kann eine Datenexfiltration nicht bestätigen.
Auch die Angaben zu den Snapshots sind nicht verifiziert. Sie belegen weder, wie viele Snapshots vorhanden waren, noch, auf welche davon aus der kompromittierten Umgebung zugegriffen werden konnte oder ob jeder Löschversuch erfolgreich war.
Keine dokumentierte Angriffskette oder identifizierte Ransomware
Die bislang verfügbaren Informationen reichen nicht aus, um den Angriff vollständig zu rekonstruieren.
In den zitierten Berichten werden weder eine Methode für den Erstzugriff noch eine ausgenutzte CVE genannt. Auch eine betroffene Softwareversion wird nicht angegeben. Ebenso bleibt offen, wie der Angreifer Berechtigungen erlangte oder sich zwischen Systemen bewegte.
Die Behauptung des Angreifers, 239 Hypervisoren erreicht zu haben, lässt sich daher bislang nicht in eine bestätigte Ereignisabfolge einordnen. Sollte sie sich bestätigen, könnte ein Zugriff auf dieser Ebene erklären, warum zahlreiche gehostete Workloads beeinträchtigt wurden. Derzeit ist dies jedoch lediglich Teil der Darstellung des Angreifers.
Auch die Ransomware-Familie ist nicht bekannt. Es wurde weder ein Name für den Betreiber noch für die Kampagne genannt. Diese Kategorien sind nicht gleichzusetzen: Eine Malware-Familie bezeichnet die eingesetzten Werkzeuge, während eine Zuordnung zu einem Betreiber Belege erfordert, die Personen oder Gruppen mit deren Einsatz in Verbindung bringen. Für die Zuordnung zu einer Kampagne müssen zudem Zusammenhänge zwischen mehreren Operationen nachgewiesen werden.
Gesichert ist bislang nur Folgendes: IDC Frontier stellte ransomwarebedingte Störungen fest, isolierte die East Japan Region 1, sperrte den Zugriff auf die Verwaltungskonsolen in allen Regionen und begann, den Angriffsweg zu untersuchen. Die verfügbaren Belege dokumentieren keine vollständige Angriffskette von der Aufklärung über den Erstzugriff und die Rechteausweitung bis zum Zugriff auf Hypervisoren, zur Verschlüsselung und zur mutmaßlichen Löschung von Snapshots.
Ausfall bei Nissui Logistics ist nicht nachweislich mit dem Angriff verknüpft
Die Nissui Corporation berichtete separat, dass es bei ihrer Logistiktochter Nissui Logistics nach einem mutmaßlichen unbefugten Zugriff auf ein Rechenzentrum eines Drittanbieters zu einem Systemausfall gekommen sei.
Laut Quelle veröffentlichte Nissui die Mitteilung „am Vortag“ des Berichts; ein konkretes Datum wird nicht genannt. Wegen des Ausfalls konnten Waren weder versandt noch angenommen werden. Das Unternehmen untersuchte, ob personenbezogene Daten oder Kundendaten abgeflossen waren.
Nissui ist ein japanischer Fischerei- und Lebensmittelkonzern mit rund 11.500 Beschäftigten. Seine internationalen Geschäfte umfassen Fischerei, Aquakultur, Verarbeitung und Vertrieb. Der Systemausfall bei der Tochtergesellschaft beeinträchtigte somit die physische Logistik und nicht nur den Zugriff auf IT-Dienste.
Ein Zusammenhang zwischen diesem Vorfall und dem Ransomware-Angriff auf IDCF Cloud ist nicht belegt. Die Berichte enthalten keine gemeinsamen Infrastrukturdaten, technischen Indikatoren, Angaben zur Ransomware oder forensischen Erkenntnisse, die beide Vorfälle miteinander verbinden. Dass die Ereignisse zeitlich nah beieinanderlagen und beide Drittanbieter-Rechenzentren betrafen, reicht nicht aus, um sie demselben Betreiber oder derselben Kampagne zuzuschreiben.
Macnica verzeichnet mehr Vorfälle in Japan
Der Macnica-Forscher Yutaka Sejiyama ordnete die Störung bei IDCF Cloud in einen breiteren Trend von Cybervorfällen ein, die japanische Organisationen betreffen.
Seit Jahresbeginn zählte Macnica 119 Vorfälle, bei denen personenbezogene Daten gestohlen oder offengelegt wurden. Darunter waren 83 Vorfälle zwischen dem 1. Juli und dem 6. Oktober. Nach denselben Kriterien verzeichnete das Sicherheitsunternehmen 84 Vorfälle im Jahr 2025 und 62 im Jahr 2024.
Der zusammengefassten Analyse zufolge prüften Angreifer Websites und APIs auf Schwachstellen bei Zugriffskontrollen, Konfigurationen und Authentifizierung. Zudem nutzten sie bekannte, sogenannte „N-Day“-Schwachstellen aus.
Sejiyama zufolge könnten leistungsfähige und kostengünstige KI-Tools den Aufwand verringern, der nötig ist, um einzelne Websites gezielt auf Schwachstellen zu untersuchen. Bisher erforderte eine solche Analyse meist so viel Zeit und Arbeitsaufwand, dass kleinere Ziele weniger attraktiv waren.
Diese Einschätzung bezieht sich auf die allgemeine Lage bei Cybervorfällen. Sie ist kein Beleg dafür, dass beim Angriff auf IDCF Cloud KI-Tools zum Einsatz kamen. Auch die Schwachstelle oder Zugriffsmethode beim Vorfall bei IDC Frontier lässt sich daraus nicht ableiten.
Schutzmaßnahmen während der laufenden Untersuchung
Die von IDC Frontier gemeldeten Maßnahmen dienen der Eindämmung und Überprüfung. Der Betreiber isolierte betroffene Systeme, schaltete Komponenten in der East Japan Region 1 ab, beschränkte den Zugriff auf die Verwaltungskonsolen und begann, weitere Regionen zu prüfen. Zudem versucht das Unternehmen, den Angriffsweg zu ermitteln und zu schließen.
Die zitierten Berichte enthalten weder einen konkreten Patch noch eine Umgehungslösung oder ein Verfahren zur Behebung des Vorfalls für Kunden. Auch eine CVE oder Produktversion, anhand derer Kunden ein Sicherheitsupdate auswählen könnten, wird nicht genannt. Unternehmen sollten daher nicht davon ausgehen, dass ein nicht damit in Verbindung stehendes Softwareupdate diesen Vorfall behebt.
Bis konkrete Anweisungen für den jeweiligen Dienst vorliegen, können Kunden ihre eigene Gefährdung und ihre Wiederherstellungsfähigkeit überprüfen. Dazu gehört, gehostete Workloads in der East Japan Region 1 zu erfassen, Abhängigkeiten von Speicher- und Netzwerkdiensten von IDCF Cloud zu dokumentieren und relevante Telemetriedaten aus Anwendungen, Authentifizierung und Netzwerken zu sichern.
Bei der Wiederherstellungsplanung sollten mehrere Fragen getrennt betrachtet werden: Ist der Cloud-Dienst erreichbar? Lassen sich virtuelle Maschinen wiederherstellen? Sind die Anwendungsdaten intern konsistent? Kunden sollten außerdem prüfen, ob ihre unabhängigen Wiederherstellungskopien von denselben Zugangsdaten oder derselben Verwaltungsebene abhängen. Das sind allgemeine Maßnahmen zur Stärkung der Ausfallsicherheit und kein Hinweis darauf, dass auf Kundensicherungen zugegriffen wurde.
Das zitierte Material enthält keine spezifischen Indikatoren für eine gezielte Suche nach Bedrohungen. Verteidiger können dennoch ihre eigenen Umgebungen auf ungewöhnliche Administratoraktivitäten, nicht nachvollziehbare Änderungen an Zugangsdaten und unerwartete Speicher- oder Workload-Vorgänge untersuchen und die Ergebnisse mit etablierten Betriebsnormalwerten abgleichen.
Derzeit ist ein umfassender Betriebsausfall mit weitreichenden Eindämmungsmaßnahmen bestätigt. Die größten Schadensangaben – darunter 3,6 PB verschlüsselte Daten und 554.153 gelöschte Snapshots – sind weiterhin Behauptungen des Angreifers und müssen forensisch überprüft werden.




