Une attaque par rançongiciel contre IDCF Cloud perturbe 495 organisations dans l’est du Japon

IDC Frontier confirme un rançongiciel visant IDCF Cloud, région isolée et consoles suspendues, chiffres avancés par l'attaquant non vérifiés.

Une attaque par rançongiciel contre IDCF Cloud perturbe 495 organisations dans l’est du Japon
Rançongiciels

Image d’illustration générée par IA

IDC Frontier met hors service l’infrastructure cloud touchée

IDC Frontier a révélé avoir été la cible d’une attaque par rançongiciel contre son infrastructure IDCF Cloud. L’incident a perturbé le service dans la région East Japan Region 1 et touché 495 entreprises et collectivités locales.

L’entreprise a indiqué que l’attaque avait commencé à 3 h 40, heure locale, le 7 octobre 2026. Elle a isolé et mis hors service les composants réseau et système touchés au sein du cluster de centres de données régional. Le rapport détaillant l’incident a été publié le 8 octobre 2026.

Les mesures de confinement ont également dépassé le périmètre de la région perturbée. IDC Frontier a suspendu, dans toutes les régions, l’accès des clients aux consoles d’administration d’IDCF Cloud pendant ses vérifications de sécurité. L’opérateur a indiqué qu’il rétablirait l’accès après s’être assuré que les consoles pouvaient être utilisées en toute sécurité.

IDC Frontier enquête sur la cause de l’incident et sur son périmètre opérationnel. Ses travaux consistent notamment à identifier et bloquer la voie d’accès utilisée pour pénétrer dans l’environnement, ainsi qu’à vérifier si d’autres régions présentent des problèmes de sécurité.

IDCF Cloud est une plateforme d’infrastructure en tant que service qui fournit des serveurs virtuels, du stockage et des services réseau depuis des centres de données situés au Japon. Les clients s’appuient sur ces ressources pour exploiter des sites web, des applications et des systèmes métier. Une perturbation au niveau de l’infrastructure peut donc affecter différents types de services en aval.

IDC Frontier est une filiale de SoftBank Group, une holding d’investissement multinationale basée à Tokyo. Les informations disponibles portent sur l’infrastructure exploitée par IDC Frontier et n’attribuent pas l’attaque à une compromission distincte de SoftBank Group.

Les chiffres avancés par l’attaquant restent invérifiés

Avant la suspension de l’accès aux consoles d’administration, des clients ont enregistré des captures d’écran d’un message attribué à l’attaquant. La capture citée dans les informations publiées provenait de j416dy.

Le message affirmait que l’acteur avait compromis East Japan Region 1 en sept minutes et causé des dégâts aux bases de données, aux hyperviseurs, aux disques de machines virtuelles et aux instantanés.

Affirmation affichée par l’attaquant Ampleur alléguée
Temps nécessaire pour pénétrer dans East Japan Region 1 sept minutes
Bases de données chiffrées 225
Volume de données associé à ces bases de données 3,6 Po
Hyperviseurs atteints 239
Disques de VM verrouillés 16 000
Instantanés supprimés 554 153

Il s’agit d’affirmations de l’attaquant, et non de mesures vérifiées de manière indépendante. IDC Frontier a confirmé un incident lié à un rançongiciel et une interruption de service, mais les chiffres du message ne doivent pas être présentés comme des conclusions d’enquête établies.

Cette distinction est particulièrement importante pour le chiffre de 3,6 Po. Le message associe ce volume à des bases de données chiffrées, mais les informations publiées n’établissent pas que l’attaquant l’a exfiltré. Le chiffrement et le vol sont deux actions distinctes, et un message de rançongiciel ne suffit pas à confirmer une extraction de données.

L’affirmation concernant les instantanés n’a pas non plus été vérifiée. Elle ne permet pas de savoir combien d’instantanés existaient, lesquels étaient accessibles depuis l’environnement compromis ni si chaque tentative de suppression a abouti.

Aucune chaîne d’accès initial ni identité du rançongiciel établie

Les informations disponibles à ce stade ne permettent pas de reconstituer l’intrusion dans son intégralité.

Les sources citées n’indiquent ni méthode d’accès initial ni CVE exploitée. Elles ne précisent pas non plus la version du logiciel touché, comment l’attaquant a obtenu des privilèges ni s’il s’est déplacé entre les systèmes.

Par conséquent, l’affirmation de l’acteur selon laquelle il aurait atteint 239 hyperviseurs ne peut pas encore être intégrée à une séquence d’événements validée. Si elle était confirmée, une compromission à ce niveau pourrait contribuer à expliquer les perturbations touchant de nombreuses charges de travail hébergées. Pour l’heure, elle relève toutefois du récit de l’attaquant.

La famille de rançongiciels n’a pas non plus été identifiée. Aucun nom d’opérateur ou de campagne n’a été communiqué, et ces catégories ne doivent pas être confondues. Une famille de logiciels malveillants désigne un outil, tandis que l’attribution à un opérateur exige des éléments reliant des personnes ou des groupes à son déploiement. L’attribution à une campagne repose en outre sur des liens entre plusieurs opérations.

Les faits établis sont plus limités : IDC Frontier a détecté des perturbations liées à un rançongiciel, isolé East Japan Region 1, suspendu l’accès aux consoles d’administration dans toutes les régions et lancé une enquête sur la voie d’intrusion. Les éléments disponibles ne documentent pas une chaîne complète allant de la reconnaissance à la prétendue destruction des instantanés, en passant par l’accès initial, l’élévation de privilèges, l’accès aux hyperviseurs et le chiffrement.

Aucune preuve ne relie la panne de Nissui Logistics à l’incident

Nissui Corporation a annoncé séparément que sa filiale logistique, Nissui Logistics, avait subi une panne de système après un accès non autorisé présumé à un centre de données tiers.

Selon la source, Nissui a fait son annonce « la veille » de la publication du rapport, sans préciser de date calendaire distincte. La panne a empêché l’expédition et la réception de marchandises. L’entreprise cherchait à déterminer si des données personnelles ou des données clients avaient été divulguées.

Nissui est un groupe japonais spécialisé dans les produits de la mer et l’alimentation, qui compte environ 11 500 salariés. Ses activités internationales couvrent la pêche, l’aquaculture, la transformation et la vente. La panne du système de sa filiale a donc perturbé la logistique physique, et pas seulement l’accès à des services informatiques.

Aucun élément établi ne relie cet événement à l’attaque par rançongiciel contre IDCF Cloud. Les informations publiées ne font état d’aucune infrastructure partagée, d’aucun indicateur technique commun, d’aucune identification du rançongiciel ni d’aucune conclusion d’enquête reliant les incidents. Leur proximité dans le temps et le recours à des services de centres de données tiers ne suffisent pas à les attribuer au même opérateur ou à la même campagne.

Macnica constate une hausse plus générale des incidents au Japon

Yutaka Sejiyama, chercheur chez Macnica, a replacé les perturbations d’IDCF Cloud dans un contexte plus large d’incidents cyber touchant des organisations japonaises.

Depuis le début de l’année, Macnica a recensé 119 incidents impliquant le vol de données personnelles ou l’exposition de données. Ce total comprend 83 incidents entre le 1er juillet et le 6 octobre. En appliquant les mêmes critères, l’entreprise de cybersécurité a recensé 84 incidents en 2025 et 62 en 2024.

Selon l’analyse résumée, les attaquants testent les sites web et les API à la recherche de failles de contrôle d’accès, de configuration et d’authentification. Ils exploitent également des vulnérabilités connues, dites « n-day ».

Sejiyama estime que des outils d’IA performants et peu coûteux pourraient réduire les efforts nécessaires pour examiner chaque site web et y repérer des failles propres aux cibles. Jusqu’ici, ce type d’analyse exigeait suffisamment de temps et de main-d’œuvre pour rendre les petites cibles moins attrayantes.

Cette analyse porte sur l’ensemble des incidents observés. Elle ne prouve pas que des outils d’IA ont été utilisés contre IDCF Cloud et ne permet pas d’identifier la vulnérabilité ou la méthode d’accès en cause dans l’incident touchant IDC Frontier.

Priorités de défense pendant la poursuite de l’enquête

Les mesures rapportées par IDC Frontier visent le confinement et la vérification. L’opérateur a isolé les systèmes touchés, mis hors service des composants d’East Japan Region 1, restreint l’accès aux consoles d’administration et commencé à vérifier les autres régions. Il cherche également à identifier et à fermer la voie d’intrusion.

Les informations citées ne fournissent ni correctif ni solution de contournement propres à l’incident, ni procédure de remédiation destinée aux clients. Elles ne mentionnent pas non plus de CVE ou de version de produit qui permettrait aux clients de choisir une mise à jour de sécurité. Les organisations doivent donc éviter de supposer qu’un correctif logiciel sans rapport avec l’incident permettra de le résoudre.

Dans l’attente de consignes propres au service, les clients peuvent plutôt évaluer leur exposition et leur capacité à rétablir leurs activités. Ils peuvent notamment recenser les charges de travail hébergées dans East Japan Region 1, documenter les dépendances à l’égard du stockage et du réseau d’IDCF Cloud, et préserver les journaux et données de télémétrie pertinents provenant des applications, de l’authentification et du réseau.

La planification de la reprise doit distinguer plusieurs questions : le service cloud est-il accessible, les machines virtuelles peuvent-elles être restaurées et les données des applications sont-elles toujours cohérentes ? Les clients devraient également vérifier si leurs copies de sauvegarde indépendantes dépendent des mêmes identifiants ou du même plan de gestion. Il s’agit de mesures générales de résilience, et non d’éléments indiquant que des sauvegardes de clients ont été consultées.

Les informations citées ne fournissent aucun indicateur propre à l’incident pour mener directement une recherche de menaces. Les défenseurs peuvent néanmoins examiner leurs environnements à la recherche d’activités administratives inhabituelles, de changements d’identifiants inexpliqués et d’opérations inattendues sur les charges de travail ou le stockage, en comparant chaque événement aux comportements habituels de leur environnement.

À ce stade, les faits confirmés indiquent une perturbation opérationnelle de grande ampleur et des mesures de confinement strictes. Les estimations de dégâts les plus importantes — dont 3,6 Po de données chiffrées et 554 153 instantanés supprimés — restent des affirmations de l’attaquant, dans l’attente de leur validation par l’enquête forensique.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →