ARTICLE · 1148649
勒索软件 7 分钟端掉软银子公司一个云区域:快照全灭,云上备份救不了你

10 月 7 日凌晨 3 点 40 分,软银集团旗下的云服务商 IDC Frontier 确认,其 IDCF Cloud 的关东第一区域遭勒索软件攻击。截至最新披露,495 家企业和地方政府客户受影响,茨城县政府和县警察总部的主页一度无法访问。
攻击者在客户控制台上留了条挑衅留言,里面有个数字格外刺眼:整个区域,只花了七分钟就被加密。
更让人不安的是另一组数字——攻击者声称摧毁了 55 万多个快照、清掉了超过 40 PB 的备份容量。IDC Frontier 没有证实这些数字,但已经承认:受影响基础设施上的客户数据「难以取回或恢复」,建议客户准备好独立环境,从自己的备份重建整个系统。
一家云服务商,让近 500 家客户回去翻自己的备份。这事值得每个「上了云就高枕无忧」的人重新想一遍。
先看攻击面。多条技术报道指向同一个模式:攻击者拿到的是虚拟化管理层的权限,也就是 vCenter 和宿主机(hypervisor)那一层,然后用自动化脚本批量执行动作——关掉虚拟机、删掉快照、清空备份、再加密存储。
这不是什么新型手法,而是近两年勒索软件的标准打法。Google 的安全团队统计过,2025 年其响应的勒索事件里,约 43% 把虚拟化基础设施作为攻击目标,比前一年明显上升;调查中反复看到同一套自动化脚本:批量登录多台 ESXi 宿主机,关虚拟机、删快照、部署加密。
为什么盯上这一层?因为它是效率最高的单点。拿下 hypervisor 层,不用一台一台机器去感染,一个脚本就能让整个数据中心的租户虚拟机同时停止服务;而快照和备份恰恰是勒索恢复的最后指望,攻击者当然第一个删。
七分钟不是黑客手速快,是自动化流水线快。防御方要拦的不是某个黑客,而是一段已经写好的程序。
很多人看到「四个可用区的虚拟服务器全部停止且无法重启」会疑惑:云不是讲究多可用区容灾吗,怎么一个区被打就全灭?
答案在攻击的落点上。多可用区防的是电力、网络、硬件这类局部故障——A 区机房断电,B 区接管。但如果攻击者拿到的是整个区域共享的管理平面权限,那可用区之间的物理隔离就没有意义:管理平面是逻辑上的单点,一层的权限足以横扫全部可用区。
IDC Frontier 的处置也印证了这种「横向不设防」:关东第一区域隔离停机,其余区域的客户管理控制台全部主动关闭排查。换句话说,没人敢保证攻击者的凭据只摸过一个区。
再算备份这笔账。云平台提供的快照和备份服务,默认就存在同一家云商、同一个区域的存储体系里。攻击者清掉的 55 万个快照,大概率正是这些「云上备份」。备份三二一原则里最关键的那条——至少一份离线、异地、不可篡改——在这类事件里才是真正的救命稻草。备份和快照跟生产数据躺在一个可被管理权限触及的池子里,等于把保险柜钥匙挂在了正门上。
第一,如果你是云上租户:异地、异商备份不是营销话术。至少为核心业务保有一份云商管理权限碰不到的备份——另一家云商、本地离线存储、或者带对象锁的冷存储,任选其一,但必须有。
第二,如果你管虚拟化平台:vCenter 和 ESXi 的访问控制值得立刻检查一遍。这层入口通常长期不动、补丁滞后、还常常挂在能从运维网段直接访问的位置,是教科书级的高价值低防护资产。
第三,如果你做灾备演练:把「备份被删」这个场景加进剧本。多数演练假设的是生产数据损坏,而不是备份连同生产一起消失。后者的恢复路径完全不同,没演练过的组织真出事时基本是裸奔。
日本方面的背景数字更值得玩味:当地安全厂商统计,2026 年头九个多月记录的个人信息泄露相关安全事件已达 119 起,超过去年全年。有分析师认为,低成本 AI 工具正在降低踩点探测的门槛。攻击在自动化,防御的自动化和分层却经常还停留在 PPT 里。
你们公司的灾备预案里,「备份被一锅端」这条写了没有?评论区聊聊;觉得这篇有用,转给你们管运维和灾备的那位同事,这可能是今天最值一次转发的技术文。
参考文章
#勒索软件 #云安全 #灾备 #虚拟化 #供应链安全