IDCFクラウドのランサムウェア被害でMovable Type クラウド版が停止──さくらのクラウド移行で何が起きているか

2026年10月7日午前3時40分ごろ、IDCフロンティアのクラウドサービス「IDCFクラウド」の東日本第1リージョンがランサムウェア攻撃を受けて停止しました。同社は契約する495の企業・自治体に影響が及ぶと公表しています。シックス・アパートのCMS「Movable Type クラウド版」も、このリージョンを使うサーバー31台が停止しました。同社は10月8日、対象サーバーについて「IDCFクラウド上で復旧できる見込みがない」としたうえで、IDCFクラウドとは別の基盤(Google Cloud)に保管していたバックアップから「さくらのクラウド」環境へ移行・復旧を進めていると発表しました。影響を受けた利用者がいま取るべき行動は、自社環境の所在確認、IPアドレス変更への備え、そして10月7日午前1時以降に行った更新作業の洗い出しです。
10月7日から8日にかけて確認されている事実
IDCフロンティアの第1報(10月7日)は、原因を「第三者からの不正アクセス」、影響範囲を東日本第1リージョンとしていました。同日夜の第2報で、調査の結果ランサムウェア攻撃だったと判明したことと、影響範囲が495の企業・自治体であることが公表されています。
第2報の時点で示された対応状況は、二次被害とデータ漏えいを防ぐためのネットワーク遮断とシステム停止(完了)、侵入経路の特定と遮断(対応中)、その他リージョンの安全性確認(対応中)の3点です。東日本第1リージョン以外でも、利用者が外部からアクセスする管理コンソールが安全確認のため停止されました。情報漏えいの有無は確認中とされており、「遮断した=漏えいがなかった」という意味ではない点に注意が必要です。
報道では、IDCFクラウド側から「データの復元は難しい」と伝えられた利用企業があることも伝えられています。基盤側の復旧に期待して待つという選択肢が、今回は必ずしも有効ではないということです。
Movable Type クラウド版で止まったもの、止まっていないもの
シックス・アパートの第2報によると、影響を受けたのはIDCFクラウド東日本第1リージョンを利用するサーバー31台で、管理画面と公開中のWebサイトの双方にアクセスできない状態です。該当する利用者には個別に連絡が行われています。
31台以外のIDCFクラウドプラン環境についても、現時点で次の操作が制限されていると公表されています。
- プランの変更
- Movable Type 8 から Movable Type 9 へのアップグレード
- サンドボックス(検証用環境)の作成
つまり、サイトが表示できている環境でも、バージョンアップや検証環境の用意といった作業計画は一時的に立てられない状態です。進行中のリニューアルやアップグレード案件を抱えている場合は、スケジュールの見直しを早めに関係者へ共有しておくのが現実的です。
復旧の分かれ目は「バックアップをどこに置いていたか」
Movable Type クラウド版が移行という形で復旧の道筋を示せたのは、バックアップの保管先がIDCFクラウドではなかったためです。同社は全サーバーについて、IDCFクラウドとは異なるIaaS基盤であるGoogle Cloudに7世代のデイリーバックアップを保管していると説明しています。今回の復旧には10月7日午前1時時点のデータが使われます。
ここは設計上の重要な分岐点です。同じクラウド内のスナップショットや、同じ基盤上に置いたバックアップサーバーは、基盤そのものが侵害・停止すると一緒に使えなくなります。実際、今回の件でも同一基盤上のバックアップサーバーが利用できなくなった事業者の公表がありました。バックアップは「取得しているか」ではなく「本番と運命を共にしない場所にあるか」で評価する必要があります。
あわせて、復旧時点の扱いも設計事項です。障害発生は午前3時40分、使えるバックアップは午前1時時点なので、その間の更新は失われます。日次バックアップを前提にするなら、最大で1日分の更新が巻き戻ると想定しておくべきです。
影響を受けた利用者が今日確認すること
- 自社のMovable Type クラウド版がどのプラン・どのリージョンかを確認し、シックス・アパートからの個別連絡の有無を照合する
- さくらのクラウドプランへ変更するかを判断する。全IDCFクラウドプラン環境が変更対象として案内されており、希望する場合はサポートへの相談が必要
- 移行にはIPアドレスの変更が伴う。DNSレコード、IP許可リスト(社内ネットワーク、決済・外部API、メール送信、監視ツールなど)に固定IPを登録していないかを棚卸しする
- ストレージなどのスペックが同条件で移行できない場合があると案内されているため、現行の容量や構成を控えておく
- 移行には時間を要するとされている。復旧待ちの間、告知を出せる別チャネル(SNS、別ドメインの静的ページなど)を確保する
- 復旧後に備え、10月7日午前1時以降に行った記事公開・修正・フォーム設定変更などを一覧化しておく
特に3番目は見落としやすく、サイトが復旧した後で外部連携だけが動かないという事態につながります。移行前に棚卸しを済ませておくと、切り替え当日の確認が短時間で終わります。
自社のWebサイト運用に当てはめる点検項目
今回の構図は「クラウド基盤の障害が、その上のSaaS・CMSを経由して、利用企業と来訪者にまで連鎖した」というものです。自社が直接IDCFクラウドを契約していなくても、委託先や利用サービスの先にある基盤は把握しておく価値があります。
点検の観点は3つです。第一に、バックアップの保管先が本番と別の基盤・別アカウントになっているか。第二に、復元を実際に試したことがあるか。IPAが2026年9月に公開した「ランサムウェア被害から学ぶ教訓集」では、侵入開始時期より前のバックアップでなければ安全と判断しにくく、そのためにログを保存して安全な復元時点を判断できるようにしておく重要性が挙げられています。バックアップとログは一体で設計するものだという指摘です。第三に、CMSが止まっても公開サイトを維持できる構成かどうか。管理画面と配信先を分け、生成した静的ファイルを別の配信基盤へ置く構成であれば、CMS側が停止しても閲覧は継続できます。可用性の要件が高いサイトでは、検討する価値のある選択肢です。
なお、情報漏えいの有無は調査中です。断定的な説明を社内外に出す前に、公式発表の更新を確認する運用にしておくことをおすすめします。
まとめ
影響を受けた環境では、プラン変更の相談とIPアドレス変更に伴う棚卸しが当面の優先事項です。影響を受けていない場合も、この機会にバックアップの保管先と復元手順、ログの保存期間を確認しておくと、次に同種の事象が起きたときの判断が速くなります。状況は更新されるため、IDCフロンティアとシックス・アパートの公式発表を定期的に確認してください。
出典
- シックス・アパート: [第2報] Movable Type クラウド版におけるIDCFクラウド障害の影響と対応について
- シックス・アパート: Movable Type クラウド版におけるIDCFクラウド障害の影響と対応について(第1報)
- IDCフロンティア: 当社サービスの一部システムに対する不正アクセスについて
- IDCフロンティア: 【第2報】当社サービスの一部システムに対する不正アクセスについて
- ITmedia NEWS: 「IDCFクラウド」障害で止まった「MTクラウド版」、「Googleクラウド」のバックアップで「さくらのクラウド」に移行へ
- ITmedia NEWS: IDCFクラウドへのランサム攻撃、495の企業・自治体に影響 一部には「復元難しい」との通達も
- IPA: ランサムウェア被害から学ぶ教訓集 〜経営者のためのランサムウェア対策ハンドブック〜
- IPA: ランサムウェア対策特設ページ
- JPCERT/CC: ランサムウエア対策特設サイト


