
さくらインターネット不正アクセス第三報。初期パスワードの対象と変更手順
初期パスワードを使い続けていませんか。レンタルサーバ・VPS・メールで異なる確認先と、変更する場所をまとめました。
目次
初期パスワードを使い続けていませんか。レンタルサーバ・VPS・メールで異なる確認先と、変更する場所をまとめました。
さくらの不正アクセスで、一部のレンタルサーバ・VPSの初期パスワードも閲覧・取得された可能性が判明。対象の人は、会員メニューとは別のパスワードを確認してください。
まず、変えるパスワードを間違えない

さくらからの個別通知を、利用中の契約と照合します。レンタルサーバはサーバー用、VPSはOS管理者用。メールの変更は予防措置として推奨されています。
通知が見当たらないときは迷惑メールと登録先も確認を。登録情報の不備で届かない場合があり、未着だけでは会員情報の対象外と判断できません。公式FAQ・相談窓口
レンタルサーバは、右上のメニューから

さくらが対象者のパスワードを変更したため、以前の値では入れない場合があります。入れる人は、初期ドメインでログイン → 右上のドメイン名 →「サーバーパスワード変更」へ。
変更後に再ログインできたら、FTP・SSH(ファイル転送・コマンド接続)のソフトにも新しい値を設定します。画面付きの公式手順
入れない・通知メールを見失った場合
会員メニューの「契約中のサービス一覧」から、対象契約の「パスワード再発行」へ進みます。登録メールが使えなければ先に登録情報を変更してください。通知のサーバーパスワードは、会員メニューに入るパスワードとは別です。
一度再発行したパスワードも対象?
8月17日までに発行された初期値に加え、同日までに会員メニューから再発行した値を使っている人も、公式の対象条件に含まれます。マネージドサーバ、メールボックス、ビジネスメールも案内の対象です。
VPSとメールは、それぞれの入口で変更
VPS:OSの管理者用を変える
対象通知のサービスコードを確認し、初期値を今も使っていれば変更を。Linuxのroot、Windows ServerのAdministratorなど、OSの管理者パスワードが対象です。使っているOSの変更手順へ
2022年9月以降の契約にも一部例外があるため、契約日だけで対象外にしないでください。不明な場合は管理担当者に確認を。
メール:スマホ・PCの保存値も更新する
変更後に送受信できなくなったら、Outlookやスマホに古い値が残っていないか確認します。各端末を更新し、送信と受信を確かめるところまで。メールパスワードの公式手順
変更していないのに使えない場合は、障害情報を確認してください。症状だけでは今回の不正アクセスが原因とは判断できません。
初期値から変えてあれば、古い値は一致しない

さくらによると、利用者が変更した後のパスワードは販売管理システムに保存していません。ただし、会員情報・保存ファイルへの影響や、他サービスでの使い回しは別に確認が必要です。
第三報で増えた対象は、レンタルサーバ側
| 閲覧・取得の可能性がある情報 | 対象アカウント |
|---|---|
| レンタルサーバの保存ファイル | 583 → 951 |
| 販売管理システムの会員情報 | 1,360,563 第二報と同じ |
951は会員情報の総数に含まれるため、足しません。全件流出が確認された数字でもありません。初期パスワードの対象件数は第三報に記載がなく、会員IDのハッシュ化パスワード30件とは別です。
9月10日の第三報では、初期値を推測しにくく加工する「ハッシュ化」がされていなかったと説明。調査と封じ込めは完了し、外部持ち出し・二次被害は未確認としています。全機能の復旧完了という意味ではありません。
会員メニューも変更する必要がある?
公式FAQは、2要素認証が必須のため直ちに変更する必要性は高くないと説明しています。ただし、個別案内に従い、他社で使い回したパスワードは変更してください。不安なメールのリンクから入力せず、公式サイトから確認を。
解約済み・カード情報・サイトの中身は?
サービスを解約しても会員登録が残っていれば通知される場合があります。さくらはカード番号の漏えいの恐れはないと発表。一方、対象951アカウントのメール・サイト等の保存データには影響の可能性があり、個別に何が閲覧・取得されたかは特定できないとしています。詳しい公式FAQ
侵入の時期と、まだ分からないこと
販売管理システムへの不正アクセスは2023年4月以降から2026年3月までの間に発生。レンタルサーバへの侵入との関連性を裏付ける明確な根拠は確認されていません。レンタルサーバ以外のサービス提供環境に不正アクセスの兆候は確認されなかったとしていますが、一部VPSの初期パスワードの問題とは別です。
出典・確認日・更新履歴
2026年9月11日確認:第三報(9月10日)、公式FAQ、サーバー・メール変更案内(8月31日)、VPS変更案内(8月26日)。
9月11日:第三報に基づき対象・対処・FAQを更新。8月19日:第二報を反映。8月17日:初回公開。
カバー:Smbd撮影/CC BY-SA 4.0。レイアウト・字幕を追加し、加工後も同ライセンス。石狩データセンターの紹介写真で、被害発生場所を示すものではありません。概念図は本記事制作。

Backend Engineer / AWS / Django / Go