일본 IDC 프론티어 랜섬웨어 — 소프트뱅크 클라우드 고객 495곳 멈췄다, 데이터는 못 돌려받을 수도
A ransomware attack on IDC Frontier, SoftBank's cloud and data center subsidiary, took down East Japan Region 1 of its IDCF Cloud from 3:40 a.m. on October 7, 2026, affecting 495 corporate and municipal customers. Virtual servers in four availability zones stopped and could not be restarted, and the company warned that restoring customer data from the affected infrastructure would be difficult, telling customers to 'prepare a separate environment and rebuild your system.' The attacker claims it took seven minutes and reached about 240 hypervisors, encrypted 225 datastores and wiped more than 554,000 snapshots; IDC Frontier has not confirmed those figures. SoftBank telecom services were not affected.
소프트뱅크의 클라우드·데이터센터 자회사 IDC 프론티어가 랜섬웨어 공격을 받아 2026년 10월 7일 새벽 3시 40분(일본 시각)부터 'IDCF 클라우드' 동일본 리전 1이 멈췄다. 기업·지방자치단체 고객 495곳이 영향을 받았다. 가용 영역 4곳의 가상 서버가 멈춘 뒤 다시 켜지지 않았고, 회사는 해당 인프라에서 고객 데이터를 되살리기 어렵다며 '별도 환경을 준비해 시스템을 다시 구축하라'고 안내했다. 공격자는 7분 만에 하이퍼바이저 약 240대에 침투해 데이터 저장소 225개를 암호화하고 스냅샷 55만 4천여 개를 지웠다고 주장했지만, 회사는 이 수치를 확인하지 않았다. 모회사 소프트뱅크의 통신 서비스는 영향이 없었다
3줄 요약
- 피해 — 10월 7일 새벽 동일본 리전 1 정지, 기업·지자체 고객 495곳, 가상 서버 재시작 불가
- 복구 — 회사가 '데이터 복원 어렵다, 새 환경에서 재구축하라' 안내. 관리 콘솔도 전 리전 차단
- 공격자 주장 — 7분, 하이퍼바이저 약 240대, 스냅샷 55만여 개 삭제. 회사는 미확인
핵심 질문
- IDC 프론티어 랜섬웨어
- **소프트뱅크 자회사 클라우드의 한 리전이 통째로 멈췄다.** | 항목 | 내용 | |---|---| | 회사 | IDC 프론티어(소프트뱅크 자회사) | | 서비스 | IDCF 클라우드 동일본 리전 1(후쿠시마현 시라카와) | | 시작 | 2026년 10월 7일 새벽 3시 40분(일본 시각) | | 영향 | 기업·지자체 고객 495곳 | | 상태 | 가용 영역 4곳 가상 서버 재시작 불가, 관리 콘솔 전 리전 차단 |
- IDCF 클라우드 데이터 복구
- **회사는 해당 인프라에서 데이터를 되살리기 어렵다고 밝혔다.** | 구분 | 내용 | |---|---| | 회사 안내 | '별도 환경을 준비해 시스템을 다시 구축하라' | | 복구 방식 | 관리 콘솔이 멈춰 고객 요청별로 가상 서버를 수동 복원 | | 고객 백업 | 각자 보관한 백업이 있으면 그걸로 복원 | | 일정 | 리전별 안전 확인 뒤 콘솔 순차 재개, 일정 미정 |
- IDC 프론티어 피해 기업
- **이름이 확인된 곳은 일부다.** | 회사 | 피해 | |---|---| | 파이버게이트 | 와이파이 인증 서비스 장애 | | 미디어링크 | 클라우드 전화·IP-PBX 중단 | | 그 밖 | 공공기관, 물류·교육·금융 업체 | | 니스이 로지스틱스 | 외부 데이터센터 무단 접근으로 출하 중단 — IDCF 건과 연관 여부 미확인 |
클라우드 하나가 멈추자 일본 전역의 회사·지자체 495곳이 함께 멈췄다. 그리고 회사는 "데이터를 돌려드리기 어렵다"고 했다. 소프트뱅크의 클라우드·데이터센터 자회사 IDC 프론티어는 2026년 10월 7일 새벽 3시 40분(일본 시각) 'IDCF 클라우드' 동일본 리전 1이 응답을 멈췄고, 원인이 제3자의 랜섬웨어 공격이라고 확인했다. 가용 영역 4곳의 가상 서버가 꺼진 뒤 다시 켜지지 않았다. 이튿날 회사는 고객들에게 해당 인프라에서 데이터를 되살리기 어렵다며 "별도 환경을 준비해 시스템을 다시 구축하라" 고 안내했다. 개별 서버가 아니라 서버들을 떠받치는 가상화 층 자체가 공격당했다는 뜻이다.
1. 무슨 일이 있었나
| 시점(일본 시각) | 내용 |
|---|---|
| 10월 7일 새벽 3시 40분 | 동일본 리전 1(후쿠시마현 시라카와 데이터센터) 응답 중단 |
| 10월 7일 | 랜섬웨어 확인, 해당 리전 격리. 가용 영역 4곳 가상 서버 재시작 불가 |
| 10월 7일 이후 | 침입 경로 확인 전까지 모든 리전의 고객 관리 콘솔 접속 차단 |
| 10월 8일 | 고객 공지 — 데이터 복원 어려움, 새 환경 재구축 권고 |
| 현재 | 긴급대책본부 가동, 소프트뱅크가 조사·복구 지원. 고객 요청별 수동 복원 |
회사는 "정확한 원인과 영향 범위를 계속 조사하고 있다"고 밝혔다. 모회사 소프트뱅크의 통신 서비스는 영향을 받지 않은 것으로 보인다. 콘솔은 리전별로 안전이 확인되는 대로 다시 열 계획이지만 일정은 내놓지 않았다.
2. 회사가 확인한 것과 공격자가 주장한 것
| 구분 | IDC 프론티어 확인 | 공격자 주장(미확인) |
|---|---|---|
| 피해 고객 | 기업·지자체 495곳 | — |
| 범위 | 동일본 리전 1, 가용 영역 4곳 | 하이퍼바이저 약 240대 |
| 걸린 시간 | — | 관리 영역 침투 7분 |
| 데이터 | 해당 인프라에서 복원 어려움 | 데이터 저장소 225개 암호화, 가상 디스크 1만 6천 개 봉인 |
| 백업 | 고객 자체 백업으로 복원 권고 | 스냅샷 55만 4천여 개 삭제, 백업 41.5PB 제거 |
| 공격 7시간 뒤 | — | "회사는 아직 콘솔 비밀번호를 바꾸며 죽은 VM을 붙들고 있다" |
공격자는 관리 콘솔에 영어 메시지를 남겼다. 이름이 확인된 피해 회사는 와이파이 인증이 멈춘 파이버게이트, 클라우드 전화·사내 교환기(IP-PBX)가 끊긴 미디어링크 등이다. 공공기관과 물류·교육·금융 업체도 포함됐다. 같은 주 수산 대기업 니스이의 물류 자회사도 외부 데이터센터 무단 접근으로 출하가 멈췄는데, 이번 공격과 같은 사건인지는 확인되지 않았다.
3. 왜 '하이퍼바이저'가 표적이 됐나
클라우드의 가상 서버 수천 대는 하이퍼바이저라는 가상화 소프트웨어 위에서 돈다. 서버 한 대를 잠그는 대신 그 아래층을 잠그면 그 위의 모든 서버와 백업 스냅샷을 한 번에 멈출 수 있다. 공격자가 '7분'을 내세운 이유다.
| 비교 | 서버 단위 공격 | 가상화 층 공격 |
|---|---|---|
| 한 번에 잠그는 범위 | 서버 한 대 | 하이퍼바이저 위 수십~수백 대 |
| 백업 | 다른 서버에 남아 있을 수 있음 | 같은 층의 스냅샷까지 삭제 가능 |
| 복구 | 해당 서버 재설치 | 기반부터 재구축 |
| 피해 범위 | 한 회사 | 같은 클라우드를 쓰는 고객 전체 |
일본 보안 회사 마크니카 집계로 2026년 일본의 개인정보 탈취·노출 사고는 10월 6일까지 119건으로, 2025년 한 해(84건)를 이미 넘었다. 그중 83건이 7월 이후다. 가상화 층 공격의 원리와 대비책은 「하이퍼바이저 랜섬웨어란」에, 국내 금융권 해킹 사례는 「크라우드스트라이크 "금융권 해커, 클로드 코드·딥시크 썼다"」에 정리했다.
4. 남은 것과 확인되지 않은 것
- 데이터 손실 규모: 고객 데이터가 실제로 얼마나 영구 손실됐는지는 아직 공개되지 않았다.
- 침입 경로: 관리 영역에 어떻게 들어왔는지(도난 계정, 미패치 취약점 등) 회사가 밝히지 않았다.
- 공격 주체·몸값: 집단 이름과 요구액은 공개되지 않았다.
- 한국 시사점: 공공·민간이 한 클라우드 리전에 몰리면 한 번의 공격이 수백 곳을 동시에 멈춘다. '클라우드에 있으니 백업도 된다'는 가정이 이번에 깨졌다 — 고객이 클라우드 바깥에 따로 둔 백업만 살아남는다.
출처
- SDxCentral — SoftBank national cloud arm attacked in 'seven minutes,' taking Japan infrastructure offline
- TechEchelon — Ransomware Attack on IDC Frontier's IDCF Cloud Disrupts 495 Companies and Government Clients in Japan
- DataBreaches.Net — Cyberattack at IDC Frontier disrupts services around nation
- The Japan Times — More Japanese firms hit by large-scale data breaches
- MLex — Japan cloud ransomware attack exposes municipal backup vulnerabilities