| # | 証拠 | 意味 |
|---|---|---|
| 証拠1 | Cloudflare Pages に medi-face・fraise-clinic という被害者ブランド名で偽サイトを事前作成 |
攻撃者は被害者の正確なブランド名を事前調査し、数ヶ月前から偽ブランドページを作成した。無差別攻撃ではあり得ない。 |
| 証拠2 | 同一CORESERVERアカウント(mediface)上の全21ドメインが被害 | 「mediface」というCORESERVERアカウント名を知っていなければ、1つのWebシェルで21ドメインを同時制圧できない。アカウント構造の事前調査が不可欠。 |
| 証拠3 | kikuchi-lawoffice.com を「最弱リンク」として選択し、初期バックドアを設置 | 21ドメイン中、最もセキュリティが手薄なドメインを精査して侵入点に選んだ。ランダムスキャンでは1つのドメインに絞り込めない。 |
| 証拠4 | fgh.php の設置が攻撃実行の推定23日前(7/13〜8/5) | バックドアを仕込んでから3週間以上待って攻撃を実行した。計画的な「準備期間」の存在を示す。 |
| 証拠5 | 攻撃者がmedi-face.pages.devをGoogle Search Consoleに登録(独自verificationトークン確認) | Search Consoleへの登録は手動操作が必要。攻撃者が被害者のブランドに対して徹底的にSEO工作を行っていた証拠。 |
| 証拠6 | 攻撃対象が全て近澤徹氏関連法人(医療法人鳳應会グループ) | medi-face.co.jp / fraise-clinic.com / hokkaido-online-clinic.jp / dr-tohr.com / kikuchi-lawoffice.com / hououkai.com / legal-doctor.com … 全て同一グループ。偶然ではあり得ない。 |
| レイヤー | 役割 | 資産 | 目的 |
|---|---|---|---|
| L0 被害者サイト | SEO権威の搾取 | medi-face.co.jp 等21ドメイン(CORESERVER) | 既存ドメイン権威でGoogle順位操作 |
| L1 ブランド詐称Pages | 視覚的信頼性偽装 | medi-face.pages.dev / fraise-clinic.pages.dev | 被害者ブランドを模倣し正規サイトと誤認させる |
| L2 クローキングエンジン | 対象者選別・証拠隠滅 | jutsu-seribu-bayangan.pages.dev / wewillrockyou.pages.dev | インドネシア人モバイルユーザーのみを通過させる |
| L3 最終ギャンブルサイト | 収益化 | terreagoodboy.store / bringmetolife.store | 違法賭博へのユーザー登録・アフィリエイト収益 |
| L4 C2(指揮統制) | 攻撃者間協調 | Telegram(web.telegram.org) | シェルURL共有・作業分担・進捗確認 |
| 項目 | 実測値 | 意図・解釈 |
|---|---|---|
| HTMLフォーマット | <html amp lang="id"> |
AMP(Accelerated Mobile Pages)形式。Googleモバイル検索で優先表示。Google AMPキャッシュに乗ることで独自インフラ不要でCDN配信される。 |
| 言語設定 | lang="id", content-language: id |
インドネシア語。ターゲットはインドネシア人ユーザー。 |
| Google Site Verification | 2Z_wOjQcGzVd53eRds3fVWKSAaDsyNsUl7AsNymx4tc |
攻撃者がこの偽ページをGoogle Search Consoleに登録済み。Google側に照会することで攻撃者のGoogleアカウントを特定できる。 |
| OG画像 | ik.imagekit.io/dewi11/d44d164b-… |
ImageKit.io CDNのアカウント名「dewi11」。攻撃者が使用するCDNアカウント(要照会)。 |
| robots指定 | content="index, follow" |
検索エンジンに積極的にインデックスさせるよう指定。SEO汚染の意図が明確。 |
| 全リンク先 | https://jutsu-seribu-bayangan.pages.dev/(3箇所) |
全てのリンク(ログインボタン含む)がクローキングエンジンへ誘導。 |
| ページ名称 | 「🛡️ Halaman Resmi x Medi Face Pelembut Wajah」 | 「Medi Face 公式ページ」の意。被害者ブランドを直接使用した詐称。 |
| anti-nawala記述 | meta descriptionに「anti nawala」の文言 | nawalaはインドネシア政府のインターネットフィルタリングシステム。「nawala規制を回避できる」と広告。 |
| 項目 | 実測値 | 意図・解釈 |
|---|---|---|
| HTMLフォーマット | <html ⚡ lang="id"> | AMP形式(⚡はAMPの代替記法) |
| 画像ホスト | https://i.imgur.com/lyf87zA.pngLast-Modified: 2026-04-28 | imguirに2026年4月28日にアップロード済み。攻撃実行の約3.5ヶ月前からテンプレートを準備していた証拠。 |
| リンク先 | https://wewillrockyou.pages.dev/ | チェーンBのクローキングエンジン。Aとは別系統。 |
jutsu-seribu-bayangan.pages.dev から実際に取得したものです。
このコードが「なぜ日本の捜査機関・セキュリティ研究者がギャンブルコンテンツを見られないのか」を説明します。
// ======================== クローキングエンジン ======================== // jutsu-seribu-bayangan.pages.dev より取得(2026-08-13) // 3層フィルタリング:デバイス → 国籍 → リダイレクト (function() { // === 設定値 === const TARGET_URL = "https://terreagoodboy.store/register?ref=MKPA2AD00002"; const FALLBACK_URL = "https://jutsu-seribu-bayangan.pages.dev/"; // 自分自身へループ(無害に見せる) // === Layer 1: デバイス検出 === // Androidまたはiphoneのみ通過。PCは即座にフォールバック。 function detectDevice() { const ua = navigator.userAgent || navigator.vendor || window.opera || ''; if (/android/i.test(ua)) return 'Android'; if (/iPhone|iPod/i.test(ua)) return 'iPhone'; if (/iPad/i.test(ua)) return 'iPad'; return 'Other'; // PCや不明デバイス } // === Layer 2: 国籍検出(3重フェイルオーバー + タイムアウト)=== // インドネシア(ID)のみ通過。日本・欧米・捜査機関はフォールバック。 function detectCountryWithTimeout(callback) { let isResolved = false; let timeoutId = null; function resolveCountry(code) { if (isResolved) return; isResolved = true; if (timeoutId) clearTimeout(timeoutId); callback(code); } // 3秒以内に判定できなければ "unknown" = フォールバック timeoutId = setTimeout(() => resolveCountry('unknown'), 3000); // API①: ipapi.co(プライマリ) fetch('https://ipapi.co/json/') .then(r => r.json()).then(d => resolveCountry(d.country_code || '')) .catch(() => { // API②: ip-api.com(フォールバック1) fetch('https://ip-api.com/json/') .then(r => r.json()).then(d => resolveCountry(d.countryCode || '')) .catch(() => { // API③: ipinfo.io(フォールバック2) fetch('https://ipinfo.io/json') .then(r => r.json()).then(d => resolveCountry(d.country || '')) .catch(() => resolveCountry('unknown')); // 全API失敗 → フォールバック }); }); } // === Layer 3: 最終振り分け === function processCloaking() { const device = detectDevice(); // PC / iPad → 即フォールバック(捜査官・研究者は通過不可) if (device !== 'Android' && device !== 'iPhone') { window.location.replace(FALLBACK_URL); return; } // モバイルのみ国籍チェック detectCountryWithTimeout(function(countryCode) { const isIndonesia = (countryCode.toUpperCase() === 'ID'); if (isIndonesia) { // ✅ インドネシアモバイル → ギャンブルサイトへ(アフィリエイト収益) window.location.replace(TARGET_URL); } else { // ⛔ 日本人・欧米・不明 → 自分にループ(証拠隠滅) window.location.replace(FALLBACK_URL); } }); } processCloaking(); })();
| アクセス元 | デバイス判定 | 国籍判定 | 最終結果 |
|---|---|---|---|
| インドネシア人・スマートフォン | Android/iPhone ✓ | ID ✓ | → ギャンブルサイトへ(被害) |
| 日本の警察・捜査機関(PC) | Other → 即フォールバック | 判定しない | → 無害ループ(証拠隠滅) |
| 日本の警察・スマートフォン | iPhone/Android ✓ | JP → 非インドネシア | → 無害ループ(証拠隠滅) |
| Googlebot・クローラー(サーバー) | Other(UAがbot) | 判定しない | → 無害ループ(SEOスパムは別レイヤーで) |
| セキュリティ研究者(VPN・非ID) | 通過しても | 非インドネシア | → 無害ループ(証拠隠滅) |
| API障害・タイムアウト(3秒超) | 通過しても | unknown扱い | → 無害ループ(誤作動防止) |
| ドメイン | IP | 登録日 | 最終更新 | 登録者 | 役割 |
|---|---|---|---|---|---|
m4udd0syastvp1d.online |
198.54.120.152 |
2026-04-04 | 2026-04-09 | NameCheap + Withheld for Privacy ehf(アイスランド) | 中間リダイレクター |
bringmetolife.store |
(現在オフライン) | 2026-04-05(翌日!) | 2026-04-10 | NameCheap + Withheld for Privacy ehf(同一サービス) | ギャンブルサイト・アフィリエイトID: cSyJDyLy |
terreagoodboy.store |
45.194.53.5245.194.53.26 |
2016年(旧ドメイン) | 2026-08-09(攻撃3日前!) | NameCheap(同一登録者と推定) | ギャンブルサイト・アフィリエイトID: MKPA2AD00002【新規発見】 |
jutsu-seribu-bayangan.pages.dev |
172.66.44.152(Cloudflare) |
不明 | — | 攻撃者Cloudflareアカウント | クローキングエンジンA |
wewillrockyou.pages.dev |
Cloudflare | 不明 | — | 攻撃者Cloudflareアカウント | クローキングエンジンB |
medi-face.pages.dev |
Cloudflare | 不明 | — | 攻撃者Cloudflareアカウント(被害者アカウントではない・確認済み) | ブランド詐称ランディングA |
fraise-clinic.pages.dev |
Cloudflare | 不明 | — | 攻撃者Cloudflareアカウント(被害者アカウントではない・確認済み) | ブランド詐称ランディングB |
| サービス | 使用内容 | アカウント識別子 |
|---|---|---|
| ImageKit.io | medi-face.pages.dev の OG画像ホスティング | アカウント名: dewi11(ik.imagekit.io/dewi11/) |
| Imgur | fraise-clinic DETIKBET ページの画像 | 画像ID: lyf87zA.png(2026-04-28 アップロード) |
| Google Fonts | Noto Sansフォント読み込み | 一般公開API(追跡不可) |
| Telegram | C2(指揮統制)・fgh.php URL共有 | web.telegram.org(Refererログで確認) |
| 日時 | 出来事 | 確度 |
|---|---|---|
| 2026-04-04 | m4udd0syastvp1d.online NameCheapで登録 | 確定(WHOIS) |
| 2026-04-05 | bringmetolife.store NameCheapで登録(翌日=同一人物) | 確定(WHOIS) |
| 2026-04-28 | imguirに DETIKBET ページ用画像アップロード(テンプレート準備) | 確定(HTTP Last-Modified) |
| 2026年春〜夏(推定) | medi-face.pages.dev / fraise-clinic.pages.dev 攻撃者アカウントで作成 | 推定(Cloudflare照会で確定可) |
| 2026-07-13〜08-05(推定) | kikuchi-lawoffice.com/fgh.php FTP等で設置 | 推定(ログ範囲外・FTPログ照会で確定可) |
| 2026-08-09 | terreagoodboy.store 最終更新(攻撃3日前)・SSL証明書新規発行 | 確定(WHOIS・SSL) |
| 2026-08-12 19:33 JST | 182.10.98.57がfgh.phpを直接アクセス → 攻撃開始 | 確定(アクセスログ) |
| 2026-08-13 04:10〜04:52 JST | Google-InspectionTool + 攻撃者IPが改ざんページを強制クロール | 確定(アクセスログ) |
| 2026-08-13 05:03 JST | 攻撃者の最終アクセス | 確定(アクセスログ) |
medi-face.pages.dev を独自のGoogleアカウントでSearch Consoleに登録し(verification token: 2Z_wOjQ…)、検索エンジンへの強制インデックス登録・ページ管理を行っている。wp-admin/js/widgets/media-widgets.php・wp-includes/images/image-data.php・wp-includes/js/tinymce/skins/lightgray/fonts/tinymce.php 等。目視検査では見落とす。Referer: https://web.telegram.org/ が多数。攻撃者グループがTelegramのプライベートチャンネルでWebシェルURL・作業分担・進捗を共有しながら協調攻撃を実行した。| 特徴 | 証拠 |
|---|---|
| 拠点:インドネシア | 全IPがインドネシア(Telkomsel・Telkom Indonesia系)。コンテンツがインドネシア語。nawala対策あり。 |
| 賭博アフィリエイト犯罪者集団 | SEO Poisoning + Affiliate link(ref=cSyJDyLy・ref=MKPA2AD00002)の2アフィリエイトID。インドネシア系違法賭博への送客で収益化。 |
| ツール:市販型Webシェル(fgh.php) | 「fgh.php」というファイルマネージャ型Webシェルはインドネシア・アジア系の賭博スパム犯罪グループが多用する既製品シェルと一致。 |
| Telegram を C2として使用 | Referer: web.telegram.org が多数。149.154.161.x(TelegramプレビューサーバーIP)からのアクセスも痕跡として記録。 |
| イラン拠点の協力者の可能性 | 31.56.30.60(イランIP)が hokkaido-online-clinic.jp に関与。国際的な犯罪ネットワーク。 |
| 法令 | 条文 | 法定刑 | 適用理由 |
|---|---|---|---|
| 不正アクセス禁止法 | 第3条(不正アクセス行為の禁止) | 3年以下の懲役または100万円以下の罰金 | fgh.php経由でCORESERVERに不正アクセス・全21ドメイン操作 |
| 刑法 | 第234条の2(電子計算機損壊等業務妨害) | 5年以下の懲役または100万円以下の罰金 | 130URLのコンテンツ改ざん・home.php削除によるlegal-doctor.com全壊 |
| 刑法 | 第246条の2(電子計算機使用詐欺) | 10年以下の懲役 | 違法賭博サイトへの誘導目的でのコンピューター不正操作・アフィリエイト詐取 |
| 不競法(不正競争防止法) | 第2条1項(商品等表示の混同惹起) | 民事差止・損害賠償 | medi-face.pages.dev / fraise-clinic.pages.devによるブランド詐称 |
| インドネシア刑法 | 第303条(賭博罪) | 最高10年懲役 | インドネシア国内向け違法オンラインギャンブルの運営・集客 |
| インドネシア ITE法 | 第27条3項(違法コンテンツの流布) | — | nawala規制対象の賭博コンテンツ配信 |
| 米国 CFAA | 18 U.S.C. § 1030 | — | Cloudflare(米国企業)のサービスを不正利用したブランド詐称・不正アクセス |
| 優先 | 照会先 | 取得すべき情報 | 根拠証拠 |
|---|---|---|---|
| ⛔ 最優先 | Cloudflare, Inc.(米国)https://www.cloudflare.com/abuse/ |
・medi-face Pagesプロジェクトの所有アカウント・作成日時・作成元IP・ fraise-clinic Pagesプロジェクト(同上)・ jutsu-seribu-bayangan / wewillrockyou プロジェクト(同上)・各アカウントのログイン履歴・支払い情報 |
本調査でプロジェクト存在・ギャンブルコンテンツを実測確認 |
| ⛔ 最優先 | Google LLC Law Enforcement Request Portal |
・Verification token 2Z_wOjQcGzVd53eRds3fVWKSAaDsyNsUl7AsNymx4tc の登録アカウント・登録時IP・2026-08-13 04:10〜04:52 JST のGoogle-InspectionTool APIコール元 ・medi-face.co.jpのSearch Consoleアクセス履歴 |
medi-face.pages.devのHTMLにverificationトークン確認。攻撃者が不正操作した証拠 |
| ⛔ 最優先 | NameCheap, Inc.abuse@namecheap.com |
・terreagoodboy.store(2026-08-09更新)の登録者実名・登録時IP・支払い情報・ m4udd0syastvp1d.online・bringmetolife.store 登録者情報(既知)・3ドメインが同一人物か確認 |
WHOIS確認済み。全てNameCheap + Cloudflare NSの同一パターン |
| 高 | ImageKit.io(インド)support@imagekit.io |
・アカウント「dewi11」の登録者情報・メールアドレス・登録IP・アップロード履歴・画像ID: d44d164b-17c2-48a6-bde0-4229694acde1
|
medi-face.pages.devのOG画像がこのCDNアカウントを使用 |
| 高 | Imgur / Reddit Inc.(米国) |
・画像 lyf87zA.png のアップロード者情報・アップロード日時(2026-04-28確認済み)・IPアドレス
|
fraise-clinic DETIKBET ページの画像がimgurに2026-04-28にアップロード |
| 高 | ipapi.co / ip-api.com / ipinfo.io |
・2026-08-12〜13の攻撃者IP(103.20.83.86等)からのAPIアクセスログ ・クローキングエンジンが使用した位置情報照会記録 |
クローキングエンジンのコードで3APIの使用を確認。攻撃者のIP特定に活用可能 |
| 中 | Withheld for Privacy ehf(アイスランド) |
・m4udd0syastvp1d.online・bringmetolife.store の保護された実際の登録者情報開示 ※国際捜査共助(MLAT)必要 |
両ドメインの同一プライバシー保護サービス使用を確認 |
| 中 | インドネシア国家警察(Polri) Bareskrim Cybercrime |
・103.20.83.86等のインドネシアIP所有者の強制開示 ・Telkomsel ASNからの特定 ・terreagoodboy.storeの受益者調査 |
主要攻撃元IPが全てインドネシア。国際捜査共助で特定可能 |