← インシデント対応センターに戻る

🎯 犯人特定情報 総合レポート

================================================================
犯人特定情報 総合レポート
作成: 2026-08-13 18:xx JST
================================================================

■ 確定した犯人ハンドルネーム・識別子

【最重要】
1. jutsu-seribu-bayangan
   → 「千の影の術」(ナルト由来)インドネシア人ハッカーのハンドルネーム
   → Cloudflare Pagesプロジェクト名として使用
   → URL: https://jutsu-seribu-bayangan.pages.dev/
   → 検索価値: Twitter/X, GitHub, TikTok, Telegram等で同ハンドル検索

2. dewi11
   → ImageKit.io CDNアカウント名(medi-face.pages.dev の画像ホスト)
   → "dewi" = インドネシア女性名
   → ImageKit.io へ法執行機関から照会すれば登録メール・支払情報取得可能
   → URL: https://ik.imagekit.io/dewi11/[画像]

3. 8prfst1j5
   → ImageKit.io CDNアカウント名(fraise-clinic.pages.devの画像ホスト)
   → URL: https://ik.imagekit.io/8prfst1j5/ribobbybiadab.png
   → "ribobbybiadab" = Indonesian for "ribobby + biadab(野蛮)"→ "ribobby"が別の別名か

4. wewillrockyou
   → Cloudflare Pagesプロジェクト名
   → ブランド "We Will Rock You"(Queen楽曲の流用)
   → https://wewillrockyou.pages.dev/ → m4udd0syastvp1d.online に転送

■ 完全なリダイレクトチェーン(技術的証拠)

感染した被害サイト(medi-face.co.jp 等130+ページ)
  ↓ 隠しリンク注入
medi-face.pages.dev / fraise-clinic.pages.dev
  ↓ 全リンク先
jutsu-seribu-bayangan.pages.dev
  ↓ ジオクローキングJS(3段階IPチェック)
    Step 1: https://ipapi.co/json/ (タイムアウト時→Step2)
    Step 2: https://ip-api.com/json/ (タイムアウト時→Step3)
    Step 3: https://ipinfo.io/json
  ↓ インドネシアIP判定時のみ
terreagoodboy.store/register?ref=MKPA2AD00002
  (アフィリエイト登録でMKPA2AD00002に報酬)

別チェーン:
wewillrockyou.pages.dev → m4udd0syastvp1d.online → bringmetolife.store?Ref=cSyJDyLy
  (アフィリエイト登録でcSyJDyLyに報酬)

■ アフィリエイトID(最重要捜査情報)

cSyJDyLy → bringmetolife.store のアフィリエイト
MKPA2AD00002 → terreagoodboy.store のアフィリエイト

これらのIDは賭博サイト運営者が登録時に付与したもの。
賭博サイトへの照会(警察経由)で:
- 登録メールアドレス
- 銀行口座・仮想通貨ウォレット
- 氏名・住所
が取得可能(インドネシア警察/Polri に要協力要請)。

■ Google認証情報(GSC不正登録の証拠)

GSC検証トークン: 2Z_wOjQcGzVd53eRds3fVWKSAaDsyNsUl7AsNymx4tc
  → medi-face.pages.devのHTMLに埋め込み済み(現在も有効)
  → このトークンが発行されたGoogleアカウントに紐付き
  → Googleへの法執行機関照会で犯人のGmailアカウント特定可能
  → 照会先: Google法執行機関要請ポータル https://google.com/government-requests/

■ Cloudflare Pagesアカウント(攻撃者のアカウント)

攻撃者は以下のCloudflare Pagesプロジェクトを所持:
- medi-face (→ medi-face.pages.dev)
- fraise-clinic (→ fraise-clinic.pages.dev)
- jutsu-seribu-bayangan (→ jutsu-seribu-bayangan.pages.dev)
- wewillrockyou (→ wewillrockyou.pages.dev)

Cloudflare Trust & Safety への照会で:
- 攻撃者のCloudflareアカウントメール
- 登録IPアドレス
- 支払情報
が取得可能(Cloudflare Law Enforcement ガイドライン)
照会先: https://www.cloudflare.com/transparency/

■ ImageKit.io への照会

照会先: privacy@imagekit.io または legal@imagekit.io
要求情報:
- アカウント "dewi11" の登録メール・氏名・IPアドレス
- アカウント "8prfst1j5" の同上
根拠: 不正アクセス禁止法違反、名誉毀損(医療サイト改ざん)

■ 攻撃者IPアドレスからの特定

103.20.83.86 → Biznet Networks (AS17451) - 調査依頼先: Biznet Indonesia
114.10.65.118 → PT Telkom Indonesia - 調査依頼先: abuse@telkom.co.id
103.236.188.241 → 調査要
182.10.98.57 → 調査要
180.243.11.97 → Telkom Indonesia - 同上
31.56.30.60 → Iran - 調査依頼先: IRINN (Iranian CSIRT経由)
103.141.164.246 → 調査要

■ Telegram C2チャンネルの特定

サーバーアクセスログに "Referer: https://web.telegram.org/" が多数
→ 攻撃者グループはTelegramのプライベートグループでWebシェルURL・
   作業分担を共有しながら協調攻撃を実施
→ Telegramへの法執行機関照会でチャンネルIDと参加者特定可能
   照会先: transparency@telegram.org (法執行機関経由)

■ 初期アクセスブローカー(IAB)の分業仮説

「バックドア設置者」「攻撃実行者」「SEO確認者」「Cloudflareインフラ管理者」
が別人の可能性あり → 組織的犯罪グループ

================================================================
警察提出用サマリー
================================================================
被疑者ハンドル: jutsu-seribu-bayangan / dewi11 / ribobbybiadab
被疑者国籍: インドネシア(高確率)
犯行目的: 違法オンラインギャンブルサイト(GAMEONLINE)へのSEOポイズニング
          アフィリエイト報酬取得(cSyJDyLy / MKPA2AD00002)
適用法令: 不正アクセス禁止法、刑法234条の2(電子計算機損壊等業務妨害)
          不正競争防止法(ブランド詐称)、個人情報保護法(患者情報漏洩の可能性)
国際協力: INTERPOL経由インドネシア警察(Polri)への捜査共助要請を推奨

================================================================