← インシデント対応センターに戻る
🎯 犯人特定情報 総合レポート
================================================================
犯人特定情報 総合レポート
作成: 2026-08-13 18:xx JST
================================================================
■ 確定した犯人ハンドルネーム・識別子
【最重要】
1. jutsu-seribu-bayangan
→ 「千の影の術」(ナルト由来)インドネシア人ハッカーのハンドルネーム
→ Cloudflare Pagesプロジェクト名として使用
→ URL: https://jutsu-seribu-bayangan.pages.dev/
→ 検索価値: Twitter/X, GitHub, TikTok, Telegram等で同ハンドル検索
2. dewi11
→ ImageKit.io CDNアカウント名(medi-face.pages.dev の画像ホスト)
→ "dewi" = インドネシア女性名
→ ImageKit.io へ法執行機関から照会すれば登録メール・支払情報取得可能
→ URL: https://ik.imagekit.io/dewi11/[画像]
3. 8prfst1j5
→ ImageKit.io CDNアカウント名(fraise-clinic.pages.devの画像ホスト)
→ URL: https://ik.imagekit.io/8prfst1j5/ribobbybiadab.png
→ "ribobbybiadab" = Indonesian for "ribobby + biadab(野蛮)"→ "ribobby"が別の別名か
4. wewillrockyou
→ Cloudflare Pagesプロジェクト名
→ ブランド "We Will Rock You"(Queen楽曲の流用)
→ https://wewillrockyou.pages.dev/ → m4udd0syastvp1d.online に転送
■ 完全なリダイレクトチェーン(技術的証拠)
感染した被害サイト(medi-face.co.jp 等130+ページ)
↓ 隠しリンク注入
medi-face.pages.dev / fraise-clinic.pages.dev
↓ 全リンク先
jutsu-seribu-bayangan.pages.dev
↓ ジオクローキングJS(3段階IPチェック)
Step 1: https://ipapi.co/json/ (タイムアウト時→Step2)
Step 2: https://ip-api.com/json/ (タイムアウト時→Step3)
Step 3: https://ipinfo.io/json
↓ インドネシアIP判定時のみ
terreagoodboy.store/register?ref=MKPA2AD00002
(アフィリエイト登録でMKPA2AD00002に報酬)
別チェーン:
wewillrockyou.pages.dev → m4udd0syastvp1d.online → bringmetolife.store?Ref=cSyJDyLy
(アフィリエイト登録でcSyJDyLyに報酬)
■ アフィリエイトID(最重要捜査情報)
cSyJDyLy → bringmetolife.store のアフィリエイト
MKPA2AD00002 → terreagoodboy.store のアフィリエイト
これらのIDは賭博サイト運営者が登録時に付与したもの。
賭博サイトへの照会(警察経由)で:
- 登録メールアドレス
- 銀行口座・仮想通貨ウォレット
- 氏名・住所
が取得可能(インドネシア警察/Polri に要協力要請)。
■ Google認証情報(GSC不正登録の証拠)
GSC検証トークン: 2Z_wOjQcGzVd53eRds3fVWKSAaDsyNsUl7AsNymx4tc
→ medi-face.pages.devのHTMLに埋め込み済み(現在も有効)
→ このトークンが発行されたGoogleアカウントに紐付き
→ Googleへの法執行機関照会で犯人のGmailアカウント特定可能
→ 照会先: Google法執行機関要請ポータル https://google.com/government-requests/
■ Cloudflare Pagesアカウント(攻撃者のアカウント)
攻撃者は以下のCloudflare Pagesプロジェクトを所持:
- medi-face (→ medi-face.pages.dev)
- fraise-clinic (→ fraise-clinic.pages.dev)
- jutsu-seribu-bayangan (→ jutsu-seribu-bayangan.pages.dev)
- wewillrockyou (→ wewillrockyou.pages.dev)
Cloudflare Trust & Safety への照会で:
- 攻撃者のCloudflareアカウントメール
- 登録IPアドレス
- 支払情報
が取得可能(Cloudflare Law Enforcement ガイドライン)
照会先: https://www.cloudflare.com/transparency/
■ ImageKit.io への照会
照会先: privacy@imagekit.io または legal@imagekit.io
要求情報:
- アカウント "dewi11" の登録メール・氏名・IPアドレス
- アカウント "8prfst1j5" の同上
根拠: 不正アクセス禁止法違反、名誉毀損(医療サイト改ざん)
■ 攻撃者IPアドレスからの特定
103.20.83.86 → Biznet Networks (AS17451) - 調査依頼先: Biznet Indonesia
114.10.65.118 → PT Telkom Indonesia - 調査依頼先: abuse@telkom.co.id
103.236.188.241 → 調査要
182.10.98.57 → 調査要
180.243.11.97 → Telkom Indonesia - 同上
31.56.30.60 → Iran - 調査依頼先: IRINN (Iranian CSIRT経由)
103.141.164.246 → 調査要
■ Telegram C2チャンネルの特定
サーバーアクセスログに "Referer: https://web.telegram.org/" が多数
→ 攻撃者グループはTelegramのプライベートグループでWebシェルURL・
作業分担を共有しながら協調攻撃を実施
→ Telegramへの法執行機関照会でチャンネルIDと参加者特定可能
照会先: transparency@telegram.org (法執行機関経由)
■ 初期アクセスブローカー(IAB)の分業仮説
「バックドア設置者」「攻撃実行者」「SEO確認者」「Cloudflareインフラ管理者」
が別人の可能性あり → 組織的犯罪グループ
================================================================
警察提出用サマリー
================================================================
被疑者ハンドル: jutsu-seribu-bayangan / dewi11 / ribobbybiadab
被疑者国籍: インドネシア(高確率)
犯行目的: 違法オンラインギャンブルサイト(GAMEONLINE)へのSEOポイズニング
アフィリエイト報酬取得(cSyJDyLy / MKPA2AD00002)
適用法令: 不正アクセス禁止法、刑法234条の2(電子計算機損壊等業務妨害)
不正競争防止法(ブランド詐称)、個人情報保護法(患者情報漏洩の可能性)
国際協力: INTERPOL経由インドネシア警察(Polri)への捜査共助要請を推奨
================================================================