🔴 被害現状総合報告書

株式会社メディフェイス / 不正アクセスインシデント 最終確認版
作成: 2026年8月13日 16:30 JST
medi-face.pages.dev — ギャンブルページ稼働中(Cloudflare停止申請済み)
fraise-clinic.pages.dev — 同上
全被害サイト本体 — スパム除去・正常稼働
Googleインデックス — 回復申請中
21
侵害ドメイン数
(同一アカウント)
130
改ざん確認URL数
(実際はこれ以上)
40
設置バックドア数
(削除済み)
9.5h
攻撃継続時間
(19:33〜05:03 JST)
1
全システム被害状況一覧
ドメイン種別改ざんURLバックドア現在の状態特記事項
medi-face.co.jp カスタム開発(非WP) 47件 6個 ✅ 修復済み 最大被害。/policy/privacy/ がギャンブルサイトに完全置換
fraise-clinic.com WordPress 6.8.8 39件 4個 ✅ 修復済み xmlrpc.php 稼働確認済み(侵入経路の可能性)
hokkaido-online-clinic.jp 静的HTML 18件 3個 ✅ 修復済み YOKTOGEL等の賭博ディレクトリが設置された
medi-face.com WordPress(医師SNS) 14件 1個 (get.php) ✅ 修復済み get.phpへのアクセス353回(最多)
z-sangyoui.com 静的HTML 6件 0(確認済み) ✅ 修復済み コラム記事にスパム注入
mentalcheck.jp WordPress(メンタルチェック) 2件 3個 ✅ 修復済み /policy/terms/ /policy/privacy/ が賭博サイトに完全置換。利用者データへのアクセスリスク高
mente.biz WordPress 1件 2個(WPコアに偽装) ✅ 修復済み WPコア名でバックドアを偽装(目視では発見困難)
dr-tohr.com WordPress 0(直接確認) 3個(WPコアに偽装) ⚠️ バックドアのみ wp-admin/js/widgets/ wp-includes/js/tinymce/ に偽装バックドア設置
hououkai.com 静的HTML 1件(トップ) 0(確認済み) ✅ 修復済み トップページに64KB→スパム注入
kikuchi-lawoffice.com 静的HTML 0(直接確認) 2個(fgh.php ← 侵入点) ⚠️ 要確認 今回の攻撃の起点。fgh.phpが最初に叩かれた
common-medical.com WordPress 3個 ⚠️ バックドアのみ finish.php / jquery.inview_set.php / doctor1.php を設置
eternal-prince.com WordPress 2個 ⚠️ バックドアのみ prince.php / cgi-bin/posix.php を設置
aesthetic.medi-face.co.jp 静的HTML 1件(トップ推定) ⚠️ Google除外状態 攻撃者がSearch Consoleを操作しGoogleインデックスから除外した疑い
残り8ドメイン
(legal-doctor.com / medi-face.pages.dev等)
調査中 設置済み可能性 ⚠️ 要調査 legal-doctor.comはhome.php削除でサイト完全破損
全21ドメインが単一のCORESERVERアカウント「mediface」配下に同居しているため、kikuchi-lawoffice.comの1ファイルから全ドメインが同時に陥落しました。これが被害を最大化した根本原因です。
2
攻撃タイムライン(確認済み)
2026-04-04
攻撃者が m4udd0syastvp1d.online を NameCheap で登録
犯罪インフラ構築開始。この時点で攻撃は計画されていた
2026-04-05
攻撃者が bringmetolife.store を翌日に連続登録(同一人物と推定)
2026-08-06以前(不明)
fgh.php が kikuchi-lawoffice.com に設置された(侵入経路・日時不明)
ログ保存期間(8/6〜)より前のため特定不可。CORESERVERにFTPログの保全を要請中
2026-08-12 19:33:27 JST
攻撃開始182.10.98.57(インドネシア)が kikuchi-lawoffice.com/fgh.php を直接起動
偵察なし・直接アクセス → URLを事前に知っていた(内部情報漏洩の可能性)
19:33:32〜
fgh.php の ?action=9&shell_form=1 にPOST連打 → /home/mediface/ 全体を掌握
19:41〜20:06
kikuchi-lawoffice.com に yomanx498.php を増設
20:00〜20:24
medi-face.co.jp に n0bgxdjskd.php mails.php follder.php carrier/sshy.php を設置
20:24:31
medi-face.co.jp でコンテンツ注入開始を初観測(ページが6KB→80KB超に肥大化)
20:37〜22:44
hokkaido-online-clinic.jp にシェル設置。31.56.30.60(イラン)・103.141.164.246 も参加
Telegram C2で複数人が役割分担して協調攻撃を実施
21:18 / 23:10 / 23:51
z-sangyoui.com / fraise-clinic.com / mente.biz でページ肥大化を観測
08-13 02:21〜04:28
medi-face.com に get.php(フル機能ファイルマネージャ)を設置。他ドメインのファイルを直接操作
03:03〜04:57
mentalcheck.jp に get.php front.php helper.php を設置。/policy/terms/ /policy/privacy/ を賭博サイトに完全差し替え
04:10〜04:52
Google Search Console(Google-InspectionTool)が改ざんページを取得
攻撃者 114.10.65.118 が同時刻に同URLを確認 → 能動的にGoogleへのインデックス登録を仕掛けた。aesthetic.medi-face.co.jp のGoogel除外もこの時間帯に実行された疑い
05:03:11
ログ上の攻撃者アクセス最終確認
08-13 午前(推定)
エンジニアが被害を発見・調査開始
08-13 終日
バックドア40件削除・130件のページ修復完了(エンジニア対応)
08-13 13:43〜
本セッション: Netcraft報告・Cloudflare申請・各機関への報告書作成・防御設計書生成
3
攻撃者情報・インフラ

確認済み攻撃元IPアドレス

IPアドレス帰属(推定)主な行為アクセス回数
103.20.83.86インドネシア主犯格・最多アクセス・シェル操作・コンテンツ注入最多
114.10.65.118インドネシアmentalcheck.jp 改ざん・Google強制インデックス確認多数
103.236.188.241インドネシア横断的シェル操作多数
182.10.98.57インドネシア初回アクセス元(fgh.phpを最初に叩いた)
180.243.11.97Telkom Indonesiamedi-face.com / fraise-clinic.com
31.56.30.60イランhokkaido-online-clinic.jp
103.141.164.246不明hokkaido-online-clinic.jp
2400:9800::/32Telkomsel(インドネシアIPv6)08-13 04時台に全サイト一斉スイープ

攻撃者インフラ全体像

インフラURL/識別子役割状態
CF Pages ①medi-face.pages.dev/RAJAMAHJONGブランド詐称・第一リダイレクト稼働中
CF Pages ②fraise-clinic.pages.dev/DETIKBETブランド詐称・第一リダイレクト稼働中
CF Pages ③jutsu-seribu-bayangan.pages.devJS国別振り分けリダイレクト稼働中
CF Pages ④wewillrockyou.pages.dev同上稼働中
中継ドメインm4udd0syastvp1d.onlineNameCheap登録・最終転送稼働中
最終賭博①bringmetolife.store違法ギャンブルサイト稼働中
最終賭博②terreagoodboy.store違法ギャンブルサイト稼働中
GSC不正登録2Z_wOjQcGzVd53eRds3fVWKSAaDsyNsUl7AsNymx4tcmedi-face.pages.devのSearch Console認証トークン有効
アフィリエイトIDcSyJDyLy / MKPA2AD00002犯罪者を特定できる最重要証拠
C2チャンネルTelegram (web.telegram.org)グループでURLを共有・作業分担
4
⚠️ 攻撃者に取得された可能性がある情報
攻撃者は /home/mediface/ 配下の全ファイルを閲覧・ダウンロード・削除・変更できる完全な権限を約9.5時間保持していました。以下は実際に取得された可能性がある情報の評価です。
🔴 確実に取得可能だった情報(緊急対応必須)
  • 全WordPress サイトの wp-config.php — データベース接続情報(ホスト名・ユーザー名・パスワード・DB名)が平文で記載。全WPサイト分(medi-face.co.jp, fraise-clinic.com, hokkaido-online-clinic.jp, mente.biz, dr-tohr.com, mentalcheck.jp, medi-face.com等)が対象
  • 全WordPressのデータベース内容(wp-config.phpのDB認証情報を使えばMySQLに直接接続可能)— 管理者メールアドレス・ハッシュ化パスワード・登録ユーザー全員の情報
  • 各サイトの php.ini / .htaccess / ルート設定ファイル(サーバー構成情報が全て漏洩)
  • FTPアカウント情報が ファイル内にハードコードされている場合(FTPクライアントの設定ファイル等)
  • サーバー内のバックアップファイル(.zip / .tar.gz / .sql 等が/home/mediface/直下に存在する場合)
🟠 高い確率で取得された可能性がある情報
  • WordPress ユーザーテーブル(wp_users) — 全登録ユーザーのメールアドレス・ハッシュ化パスワード(MD5→解析可能な場合あり)・登録日・表示名
  • コンタクトフォームの送信データ — 各サイトに問い合わせた患者・顧客の氏名・メールアドレス・電話番号・相談内容(Contact Form 7等のDB保存分)
  • mentalcheck.jp のメンタルチェック結果 — ユーザーが入力した精神・心理状態データ(要個人情報保護法対応)
  • WordPress オプションテーブル(wp_options)に保存されたAPIキー・SMTPパスワード — WP Mail SMTP等のプラグインがGmail/SendGrid等の認証情報をDB保存している場合
  • 予約・問診データ — hokkaido-online-clinic.jp / fraise-clinic.com のオンライン診療予約情報(患者名・症状・予約日時)
  • Stripe / 決済情報 — WooCommerce等の決済プラグインがAPIキーをDB保存している場合(カード番号自体は取得不可だが決済APIキーが漏洩すると不正利用リスク)
🟢 取得された可能性がある情報(中程度リスク)
  • メールアカウント設定 — wp-config.php や PHP設定ファイルにメール送信設定(SMTP認証情報)がハードコードされている場合、chikazawa@medi-face.co.jp 等のメールアカウント認証情報が漏洩している可能性
  • Google Analytics ID・タグマネージャーID — ページソースから取得可能だが、直接的な害は少ない
  • Cloudflareアカウント情報 — ただし今回の調査でCloudflareアカウント自体への侵入は確認されていない
  • WordPressのセキュリティキー(wp-config.php のSALT値) — 漏洩するとWordPressセッションの偽造が可能
  • 各サイトの全PHPソースコード(独自の業務ロジック・脆弱性情報が攻撃者に把握される)
🔵 取得された可能性は低いが注意が必要
  • SSHプライベートキー — ~/.ssh/id_rsa が存在する場合(CORESERVERのSSH設定による)
  • Gitリポジトリ — .git ディレクトリがあればコミット履歴・ブランチ情報・過去の認証情報が漏洩
  • サーバー上の内部文書・スプレッドシート — .csv / .xlsx等のファイルがpublic_html配下に置かれている場合
個人情報保護法(日本)上の対応義務: mentalcheck.jp のメンタルチェック結果・各クリニックの患者・顧客データが漏洩した可能性があります。個人情報の漏洩が確認または疑われる場合、個人情報保護委員会への報告義務(改正個情法 第26条)が生じます。顧問弁護士または個人情報保護委員会(0120-700-779)に即時相談してください。
5
対応済み措置(完了)
バックドア40件の削除(エンジニア対応)
130件の改ざんページ修復(エンジニア対応・本セッションで全ページのクリーン化を確認済み)
Netcraft フィッシング報告 — 7URL全て(UUID: dPORnP7rYNAeVqvZgbexk6difZ5ukR7N / URyTgd5sZ8tjF0ogh2EspK7SdyRz816J)
Cloudflare trust@cloudflare.com への緊急停止申請メール送信(本セッション)
NameCheap abuse@namecheap.com への攻撃者ドメイン報告メール(本セッション)
JPCERT/CC への報告書作成(本セッション)
Google Safe Browsing 報告フォーム5件を開く(手動送信済みの場合)
不正アクセス調査レポート・技術解析書・刑事告訴疎明資料の作成
バックドア防御設計書 + 実装ファイル5種の生成(.htaccess / wp-config追記 / スキャナー / 監視スクリプト)
6
未対応事項・継続リスク

🔴 今日中(緊急)

全サイトのFTPパスワードを変更(新しいバックドアの設置を阻止)
全WordPressサイトの管理者パスワードを変更
wp-config.phpのデータベースパスワードを変更(認証情報が漏洩した前提で対処)
Google Safe Browsing フィッシング報告5件を送信(フォームで送信ボタンを押す)
abuse.cloudflare.com でフォーム申請3件(SEO汚染解除ガイド「優先度1」参照)
Google Search Console → 各サイトのセキュリティ問題を確認・「修正をリクエスト」
SMTPパスワード・メール送信APIキーを全て変更(WP Mail SMTPプラグイン等)
individual情報保護委員会への相談(患者データ漏洩の可能性がある場合)

🟡 今週中

.htaccess セキュリティルールをFTPで全サイトに配置
Wordfence Security を全WPサイトにインストール・スキャン実行
medi-face.co.jp のrobots.txt + sitemap.xml を設置・GSCに送信
aesthetic.medi-face.co.jp の再インデックス申請(GSC URL検査)
legal-doctor.com の復旧(home.phpが削除されサイト破損中)
CORESERVERにFTPログの保全・提供を依頼(fgh.php設置日時の特定)
警視庁サイバー犯罪対策課への被害申告
SSH接続後に backdoor_scanner.sh を実行(残存バックドアの最終確認)
integrity_monitor.sh --init でファイルハッシュベースライン作成

🔵 今月中(アーキテクチャ改善)

CORESERVERアカウントをドメイン別に分離(最重要・根本対策)
主要サイト(medi-face.co.jp等)をCloudflareプロキシ経由に変更(WAF・DDoS保護)
WP Activity Log で全操作ログ記録開始
integrity_monitor.sh をcronに登録(6時間毎の自動監視)
medi-face.pages.dev / fraise-clinic.pages.dev の停止後、正規アカウントで名前を予約登録
7
現時点で不明な事項(継続調査が必要)
  • fgh.php の設置日時・設置方法・設置元IP — ログ保存期間(2026-08-06〜)より前のため不明。CORESERVERへのFTPログ照会が唯一の手がかり
  • 攻撃者がfgh.phpのURLを「なぜ最初から知っていたか」 — ①IAB(Initial Access Broker)から購入 ②内部情報漏洩 ③別の侵入経路でURLを特定 の3仮説があるが未特定
  • データベースへの直接アクセス有無 — wp-config.phpからDB認証情報を取得後、MySQLに直接接続してデータを窃取した可能性。DBログの確認が必要
  • 残り8ドメイン(調査未完)の被害状況 — 全21ドメインの完全確認がまだ終わっていない
  • 攻撃者の実身元 — アフィリエイトID cSyJDyLy / MKPA2AD00002 から bringmetolife.store / terreagoodboy.store の運営者に問い合わせることで特定の可能性(法執行機関経由)
  • FTP/SSH認証情報の漏洩経路 — 最初のfgh.php設置がFTPクレデンシャル窃取によるものか、プラグイン脆弱性によるものかが未特定

被害現状総合報告書 | 2026年8月13日 作成 | 株式会社メディフェイス

本報告書は警察提出・社内共有・顧問弁護士への報告用途に使用可能です