| 項目 | 内容 |
|---|---|
| 被害発見日 | 2026年8月13日 |
| 被害サイト数 | 2サイト(medi-face.co.jp・fraise-clinic.com) |
| 確認改ざんページ数 | 最低7ページ(調査継続中) |
| 被害者サーバーIP | 163.44.177.18(medi-face.co.jp) |
| 攻撃者サーバーIP | 198.54.120.152(m4udd0syastvp1d.online) |
| 攻撃者ドメイン登録日 | 2026年4月4〜5日(NameCheap) |
| 攻撃者識別子 | アフィリエイトID:cSyJDyLy |
| # | URL | 状態 | 改ざん内容 |
|---|---|---|---|
| 1 | medi-face.co.jp/policy/privacy/ |
完全改ざん | 「RAJAMAHJONG」ギャンブルスパム。数百リンク注入。medi-face.pages.dev/RAJAMAHJONG へリダイレクト |
| 2 | medi-face.co.jp/seminar/ |
完全改ざん | 「SUMO777」「MPO888」「NAGAHOKI」等ギャンブルスパム多数 |
| 3 | medi-face.co.jp/mental_disorders/ds8/ |
完全改ざん | 「SADEWA77」ギャンブルサイト。500以上のスパムリンク。medi-face.pages.dev へリダイレクト |
| 4 | medi-face.co.jp/news/lhKdhCDWxD7 |
404(削除/復元済み) | 調査時点で404。改ざん後に削除または復元された可能性。サーバーログで確認要。 |
| 5 | medi-face.co.jp/(トップ) |
正常 | 改ざん痕跡なし |
| # | URL | 状態 | 改ざん内容 |
|---|---|---|---|
| 6 | fraise-clinic.com/note/ |
完全改ざん | 「DETIKBET」ギャンブルスパム。300以上のリンク。fraise-clinic.pages.dev/DETIKBET へリダイレクト |
| 7 | fraise-clinic.com/【コラム】美の概念は時代とともにどう変わって/ |
完全改ざん | 「CEMARA777」ギャンブルスパム |
| 8 | fraise-clinic.com/media/ |
403 Forbidden | アクセス不可(改ざん後に制限、または対応済み) |
| 9 | fraise-clinic.com/(トップ) |
正常 | 改ざん痕跡なし |
| 識別情報 | 値 | 取得方法 |
|---|---|---|
| アフィリエイトID | cSyJDyLy | bringmetolife.store への捜査照会 |
| 攻撃者サーバーIP | 198.54.120.152 | NameCheap への捜査照会 |
| 攻撃者ドメイン① | m4udd0syastvp1d.online | NameCheap への捜査照会 |
| 攻撃者ドメイン② | bringmetolife.store | NameCheap への捜査照会 |
| CF Pages(攻撃者)① | jutsu-seribu-bayangan.pages.dev | Cloudflare への捜査照会 |
| CF Pages(攻撃者)② | wewillrockyou.pages.dev | Cloudflare への捜査照会 |
| 項目 | 情報 |
|---|---|
| IPアドレス | 198.54.120.152 |
| 登録日 | 2026年4月4日 |
| 更新日 | 2026年4月9日 |
| 有効期限 | 2027年4月4日 |
| レジストラー | NameCheap, Inc. |
| ネームサーバー① | dns1.namecheaphosting.com(156.154.132.200) |
| ネームサーバー② | dns2.namecheaphosting.com(156.154.133.200) |
| プライバシー保護 | Withheld for Privacy ehf(アイスランド・レイキャビク) |
| 保護メール | af531fa17c9a4965830eea1211e589c6.protect@withheldforprivacy.com |
| ドメインステータス | clientTransferProhibited |
| 項目 | 情報 |
|---|---|
| 登録日 | 2026年4月5日(ドメイン①の翌日) |
| 更新日 | 2026年4月10日 |
| 有効期限 | 2027年4月5日 |
| レジストラー | NameCheap, Inc.(ドメイン①と同一) |
| ネームサーバー① | nile.ns.cloudflare.com(108.162.193.214) |
| ネームサーバー② | sasha.ns.cloudflare.com(108.162.194.69) |
| プライバシー保護 | Withheld for Privacy ehf(ドメイン①と同一サービス・同一住所) |
| 保護メール | eb7b2850054d4ab3896c87eaaa61c6aa.protect@withheldforprivacy.com |
medi-face.pages.dev および fraise-clinic.pages.dev が使用されている。.pages.dev サブドメインはCloudflareアカウント内でのみ作成可能。被害者アカウントへの不正アクセスの可能性が高い。
| プロジェクト | URL | 役割 | 所有者推定 |
|---|---|---|---|
| (要調査) | medi-face.pages.dev |
被害者サイトからの第1リダイレクト | 被害者アカウント or 攻撃者作成 |
| (要調査) | fraise-clinic.pages.dev |
被害者サイトからの第1リダイレクト | 被害者アカウント or 攻撃者作成 |
| jutsu-seribu-bayangan | jutsu-seribu-bayangan.pages.dev |
攻撃者の中継サイト | 攻撃者所有 |
| wewillrockyou | wewillrockyou.pages.dev |
攻撃者の中継サイト(→ 198.54.120.152 へ301) | 攻撃者所有 |
| 脆弱性 | 詳細 | リスク |
|---|---|---|
| xmlrpc.php 稼働中 | GETリクエストで405返答 → ファイル存在確認済み。ブルートフォース・コンテンツ注入に悪用可能な主要攻撃経路。 | 高(最有力侵入経路) |
| readme.html 公開 | /readme.html にアクセス可能。WordPressの存在と構成を攻撃者に明示。 | 中 |
| /wp-includes/ 公開 | buttons.css 等にアクセス可能。WordPressバージョン推定に利用。 | 中 |
| /wp-content/ 存在確認 | 空レスポンス(ディレクトリ存在)。プラグイン・テーマ情報の特定に利用される可能性。 | 要確認 |
| 確認情報 | 内容 |
|---|---|
| CMSの種類 | WordPress ではない(wp-login.php・wp-json・wp-content 等が全て404) |
| サーバーIP | 163.44.177.18 |
| 関連サブドメイン | biz.medi-face.jp・z-sangyoui.com・hokkaido-online-clinic.jp(いずれも正常確認済み) |
m4udd0syastvp1d.online および bringmetolife.store の実際の登録者名・メールアドレス・登録時IPアドレス・支払い情報cSyJDyLy の登録者情報・メールアドレス・振込口座・登録IPアドレスmedi-face.pages.dev・fraise-clinic.pages.dev・jutsu-seribu-bayangan.pages.dev・wewillrockyou.pages.dev の所有者情報・作成日時・作成者IPアドレス・Audit Logm4udd0syastvp1d.online を NameCheap で登録(IP: 198.54.120.152)。犯罪インフラ構築開始。bringmetolife.store を NameCheap で登録(翌日連続登録。同一人物と推定)。最終ギャンブルサイト準備。xmlrpc.php を無効化(Wordfenceまたは .htaccess で設定)readme.html を削除| 日時(JST) | 確認内容 | 確認者 |
|---|---|---|
| 2026-08-13 | medi-face.co.jp/policy/privacy/ 改ざん確認(RAJAMAHJONG・数百リンク) | Claude Code |
| 2026-08-13 | medi-face.co.jp/seminar/ 改ざん確認(SUMO777・MPO888等) | Claude Code |
| 2026-08-13 | medi-face.co.jp/mental_disorders/ds8/ 改ざん確認(SADEWA77・500以上のリンク) | Claude Code |
| 2026-08-13 | medi-face.co.jp/news/lhKdhCDWxD7 → 404(削除/復元済み)確認 | Claude Code |
| 2026-08-13 | fraise-clinic.com/note/ 改ざん確認(DETIKBET・300以上のリンク) | Claude Code |
| 2026-08-13 | fraise-clinic.com/【コラム】…/ 改ざん確認(CEMARA777) | Claude Code |
| 2026-08-13 | fraise-clinic.com WordPress 6.8.8 確認・xmlrpc.php 稼働中・readme.html 公開を確認 | Claude Code |
| 2026-08-13 | medi-face.pages.dev/RAJAMAHJONG・fraise-clinic.pages.dev/DETIKBET の不正利用確認 | Claude Code |
| 2026-08-13 | 攻撃チェーン解析:jutsu-seribu-bayangan.pages.dev → wewillrockyou.pages.dev → m4udd0syastvp1d.online → bringmetolife.store/?Ref=cSyJDyLy | Claude Code |
| 2026-08-13 | WHOIS調査:m4udd0syastvp1d.online(2026-04-04登録、NameCheap、IP:198.54.120.152) | Claude Code |
| 2026-08-13 | WHOIS調査:bringmetolife.store(2026-04-05登録、NameCheap、Cloudflare NS、同一プライバシー保護) | Claude Code |
| 2026-08-13 | z-sangyoui.com・hokkaido-online-clinic.jp・両サイトトップページ:正常確認 | Claude Code |
| # | 確定事実 |
|---|---|
| ① | サーバー上に設置済みのPHPバックドア(fgh.php)が存在。攻撃者は2026-08-12 19:33に探索なしで直接URLを叩いて起動した |
| ② | バックドアは /home/mediface/ 配下(CORESERVERアカウント全体)を操作可能。1アカウントに同居する全21ドメインが同時に陥落 |
| ③ | 攻撃者は各ドメインに計40個のバックドアを追加設置し、既存ページにインドネシア系違法ギャンブルへのSEOスパムを注入 |
| ④ | 改変が実測で確認されたURLは130件(実際の被害はこれを上回る) |
| ⑤ | 攻撃者はGoogle Search Console(InspectionTool)を悪用し、改変ページの検索インデックス登録を能動的に仕掛けた |
kikuchi-lawoffice.com/fgh.php へ直接アクセス。ファイルマネージャ型Webシェルが起動。探索・スキャン痕跡なし=URLを事前に把握していた。?action=9&shell_form=1 へPOST連打。OSコマンド実行。/home/mediface/(全ドメイン)を掌握。yomanx498.php を増設。n0bgxdjskd.php mails.php follder.php carrier/sshy.php を設置。20:24:31 コンテンツ注入開始。ssny.php css/kint.php ea.php を設置(IP: 31.56.30.60・103.141.164.246)。get.php(フル機能ファイルマネージャ)を設置。?action=delete で他ドメインのファイル操作。get.php front.php helper.php を設置。/policy/terms/ /policy/privacy/ を賭博サイト複製ページに差し替え。| IPアドレス | 帰属(推定) | 主な行為 | 優先度 |
|---|---|---|---|
| 182.10.98.57 | インドネシア | 初回アクセス元(kikuchi-lawoffice.com/fgh.php) | 最重要 |
| 103.20.83.86 | インドネシア | 最多アクセス。シェル操作・コンテンツ注入 | 最重要 |
| 114.10.65.118 | インドネシア | mentalcheck.jp 改変・Google Search Console悪用確認 | 重要 |
| 103.236.188.241 | インドネシア | 横断的シェル操作 | 重要 |
| 2400:9800:*(複数) | Telkomsel(インドネシア) | 2026-08-13 04時台に全サイト一斉スイープ | 重要 |
| 180.243.11.97 | Telkom(インドネシア) | medi-face.com / fraise-clinic.com | 要対応 |
| 31.56.30.60 | イラン | hokkaido-online-clinic.jp | 要対応 |
| 103.141.164.246 | 不明 | hokkaido-online-clinic.jp | 要対応 |
https://web.telegram.org/ を持つリクエストが多数存在。Telegram上でシェルURLを共有・分担して攻撃していた。149.154.161.x(TelegramプレビューサーバーIP)からのアクセスも確認。
fgh.php(初期侵入点)は kikuchi-lawoffice.com に設置されたファイルマネージャ型Webシェル。mediface)配下に全ドメインが同居しているため、このシェル1つで全21ドメインを掌握。
| サイト | 改変確認URL数 | コンテンツ注入 初観測 |
|---|---|---|
| medi-face.co.jp | 47件 | 2026-08-12 20:24:31 |
| fraise-clinic.com | 39件 | 2026-08-12 23:10:38 |
| hokkaido-online-clinic.jp | 18件 | 2026-08-13 03:20:42 |
| medi-face.com | 14件 | 2026-08-13 02:27:02 |
| z-sangyoui.com | 6件 | 2026-08-12 21:18:52 |
| mentalcheck.jp | 2件 | 2026-08-13 03:18:32 |
| medi-face.co.jp(aesthetic), hououkai.com, mente.biz | 各1件 | 2026-08-13 02:24〜04:57 |
| 合計 | 130件(実際はこれ以上) |
medi-face.co.jp/deseases/ds336/ → 08-12まで 6,113〜7,206 byte → 08-13 03:44に 80,242 byte(YandexBot)
| サイト | パス | 種別・備考 |
|---|---|---|
| kikuchi-lawoffice.com | /fgh.php/yomanx498.php | ⚠️ 初期侵入点 |
| medi-face.co.jp | /n0bgxdjskd.php /mails.php /follder.php /carrier/sshy.php /carrier/info.php /info.php | シェル各種 |
| medi-face.com | /get.php | ファイルマネージャ+削除機能(353アクセス) |
| hokkaido-online-clinic.jp | /css/kint.php /ssny.php /ea.php | CSSディレクトリに偽装 |
| mentalcheck.jp | /get.php /front.php /helper.php | |
| mente.biz | /wp-content/themes/twentytwentyone/assets/images/self-portrait-1886.php/wp-includes/images/image-data.php | 画像ディレクトリに偽装 |
| dr-tohr.com | /wp-admin/js/widgets/media-widgets.php/wp-crons.php/wp-includes/js/tinymce/skins/lightgray/fonts/tinymce.php | WPコアに偽装 |
| fraise-clinic.com | /borneo.php /gen2.php /wp-admin/maint/repairs.php /wp-mails.php | |
| common-medical.com | /finish.php /js/jquery.inview_set.php /images/doctor1.php | |
| eternal-prince.com | /prince.php /cgi-bin/posix.php | |
| medi-face.co.jp(aesthetic) | /mediface.php /js/custom.php /images/gallery/Frame_v2_4.php |
find /home/mediface -name "*.php" -newer [既知正常ファイル] -ls でサーバー全体を一括スキャンしてください。
| 項目 | 確定情報 |
|---|---|
| ホスティング会社 | CORESERVER(GMO Internet / Value-Domain) |
| アカウント名 | mediface |
| サーバーIPアドレス | 163.44.177.18(medi-face.co.jp・fraise-clinic.com 共有確認済み) |
| 影響ドメイン数 | 21ドメイン(全て同一アカウント配下) |
| ホスティング会社連絡先 | abuse@internet.gmo / TEL: +81-3-3770-9199 |
| 捜査関係事項照会先 | GMO Internet, Inc. / CORESERVER サポート |
kikuchi-law.com ではなく kikuchi-lawoffice.com であることが確定しました。前セクションの記述を本情報で上書きしてください。
kikuchi-lawoffice.com/fgh.php をサーバーに設置したか」を、
利用可能な全技術的証拠から推定する。本セクションは刑事告訴における時系列特定の核心資料です。
| 証拠種別 | 取得値 | 意味・解釈 |
|---|---|---|
| HTTP ETag(index.html) | a187-6a5409e6-33c597f029ae798b |
ETag中間値 6a5409e6 hex = Unix timestamp 1783892454= 2026-07-12 21:40:54 UTC(JST:2026-07-13 06:40:54) → トップページが最後に正当更新された日時(確定) |
| HTTP Last-Modified(index.html) | Sun, 12 Jul 2026 21:40:54 GMT |
ETag解析と完全一致。サイト最終更新日:2026年7月13日 06:40 JST |
| SSL証明書(現在) |
NotBefore: Aug 7 09:14:25 2026 GMTSubject: CN=ftp.kikuchi-lawoffice.comIssuer: Let's Encrypt YE1 Serial: 05:8f:e0:3c:68:ef:3b:ce:71:42:93:14:6e:fd:51:06:c4:bb
|
2026年8月7日 18:14 JST に Let's Encrypt が自動更新発行 → CORESERVERの自動更新によるもの(攻撃者による操作ではない) → 前回証明書はおよそ 2026年5〜6月頃に発行されていたと推定 |
| WHOIS 更新日 | Updated Date: 2026-01-13T02:13:18Z |
JST: 2026年1月13日 11:13 → ドメイン登録情報(連絡先・ネームサーバー等)が更新された日 ※攻撃の約7ヶ月前。ドメイン年次更新または管理者変更の可能性 |
| WHOIS 登録日 | Created: 2025-02-12T16:57:52Z |
ドメイン取得日。サイト構築はこれ以降 |
| DNS SOA Serial | 2025021302 |
SOAシリアル = 2025-02-13 第2回更新 → 初期DNS設定以降、ネームサーバー側のDNSゾーン変更なし → Google Site Verification TXTレコードも設定当初から存在 |
| DNS TXTレコード | google-site-verification=d-mut3gA28B5YEnAPZtQkZ46qB0w-HA0ZP8iHAumJSA |
Google Search Console のサイト所有権確認トークン → 何者かが kikuchi-lawoffice.com を Search Console に登録している → 攻撃者が Search Console 経由でインデックス操作した可能性(要照会) |
| fgh.php 現在のHTTP応答 | HTTP/2 404 |
エンジニアが削除済み。Last-Modifiedヘッダーなし(ファイル消滅のため時刻取得不可) |
| Wayback Machine / CommonCrawl | 記録なし |
CommonCrawl API: "No Captures found for: kikuchi-lawoffice.com/fgh.php" Wayback Machine: kikuchi-lawoffice.com のアーカイブ自体が存在しない → クロール済みのキャッシュから設置日時を特定することは不可能 |
| AbuseIPDB / 攻撃元IP評価 | APIキー未設定のため自動取得不可 | 手動照会要。初回IPは 182.10.98.57(インドネシア) |
| 仮説 | 方法 | 根拠・状況証拠 | 確度 |
|---|---|---|---|
| 仮説A(最有力) FTP認証情報の窃取 |
FTPクライアント(FileZillaなど)の保存パスワードが窃取・漏洩。 攻撃者がFTPでサーバーに直接 fgh.php をアップロード |
・CORESERVERはFTPでの公開ディレクトリ書き込みを許可 ・fgh.php の設置場所がpublic_html直下(FTPで最もアクセスしやすい場所) ・フィッシング・マルウェア感染によるFTP認証情報窃取は最も一般的な侵入手口 ・kikuchi-lawoffice.com は非WordPressサイト(プラグイン脆弱性は無関係) |
★★★ 最有力 |
| 仮説B CORESERVERコントロールパネルへの不正ログイン |
CORESERVERのWebコントロールパネル(manage.coreserver.jp)に mediface アカウントで不正ログイン。パネル内のファイルマネージャ機能で fgh.php をアップロード |
・CORESERVERは1アカウントで全21ドメインを管理 ・コントロールパネルへのアクセスログはHTTPアクセスログには記録されない ・パスワードリスト攻撃またはパスワード漏洩で成立 ・これが真の侵入経路なら、全21ドメインへの波及は最初から意図されていた |
★★☆ 有力 |
| 仮説C 関係者による内部犯行(内部不正・委託先) |
サイト更新・管理を委託しているウェブ制作者・従業員等がFTPアクセス権を持ち、 意図的または感染したPCを経由してfgh.phpを設置 |
・2026-07-13 06:40 JST のサイト更新後に設置された場合、同じFTP認証情報を持つ人物が関与した可能性 ・最終更新者(サイト更新を行った人物)のPC・認証情報を調査する必要がある ・意図的な内部犯行か、マルウェア感染による認証情報の漏洩かの2パターンがある |
★☆☆ 可能性あり |
| 特徴 | 詳細 |
|---|---|
| 種別 | ファイルマネージャ型 PHP Webシェル(市販・公開型) |
| ファイル名 | fgh.php(無意味な3文字。ランダム命名により検索回避を意図) |
| アクセスパラメータ |
?frame=2&fm_current_root=/home/mediface/&operation=get_node(ツリー表示)?action=9&shell_form=1(OSコマンド実行・POST)
|
| 設置経路に関するヒント |
・攻撃者(182.10.98.57)は探索なしで正解URLを直接アクセス → 「設置者が攻撃実行者にTelegramでURLを通知した」パターンと合致 ・ログ上の攻撃者アクセスに Referer: web.telegram.org が多数含まれる → Telegramグループで https://kikuchi-lawoffice.com/fgh.php を共有したことを示す
|
| 設置者と実行者の分離 |
重要:fgh.php を設置した人物と、2026-08-12に実際に攻撃を実行した人物は
同一人物でない可能性が高い。 組織犯罪では「侵入アクセス販売業者(Initial Access Broker)」がFTP認証情報や Webシェルの設置済みURLを闇市場・Telegramで販売し、別の攻撃者が実行することが常態化している。 |
| 優先度 | 入手先 | 具体的に必要な情報 | 確定できること |
|---|---|---|---|
| ⛔ 最優先 | CORESERVER(GMO Internet) abuse@internet.gmo |
① FTPアクセスログ(2026年1月〜8月12日分) - kikuchi-lawoffice.com の public_html への FTP ログイン記録 - ファイルアップロード記録(PUT/STOR コマンドのログ) ② SSHアクセスログ(同期間) ③ コントロールパネルへのログイン記録(IPアドレス・タイムスタンプ) ④ サーバーファイルシステムのタイムスタンプ - /home/mediface/domains/kikuchi-lawoffice.com/public_html/fgh.php のctime(作成日時)・mtime(修正日時) |
fgh.php の正確な設置日時・設置元IPアドレス これが取得できれば事件は100%解明される |
| 高 | Google LLC Search Console 担当部門 |
・google-site-verification=d-mut3gA28B5YEnAPZtQkZ46qB0w-HA0ZP8iHAumJSAこのトークンで kikuchi-lawoffice.com を Search Console 登録したアカウントの情報 ・登録日時・登録者のGoogleアカウント・登録時IPアドレス ・2026-08-13 04:10〜04:52 のGoogle-InspectionToolアクセスのAPI呼び出し元 |
攻撃者が Search Console を不正利用したかどうか、 誰が kikuchi-lawoffice.com を管理しているかを特定 |
| 高 | GMO Internet(お名前.com) |
・2026-01-13 02:13 UTC のWHOIS更新の内容詳細 (何を変更したか・変更者のログインIPアドレス) ・WHOIS更新前後の登録情報の差分 |
2026年1月のドメイン操作が正当な管理者によるものか、 不正アクセスによるものかを判定 |
| 中 | 告訴人(株式会社メディフェイス) |
・kikuchi-lawoffice.com のFTPアカウント・パスワード管理者の特定 ・サイト最終更新者(2026-07-13 06:40 JST 時点の更新作業者)の特定 ・FTPクライアントソフト(FileZillaなど)に保存パスワードが残っているPCの特定 ・外部のウェブ制作会社・フリーランスへの発注履歴 |
認証情報漏洩元の特定。内部犯行の有無 |
| 確定事実 |
fgh.php は 2026年8月6日以前にサーバーに設置されていた(ログで確認済み)。設置後、攻撃者グループが Telegram 上でURLを共有し、 8月12日に組織的攻撃を実行した(Refererログ・直接アクセスで確認済み)。 |
|---|---|
| 最有力推定 |
設置時期:2026年7月13日〜2026年8月5日(23日間) 設置方法:FTP認証情報の窃取(仮説A)またはコントロールパネル不正ログイン(仮説B) 設置者と実際の攻撃実行者は同一人物でない可能性が高い(Initial Access Broker型犯行)。 |
| 解明に必要な唯一の手続き |
CORESERVER(GMO Internet)への「捜査関係事項照会」により FTPログ・ファイルシステムタイムスタンプを入手すること。 これにより fgh.php の設置日時・設置元IPアドレスが100%特定できる。 本技術的調査が到達できる限界はここであり、以降は法的手続きによる証拠入手が必要。 |
google-site-verification=d-mut3gA28B5YEnAPZtQkZ46qB0w-HA0ZP8iHAumJSA が設定されています。
このトークンを使って Google Search Console にサイトを登録した人物が、
攻撃者によるインデックス操作(08-13 04:10〜04:52 の強制クロール)に関与している可能性があります。
Google への捜査照会で当該アカウントを特定してください。