📁
mediface / incident-response-2026
株式会社メディフェイス · セキュリティインシデント対応ドキュメント
branch: main | a8f3d19
8 commits · 2026-08-12 → ongoing
ファイル名
最終更新
時刻
📁
ハッキング対応/
インシデント対応ドキュメント一式
—
├─
被害現状総合報告書_20260813.html
最重要
13ドメイン被害一覧 | 攻撃タイムライン | 流出リスク評価 | 対応状況
add: 第2波感染5サイト確認・GSC通知原因判明
17:49
├─
攻撃手口_技術解析書_20260813.html
技術詳細
10の反検出技術 | ジオクローキング実装 | Telegram C2 | 完全攻撃チェーン
feat: ジオクローキングJS解析・redirect chain完全解明
12:53
├─
バックドア防御設計書_20260813.html
実装可能
6層防御アーキテクチャ | .htaccessルール | MD5整合性監視 | WP強化
feat: 城壁防御設計 + 実装ファイル一式
16:15
├─
SEO汚染解除_完全対応ガイド_20260813.html
要対応
5優先度対応ガイド | GSC手順 | Cloudflare abuse申請 | 19項チェックリスト
add: Google SafeBrowsing + Netcraft報告手順
13:41
├─
セキュリティインシデント総合報告書_20260813.html
JPCERT提出用
エンジニア調査レポート | アクセスログ分析 | 223,701行解析結果
init: CORESERVER accesslog解析完了
11:49
└─
犯人特定情報_総合レポート_20260813.html
NEW
jutsu-seribu-bayangan | dewi11 | cSyJDyLy | 完全リダイレクトチェーン解明
feat: 攻撃者ハンドル・ImageKit CDNアカウント・redirect chain確定
19:14
📄 README.md · インシデント概要(三河教授向け要約)
🔴 現在の状況
2026年8月12日(水)19:33 JST、インドネシア発の組織的サイバー攻撃が弊社CORESERVERアカウント「mediface」配下の全21ドメインに対して開始された。
PHP Webシェル(fgh.php)を通じてサーバー全体を制御され、130以上のページにインドネシア系違法賭博サイトへのSEOポイズニングが注入された。
本日18:11のGoogle Search Console通知により、エンジニアによるクリーンアップが不完全であることが判明。5サイトが依然として感染中。
🔗 完全解明されたリダイレクトチェーン
感染ページ(medi-face.co.jp等 130+ URL)
↓ 隠しリンク注入(日本IPからは不可視・ジオクローキング)
medi-face.pages.dev / fraise-clinic.pages.dev ← 攻撃者がCloudflareに不正作成
↓ 全リンク先
jutsu-seribu-bayangan.pages.dev ← 攻撃者ハンドルネーム
↓ IP判定: ipapi.co → ip-api.com → ipinfo.io(3段階フォールバック)
IF インドネシアIP → terreagoodboy.store/register?ref=MKPA2AD00002
ELSE → 無害ページ(日本・米国等からは賭博コンテンツ不可視)
別ルート:
wewillrockyou.pages.dev → m4udd0syastvp1d.online → bringmetolife.store?Ref=cSyJDyLy
↓ 隠しリンク注入(日本IPからは不可視・ジオクローキング)
medi-face.pages.dev / fraise-clinic.pages.dev ← 攻撃者がCloudflareに不正作成
↓ 全リンク先
jutsu-seribu-bayangan.pages.dev ← 攻撃者ハンドルネーム
↓ IP判定: ipapi.co → ip-api.com → ipinfo.io(3段階フォールバック)
IF インドネシアIP → terreagoodboy.store/register?ref=MKPA2AD00002
ELSE → 無害ページ(日本・米国等からは賭博コンテンツ不可視)
別ルート:
wewillrockyou.pages.dev → m4udd0syastvp1d.online → bringmetolife.store?Ref=cSyJDyLy
🎯 犯人特定のための最重要証拠
| 識別子 | 値 | 照会先 | 取得可能情報 |
|---|---|---|---|
| ハンドル | jutsu-seribu-bayangan | Cloudflare Trust & Safety |
登録メール・IP・支払情報 |
| CDNアカウント | dewi11 (ImageKit.io) | ImageKit.io legal@imagekit.io |
登録メール・氏名 |
| アフィリエイトID | cSyJDyLy MKPA2AD00002 |
賭博サイト運営者 (警察経由) |
銀行口座・本名・連絡先 |
| GSCトークン | 2Z_wOjQcGzVd53eRds... | Google法執行機関 要請ポータル |
Gmailアカウント特定 |
| 主要攻撃IP | 103.20.83.86 | Biznet Indonesia abuse@biznetgio.com |
加入者情報 |
⚡ 今すぐ必要なアクション(三河教授への技術的相談事項)
1. SSH緊急調査: find /home/mediface -name "*.php" -mtime -1 -ls で本日05:03以降に変更されたファイルを確認(第2波証拠)
2. DBクリーンアップ: wp-cliで全WP DBから賭博コードをsearch-replace。PHPファイル修正だけでは不十分(DB注入あり)
3. Cloudflare WAF化: 全ドメインをValue-Domain → Cloudflareへ。ネームサーバー変更のみで8つの攻撃者IPを即時ブロック可
4. CORESERVER: サーバーレベルでのIP遮断をsupport@coreserver.jpへ依頼中