ホームページを乗っ取られたらどうなる?被害の確認方法と今すぐ行う対処法|サイバーセキュリティ.com

ホームページを乗っ取られたらどうなる?被害の確認方法と今すぐ行う対処法

本コンテンツには広告を含み、本コンテンツを経由して商品・サービスの申込みがあった場合、提携している各掲載企業から送客手数料を受け取ることがあります。

ホームページ 乗っ取り

ホームページの文章や画像が突然書き換えられたり、管理画面へログインできなくなったり、見覚えのないページへ転送されたりする場合、単なる表示不具合ではなく、第三者にホームページを乗っ取られている可能性があります。Webサイトへの侵入では、画面上の改ざんだけでなく、不正な管理者アカウントやプログラムを残されたり、顧客情報へアクセスされたりすることもあります。

異常を見つけると、すぐに改ざん箇所を削除してバックアップから戻したくなるかもしれません。しかし、原因が残った状態で復旧すると再び侵入されることがあります。また、不審なファイルやアクセスログを削除すると、証拠が消える恐れがあり、いつ・どこから侵入され、何が行われたのかを後から確認しにくくなります。

管理者アカウントの異常、知らないページ、不審な転送、不正ファイルなどが見つかった場合は、表示だけを元に戻すのではなく、被害の拡大を止めながら記録を残し、侵入経路まで確認することが重要です。

そこで本記事では、ホームページ乗っ取りが疑われる代表的な兆候から、発覚直後に行う公開停止・証拠保全・アカウント確認、侵入原因の特定、安全な復旧と再発防止までをわかりやすく解説します。

ホームページ乗っ取りが疑われる主な兆候

ホームページの乗っ取りは、トップページが大きく改ざんされるケースだけではありません。管理者アカウントやWebサーバー内部だけに異常が残り、利用者からの指摘で初めて発覚することもあります。次のような変化がないか確認してください。

管理画面にログインできなくなった

これまで使用できていた管理者アカウントで突然ログインできなくなった場合、パスワードや登録メールアドレスなどを第三者に変更されている可能性があります。

ただし、ログインできない原因には入力ミスやアカウントロック、正規の管理者による変更もあります。ログインできないという症状だけで乗っ取りと断定せず、管理者情報の変更履歴やログイン履歴も合わせて確認することが重要です。

身に覚えのない管理者アカウントが追加されている

CMSのユーザー一覧に見覚えのない管理者アカウントが存在する場合は注意が必要です。攻撃者が侵入後もアクセスできる状態を維持するために、新しい管理者を追加するケースがあります。

不審なアカウントを見つけても、原因調査が必要な場合は作成日時や権限、関連するログを確認せずに削除すると重要な痕跡を失う可能性があります。アカウント情報と操作記録を残したうえで対応してください。

ホームページの文章や画像が勝手に書き換えられている

企業名や商品情報が変更されている、身に覚えのない文章や画像が表示されるといった症状は、代表的なホームページ改ざんの兆候です。

改ざんは目に見える場所だけとは限りません。利用者には見えにくいHTMLやJavaScriptなどに不正なコードを追加し、訪問者だけを別サイトへ誘導する場合もあります。そのため、画面上の表示を元に戻しただけでは解決しないことがあります。

知らないサイトへ勝手に転送される

自社ホームページへアクセスしたにもかかわらず、広告サイトや不審な通販サイトなどへ転送される場合、不正なリダイレクトが設定されている可能性があります。

特定の端末や検索エンジン経由の訪問者だけを転送するよう設定されるケースもあるため、管理者自身の環境では異常を再現できないこともあります。利用者から「別サイトへ飛ばされた」と連絡があった場合は、アクセスした時刻やURL、利用環境も記録すると調査に役立ちます。

身に覚えのないページが公開されている

知らないログイン画面や商品ページ、金融機関などを装ったページが自社ドメイン配下に作られている場合、侵害されたホームページがフィッシングサイトの設置場所として悪用されている可能性があります。

自社とは無関係なページでも、自社ドメインから公開されていれば利用者や取引先の信用に影響することがあります。不審なページのURLや表示内容、発見時刻を記録しておくことが重要です。

不審なスクリプトやファイルが設置されている

Webサーバー上に作成した覚えのないPHPファイルやスクリプト、難読化されたコードなどが存在する場合、攻撃者によって不正なプログラムを設置された可能性があります。

不正ファイルは、再侵入のためのバックドアとして利用されたり、外部から指示を受けて別の処理を実行したりすることがあります。内容が分からないファイルを見つけても、すぐに削除するのではなく、作成日時や更新日時などを含めて保全することが大切です。

表示崩れやログイン障害だけでは、ホームページが本当に乗っ取られたのか判断できないケースもあります。一方、複数の異常が同時に発生している場合は、不正アクセス後の操作が行われている可能性も考える必要があります。

原因が分からない段階でファイルを削除したり、サーバー全体を初期化したりすると、痕跡を失う恐れがあります。発見時の状態を残し、アクセスログやファイルの変更履歴を確認できる状態にしておくことが重要です。

ホームページを乗っ取られたときに今すぐ行うこと

ホームページの乗っ取りが疑われる場合は、単に表示を正常な状態へ戻すのではなく、「被害拡大を止める」「発見時の状態を記録する」「調査に必要なデータを残す」という順序を意識してください。復旧前の記録が侵入経路や情報漏えいの有無を確認する手がかりになります。

被害拡大を防ぐためホームページの公開を一時停止する

不正なページやマルウェア配布、不審な転送が確認されている場合、そのまま公開を続けると訪問者へ被害が広がる可能性があります。業務への影響を確認しながら、必要に応じてメンテナンス画面への切り替えなどを検討してください。

ただし、原因調査を行う場合は、公開停止と同時にサーバー内のファイルやログを大量に変更しないよう注意が必要です。停止前後で何を変更したのかも記録しておくと、その後の確認がしやすくなります。

公開停止時に確認する流れ
  1. 不正ページや転送など、現在発生している被害を確認します。
  2. 利用者への影響を考慮し、ホームページの一時停止方法を判断します。
  3. 停止した時刻と実施した変更内容を記録します。

発見時刻と画面の状態を記録する

乗っ取りを発見した直後の状態は、後から原因を調べる際の重要な手がかりになります。異常が表示されているURL、発見日時、画面内容、発見者などを記録してください。

不正なページやリダイレクトが確認できる場合は、画面のスクリーンショットも残します。利用者や取引先から連絡を受けた場合は、いつ、どのURLへアクセスし、どのような表示になったのかも確認すると状況整理に役立ちます。

発見時に残しておきたい情報
  1. 異常を発見した日時と発見者を記録します。
  2. 対象URLと画面表示をスクリーンショットで残します。
  3. 発見前後に行った更新や設定変更も時系列で整理します。

アクセスログを削除せず保存する

WebサーバーやCMSのアクセスログには、不審な接続元や管理画面へのアクセス、攻撃が行われた時間帯などが記録されていることがあります。侵入経路を確認するうえで重要な資料になるため、削除せず保存してください。

ログは保存期間を過ぎると自動的にローテーションされ、古い記録から失われる場合があります。Webサーバーだけでなく、WAF、CDN、管理画面、FTPやSSHなど、利用している環境に関連するログがあれば、それぞれ確認できる状態にしておくことが重要です。

アクセスログを保全するときの流れ
  1. WebサーバーやCMSなど、保存されているログの種類を確認します。
  2. 発見時刻より前の期間を含めてログを退避します。
  3. 取得日時や対象システムを記録し、元のログを不用意に編集しないよう管理します。

Webサーバー上の不審なファイルを削除する前に保全する

不審なPHPファイルやスクリプトを発見すると、すぐに削除したくなるかもしれません。しかし、不正ファイルそのものが侵入方法や攻撃者の操作を調べる証拠になる場合があります。

ファイル名だけでなく、作成日時、更新日時、配置場所、内容なども調査材料になります。そのため、原因を確認する必要がある場合は、削除前に元の状態を残すことが重要です。

不審なファイルを扱うときの流れ
  1. ファイルの保存場所と発見日時を記録します。
  2. 削除前のファイルと関連情報を安全な場所へ保全します。
  3. 侵入原因や影響範囲を確認したうえで除去方法を判断します。

管理者アカウントのパスワードを安全な端末から変更する

管理者アカウントが侵害されている可能性がある場合は、認証情報の見直しが必要です。ただし、ホームページを管理していたパソコン自体がマルウェアに感染していると、新しいパスワードを入力しても再び盗まれる可能性があります。

そのため、認証情報を変更する場合は、信頼できる端末を利用してください。CMSだけでなく、サーバー管理、FTPやSSH、ホスティングサービスなど、関連する認証情報についても影響を確認する必要があります。

管理者アカウントを見直す流れ
  1. 信頼できる管理端末を用意します。
  2. 管理者アカウントと関連サービスの認証情報を確認します。
  3. 不要な管理者や不明な権限が残っていないか確認します。

ホームページを管理していたパソコンにマルウェアがないか確認する

ホームページへの侵入原因は、Webサーバー側の脆弱性だけとは限りません。ホームページを更新していたパソコンからFTPや管理画面の認証情報を盗まれ、それを使って侵入される場合もあります。

サーバーだけを復旧しても管理端末に問題が残っていれば、再び認証情報を盗まれる可能性があります。そのため、ホームページを管理していた端末についても、セキュリティ製品の検知状況や不審なプログラムの有無などを確認してください。

管理端末を確認する流れ
  1. ホームページの管理に使った端末を洗い出します。
  2. セキュリティ製品の検知履歴や不審な挙動を確認します。
  3. 問題が疑われる端末から管理画面へ再ログインしないよう注意します。

ホームページ乗っ取りの侵入経路を調べる場合は不正アクセス調査を検討する

公開停止やログの保存まで行っても、「どこから侵入されたのか」「顧客情報を見られたのか」「不正ファイルがほかにも残っていないか」まで自社だけで判断することが難しい場合があります。

ホームページの侵害状況を正確に確かめるには、Webサーバーや管理端末、アクセスログなどの記録を安全に保ったうえで客観的に調べる必要があります。その手法として有効なのがフォレンジック調査です。フォレンジック調査では、複数の記録を時系列で解析し、侵入経路や攻撃者の操作、影響範囲を調べることができます。

自己判断で復旧や削除を繰り返すと、証拠が消える恐れがあります。侵入経路や情報流出範囲を特定する必要がある場合は、記録が残っている段階で専門会社による不正アクセス調査を検討してください。

ホームページが乗っ取られた原因を特定して再発を防ぐ

ホームページを元の表示へ戻しても、侵入に使われた脆弱性や盗まれた認証情報が残っていれば、同じ経路から再び侵入される可能性があります。安全に復旧するには、改ざんされた箇所だけではなく「なぜ侵入できたのか」まで確認することが重要です。

CMSの脆弱性が悪用されていないか確認する

WordPressなどのCMS本体に既知の脆弱性が残っていると、管理画面へ正規にログインしなくても攻撃される場合があります。利用しているCMSのバージョンや更新状況を確認し、侵害が発生した時点で既知の脆弱性が存在していなかったか確認してください。

アップデートを行う場合も、侵害前の状態やログを残さず更新すると原因確認が難しくなることがあります。被害調査が必要な場合は、保全と原因確認を行ってから恒久対策へ進めることが重要です。

プラグインの脆弱性が悪用されていないか確認する

CMS本体が最新でも、古いプラグインやテーマなどの脆弱性から侵入される場合があります。特に利用していないプラグインを残していたり、長期間アップデートされていない拡張機能を使っていたりする場合は注意が必要です。

現在有効なプラグインだけではなく、サーバー上に残っている不要なプラグインやテーマも含めて確認します。侵害原因となったものを特定せず一括更新だけを行うと、本当の侵入経路を判断できなくなることがあります。

管理アカウントの認証情報が盗まれていないか確認する

CMSやFTP、サーバー管理画面のIDとパスワードが第三者に知られると、脆弱性を悪用しなくても正規利用者のようにログインできます。

ログイン履歴から不審なIPアドレスや時間帯がないか確認するとともに、管理端末のマルウェア感染やパスワードの使い回しなど、認証情報が漏れた経路も確認する必要があります。

再発防止では、パスワードの変更だけに頼らず、利用可能であれば多要素認証を設定し、不要な管理者権限を減らすことも有効です。

原因を除去してから安全なバックアップで復旧する

バックアップがあれば改ざん前のホームページへ戻せる場合がありますが、復元するだけでは十分とは限りません。侵入に使われた脆弱性や認証情報、不正な管理者アカウントが残った状態では、復旧後に再侵入される可能性があります。

復旧に使用するバックアップについても、侵害前の安全な時点のものか確認してください。侵害後に作成されたバックアップには、不正ファイルが含まれている可能性があります。

侵入原因を確認し、脆弱性の修正や認証情報の見直しを行ったうえで、安全性を確認できるバックアップから復旧することが重要です。

侵入経路や情報流出範囲が分からない場合は専門調査を検討する

ホームページの表示を確認するだけでは、攻撃者がどのファイルへアクセスしたのか、データベースから顧客情報を取得したのか、ほかのサーバーへ侵入が広がっていないかまで判断できない場合があります。

侵入の事実や被害範囲を客観的に確認するには、Webサーバー、CMS、管理端末、ネットワークなどに残る記録を組み合わせて解析する必要があります。フォレンジック調査では、証拠となるデータを保全したうえで、侵入経路、攻撃時刻、操作内容、情報漏えいの可能性などを調べます。調査では「原因特定」「被害範囲の把握」「証拠保全」が主な目的になります。

顧客情報へのアクセスが疑われる場合や、改ざんを修復しても再発する場合、侵入経路が分からない場合は、復旧を繰り返す前に専門調査を検討すると事実関係を整理しやすくなります。

犯罪被害が疑われる場合は公的機関への相談を検討する

ホームページへの不正侵入や改ざんは、状況によって犯罪に該当する可能性があります。被害の内容や影響が大きい場合は、警察のサイバー犯罪相談窓口などへの相談も検討してください。

技術的なインシデントへの対応や情報共有については、JPCERT/CCなどの専門機関が提供する情報も参考になります。公的機関へ状況を説明する場合にも、発見日時、被害内容、アクセスログ、実施した対応などを整理しておくと説明しやすくなります。

なお、フォレンジック調査会社が直接「攻撃者を捕まえる」「漏えいしたデータを外部から削除する」といった対応を行うものではありません。専門調査では、侵入経路や被害範囲、操作の痕跡などを客観的に確認し、警察への相談や社内外への説明に必要な事実を整理できます。調査と犯人特定・データ削除などの作業は区別して考える必要があります。

ホームページ乗っ取りの侵入経路や被害範囲を詳しく調べるなら専門会社に相談する

ホームページが乗っ取られた場合、改ざんされた画面を元に戻すだけでは、侵入経路や攻撃者が行った操作まで確認できないことがあります。特に、不審な管理者アカウントやバックドアが残っている場合は、表面的には復旧していても再侵入される可能性があります。

ホームページやサーバーに残るアクセスログ、ファイルの更新履歴、管理端末などを横断的に調べることで、不正アクセスが始まった時期や侵入経路、改ざん範囲、情報漏えいの可能性を整理できます。専門会社へ依頼する場合は、復旧だけではなく、証拠保全からログ解析、被害範囲の特定まで対応できるか確認するとよいでしょう。

調査が必要な状態で時間が経過するとログが更新され、証拠が失われる恐れがあります。顧客情報へのアクセスが疑われる場合や、侵入原因が分からない場合は、ログや不審なファイルを残した状態で専門家へ状況を共有することが重要です。

おすすめのフォレンジック調査会社

DDF

公式サイトデジタルデータフォレンジック

編集部が厳選したおすすめのフォレンジック調査会社は、デジタルデータフォレンジックです。

デジタルデータフォレンジックは、累計4万7千件以上の豊富な相談実績を持ち、全国各地の警察・捜査機関からの相談実績も409件以上ある国内有数のフォレンジック調査サービスです。

24時間365日の相談窓口があり、緊急時でも安心です。相談から見積りまで無料で対応してくれるので、フォレンジック調査の依頼が初めてという方もまずは気軽に相談してみることをおすすめします。

まとめ

ホームページを乗っ取られた可能性がある場合は、改ざんされたページをすぐに元へ戻すことだけを優先しないようにしてください。管理画面へログインできない、知らない管理者が追加されている、不審なページへ転送される、不正ファイルが設置されているといった症状は、第三者がホームページへ侵入している可能性を判断する手がかりになります。

被害が疑われる場合は、ホームページの公開停止を検討しながら、発見時の画面、アクセスログ、Webサーバー上のファイルなどを残すことが重要です。不審なファイルやログを先に削除すると、侵入経路や攻撃者の操作を確認するための記録まで失う可能性があります。

復旧する際は、CMSやプラグインの脆弱性、管理アカウントの認証情報漏えいなど、侵入原因を確認してから安全なバックアップを利用してください。改ざん箇所だけを戻して侵入原因を残したままにすると、再侵入される可能性があります。

侵入経路が分からない、顧客情報へアクセスされた可能性がある、復旧後も改ざんが繰り返されるといった場合は、自社で確認できる範囲を超えている可能性があります。関連する記録を残したうえで不正アクセス調査を行い、侵入経路と被害範囲を事実ベースで確認することが再発防止につながります。

  • 中小企業の情報瀬キィリティ相談窓口[30分無料]
  • 情報処理安全確保支援士(登録セキスペ)募集
  • サイバー保険比較
  • 【企業専用】セキュリティ対策無料相談