医療機関を狙う高度なSEOポイズニングとWebインフラ攻撃 — Medi Face がデジタルフォレンジック結果を公開


はじめに

医療情報サービスを展開する株式会社Medi Face(医療法人鳳應会グループ)は、2026年8月12日 19時33分27秒(JST)に、グループのWebインフラを狙った高度なサイバー攻撃を検知したと発表しました。今回の攻撃は、Google Search Console(GSC)の権限奪取、Cloudflare Pages を利用したブランド詐称、APIベースの地理的クローキングを組み合わせた、医療機関向けの高度なSEOポイズニング攻撃です。検索結果の信頼を悪用して違法サイトや詐欺サイトへの誘導を狙うものとして、情シス担当者にとって重要な警鐘です。


1. 何が起きたか

Medi Face は、2026年8月12日 19:33:27(JST)に、グループのWebインフラに対する「高度な組織的サイバー攻撃」を検知したと公表しました。発表では、ただの不正アクセスではなく、長期的に計画された標的型の攻撃であり、検索エンジン最適化やブランドの信頼性を悪用する手口が特徴だとされています。

今回の事例で注目されるのは、医療機関のサイトそのものが攻撃者にとっての「偽装の足場」になっていた点です。Medi Face は、Cloudflare Pages を用いた偽サイトの構築、Google Search Console の権限奪取、APIベースの地理的クローキングなど、複数の要素を組み合わせて、特定の地域や端末からのみ違法なサイトに誘導する仕組みを確認しました。

項目 内容
検知時刻 2026年8月12日 19:33:27(JST)
対象 グループWebインフラ
主要手口 GSC権限奪取、ブランド詐称、SEOポイズニング
攻撃の狙い 医療情報の信頼性を悪用した誘導と業務妨害
現時点の状況 証拠保全と法的措置準備を進行

2. 攻撃の全体像

Medi Face の公開情報によると、今回の攻撃は1つの単純な脆弱性の悪用ではなく、多段階のキルチェーンで構成されていました。主な特徴は以下の通りです。

1. Google Search Console の権限奪取

攻撃者は、サイトの運用に必要なGoogle Search Consoleの権限を奪取し、検索エンジン上での表示やインデックス管理を悪用しました。これにより、サイトのドメイン権威や検索結果の表示を利用して、本来の医療サイトに近い外観の偽ページを検索結果に紐付けることが可能になりました。

2. Cloudflare Pages を利用したブランド詐称

偽サイトや見せかけのページは、Cloudflare Pages を使って作成されました。これは、企業のブランドやドメインの信頼感を利用して、ユーザーに「公式サイトのように見える」ページを見せる目的で使われたと見られています。

3. 三重APIジオクローキング

攻撃者は、地理的条件や端末条件に応じて表示内容を切り替えるクローキング技術を導入していたと報告されています。たとえば、インドネシアのモバイル端末からは違法ギャンブルサイトへ誘導し、日本のIPやセキュリティ研究者の端末には無害な表示を返すといった、高度な条件分岐が確認されました。

医療分野は「YMYL(Your Money or Your Life)」と呼ばれる分野であり、検索結果に対する信頼が非常に高いです。そこへ偽サイトやブランド詐称を仕込まれると、ユーザーの判断が揺らぎやすくなります。


3. なぜ医療機関が狙われたのか

Medi Face は、今回の攻撃が「医療機関の社会的信頼」を標的としていると説明しています。医療系のサイトは、検索結果に対する信頼が高く、ユーザーが入力したキーワードや検索結果に過度に依存しがちな傾向があります。

特に医療分野では、以下のような理由から攻撃の価値が高いと考えられます。

  • 病院やクリニックのサイトが「権威ある情報源」と見なされやすい
  • 医療情報はユーザーの心理的な不安を利用しやすい
  • 医療系サイトでは、検索結果の偽装が短時間で大きな被害につながる
  • 違法サイトへの誘導や詐欺行為が、患者や家族の注意を引きやすい

つまり、医療機関のウェブサイトは「情報を提供する手段」だけでなく、信頼そのものを攻撃者が狙うターゲットになっていたのです。


4. 対応状況と法的措置

Medi Face は、攻撃の発覚後にすぐにデジタルフォレンジック解析と証拠保全を実施しました。公開情報では、以下のような対応が進められていました。

証拠保全の完了

  • バックドアファイル削除による証跡隠滅の可能性を調査
  • ログ、ファイルシステムメタデータ、タイムスタンプ、サーバーログの分析
  • 223,701行に及ぶアクセスログの確認と保全
  • 攻撃経路や犯行手口の特定に向けた調査

侵入経路の特定

公開情報では、攻撃者の接続元IPを東京都内の地点と推定しており、現在は刑事告訴を含む法的措置の準備が進められているとされています。

攻撃者が使ったとみられる手口

  • Cloudflare Pages を使ったブランド詐称
  • Google Search Console 権限の不正取得
  • API連携を利用した地域・端末ごとの表示切り替え
  • 違法なサイト誘導を目的としたSEOポイズニング

今回の事例は、単なるWebサイトの脆弱性対応ではなく、検索結果とブランドの信用を含めた「導線の防御」が必要だと再認識させるものです。


5. 情シス担当者が今すぐ確認すべきポイント

医療機関や公共機関、情報サービスを運営する組織にとって、この事例は非常に示唆的です。特に情シス担当者は以下を早急に確認するべきです。

1. Google Search Console の権限管理を再点検する

  • 管理者権限の付与履歴を確認する
  • 期限切れのアクセスが残っていないか確認する
  • 2段階認証や強固な認証方式を有効化する

2. Cloudflare Pages や静的サイトジェネレータの設定を見直す

  • 予期しないドメイン・サブドメインでの公開がないか確認する
  • サイトのブランド名を模した独自ドメインやサブドメインを監視する
  • 監査ログを定期的に確認する

3. 地理条件や端末条件でアクセス先を切り替える仕組みを慎重に扱う

  • API経由のアクセス制御や地理的制御がある場合、意図しないリダイレクトがないか確認する
  • 不審なスクリプトやクローキングログを検知する仕組みを導入する

4. 検索結果への妥当性監視を行う

  • 著名な医療・行政ドメイン名に似たページが検索結果に出ていないか確認する
  • 誤った検索結果や偽ページを定期的に監視する
  • 直ちにユーザーに案内できる停止・遮断手順を作成しておく

5. サイト運用とセキュリティ監査を切り分けて考える

今回の攻撃は、サイトの脆弱性よりも「権限の乗っ取り」と「検索結果の信頼を利用した誘導」が主役でした。単なるWebアプリケーションの脆弱性対策だけでは十分ではなく、ドメイン管理・アクセス権限・検索順位・リダイレクトの監査をセットで行う必要があります。


6. まとめ

Medi Face の事例は、医療機関のWebサイトが「情報発信の基盤」だけでなく、検索結果とブランドの権威を悪用された攻撃対象になりうることを明確に示しました。これまでの脆弱性対策や不正アクセス対策が有効であっても、Google Search Console の権限管理やサイトのドメイン信頼を悪用する攻撃に対しては、従来の防御策だけでは十分ではありません。

特に医療分野では、検索結果に対する信頼と患者の心理的な不安が結びつくため、偽サイトや悪質な誘導が短期間で大きな影響を生む可能性があります。今後は、認証情報の厳格な管理、ログ監視、クローキングの有無確認、検索結果の定期監査を含む、“見えない攻撃面”への対策が重要になります。

本件のような「見えない脅威」は、通常のセキュリティレビューでは見落とされやすく、医療機関の信頼や患者情報を危険にさらします。YJK では、Webインフラの権限管理、ドメイン監査、検索妥当性の確認、インシデント対応まで一貫して支援します。まずはアクセス権限の棚卸しとログ監視の見直しからご相談ください。


7. 出典

ニュース一覧に戻る