結論から言うと、ホームページの改ざんで最初にやることは①Search Console の「セキュリティの問題」を開く ②サイトをいったん止めて隔離する ③侵入口を塞いでから中身を戻すの3つです。順番を入れ替えて「バックアップから戻す」を先にやると、侵入口が残ったまま数日で同じ状態に戻ります。JPCERT/CC に2026年4〜6月に報告された Web サイト改ざんは181件で、前四半期の90件から101%増えました。この記事では、公式ドキュメントの原文に当たったうえで、確認の手順・復旧5ステップ・個人情報が絡むときの報告期限までを、社内に技術者がいない会社の目線でまとめます。
自分のブラウザで見ると正常でも、改ざんされていることがある
改ざんというと、トップページが真っ黒になって犯行声明が出る、といった絵を想像しがちです。実際にはその逆で、管理者が普通に見ている限り何も変わらない改ざんのほうが多く報告されています。JPCERT/CC は Web サイト改ざんを「攻撃者もしくはマルウェアによって、Web サイトのコンテンツが書き換えられた(管理者が意図したものではないスクリプトの埋め込みを含む)サイト」と定義しています。見た目ではなく、埋め込まれたかどうかが基準です。
同センターの2026年4〜6月期の報告には、次の2つの実例が挙がっています。どちらも「自社で見ている分には気づけない」型です。
- 事例1(SEOポイズニング):国内の複数の正規サイトが改ざんされ、検索エンジンのユーザーエージェント(Googlebot)でアクセスしたときだけ海外オンラインカジノのコンテンツが表示される状態になっていた。カジノ側を検索上位に出すことが目的。
- 事例2(偽ログインページ):正規サイトに不審なログインページが設置され、インターネットバンキングの認証情報を盗む誘導先に使われていた。あわせて遠隔操作ツールも置かれていた。
事例1のように、相手(人間か、検索エンジンか)によって見せる内容を変える手口をクローキングと呼びます。社長が自分のスマホでサイトを開いても正常、社員が見ても正常、それでも検索結果には身に覚えのない日本語が並ぶ——という通報のされ方をします。つまり「見た目が変わっていない=安全」ではありません。
Google は、ハッキングされたコンテンツを次の4種類に分けています。どれに当たるかで、復旧のときに探す場所が変わります。
種類 | 何をされるか | どこを見るか |
|---|---|---|
コード インジェクション | 既存ページに悪意のある JavaScript や iframe を直接挿入される | テーマのヘッダー・フッター、共通テンプレート |
ページ インジェクション | スパムや悪意のある内容の新しいページを勝手に追加される | 身に覚えのないURL(Search Console のクロールエラー) |
コンテンツ インジェクション | 隠しリンク・隠しテキストの追加、クローキング | 既存ページのHTML、site: 検索の結果 |
リダイレクト | 有害なページへ飛ばすコードを仕込まれる | .htaccess、共通JS、スマホからの表示 |
改ざんを確認する4つの手順
ここは技術者でなくてもできます。順番どおりに進めてください。①と②で出なければ、少なくとも Google から見て異常は出ていない、という状態までは確認できます。
① Search Console の「セキュリティの問題」を開く
Google は、サイトがハッキングされているか不明なときはまず Search Console にサイトを登録することを最初の手順として案内しています。登録済みなら「セキュリティの問題」を開き、Google がハッキングを検出した URL の例を確認します。マルウェアが見つかっている場合、このレポートでは「マルウェア」(利用者の操作なしに動くもの)と「有害なダウンロード」(利用者がダウンロード操作をするもの)が区別して表示されます。
重要なのは、ここで出た URL を自分で開いても何も見つからないことがある点です。Google はその場合「クローキングと呼ばれる手法を使用している可能性があります」と明記しています。見つからないから誤検知だ、と決めつけないでください。
② 「site:自社ドメイン」で検索し、Googleから見たサイトを見る
クローキングを疑うときの確認方法として、Google は検索窓に「site:(自社サイトのURL)」と入力することをすすめています。ここに身に覚えのないページ、英語や中国語のタイトル、ブランド名・医薬品名・ギャンブル系の単語が並んでいたら、ページ インジェクションかコンテンツ インジェクションです。
実務でよく見るのは、トップから何もリンクされていないのに検索結果にだけ大量に出てくるディレクトリです。サイト内リンクをたどっても永遠に見つからないので、この検索をしない限り気づけません。
③ URL 検査ツールで「Googleが受け取ったHTML」を見る
Google は確認手段として URL 検査ツールも挙げています。Search Console の URL 検査で該当ページを調べ、取得した HTML の中に自分が書いた覚えのない script タグや外部ドメインへのリンクが混じっていないかを見ます。ブラウザで「ページのソースを表示」した結果と食い違えば、相手によって出し分けられている証拠になります。
④ サーバーのファイルを更新日時の新しい順に並べる
ここだけはサーバーの管理画面(FTP・ファイルマネージャー)が要ります。公開ディレクトリのファイルを更新日時の新しい順に並べ替えてください。自分が最後に更新した日より後に、触った覚えのないファイルが書き換わっていれば、その日時が侵入の目安になります。WordPress なら、テーマの functions.php、ルートの index.php、.htaccess、wp-content/uploads 配下の .php ファイルが定番の置き場所です。
この一覧は、あとで制作会社やサーバー会社に連絡するときにそのまま証拠として渡せます。スクリーンショットを撮っておいてください。
改ざんは、作った会社と今の保守担当が違う/そもそも保守を誰も見ていない、という体制のサイトで起きやすいものです。Mihata でもホームページ制作とあわせて更新・保守を承っており、こうした一次対応もお手伝いしています。記事の途中で恐縮ですが、いま頼れる先がないという場合はご覧いただけたら嬉しいです。
改ざんされていたときの復旧5ステップ
Google が公開している修復ガイドは、サポート体制をつくる → サイトを隔離する → Search Console を使う → 被害の程度を確認する → 脆弱性を特定する → 修正する → 審査を申請する、という順で組まれています。中小企業の現場向けに5段階へまとめ直したのが以下です。順番を守ることが一番効きます。
① まずサイトを止める(隔離する)
復旧の前に止めます。理由は2つで、訪問者への被害を止めることと、攻撃者が復旧作業と並行して入り直すのを防ぐことです。止め方は、サーバー側で公開を停止するか、メンテナンス表示(HTTP 503)に切り替えるのが基本です。ドメインごと消したり、サイトを完全に削除したりはしないでください。検索順位もメールも巻き添えになります。
あわせて、管理画面・FTP・サーバーのパスワードをすべて変更し、使っていない管理者アカウントを削除します。パスワードを変えずに中身だけ直すと、当日中に元に戻されます。メンテナンス表示から戻らなくなったときの切り分けはホームページのメンテナンス中表示が戻らないときの原因にまとめています。
② 被害の範囲を確認する
「ページが汚された」だけなのか、「預かっているデータが見られた」のかで、この先の義務がまったく変わります。確認する順番は、(1) 問い合わせフォームの送信データ・会員情報・注文履歴が保存されている場所、(2) データベースへのアクセスログ、(3) メールの転送設定が勝手に追加されていないか、の3点です。
個人情報に手が届いた可能性が少しでもあれば、次の「報告の期限」の章を先に読んでください。断定できなくても「おそれ」の段階で報告対象になります。
③ 侵入口を特定する
Google はスパマーがよく使う侵入口として次の6つを挙げています。中小企業のサイトでは、上から3つでほぼ説明がつきます。
- パスワードの不正使用:ありがちなパスワードや総当たりでの推測。
- セキュリティアップデートの未適用:古いバージョンに残った脆弱性を突かれる。
- 安全でないテーマとプラグイン:更新の止まったもの、配布元が怪しい無料版。
- ソーシャルエンジニアリング:フィッシングなどで人からパスワードを引き出す。
- セキュリティポリシーの欠点:弱いパスワードの放置、必要のない人への管理者権限、HTTP のままの通信。
- データ漏洩:エラーメッセージからの設定情報の露出、公開設定を誤ったファイルが検索されてしまう。
④で特定したファイルの更新日時と、サーバーのアクセスログ(同じ時刻に不自然な POST がないか)を突き合わせると、当たりがつきます。ここを飛ばすと、次のステップが無意味になります。
④ 侵入口を塞いでから中身を戻す
順番が逆になりがちな工程です。バックアップから戻すだけでは直りません。バックアップそのものが改ざん後の状態かもしれませんし、侵入口(古いプラグイン、弱いパスワード)は戻したところで復活するからです。
実務の手順は、(1) 本体・テーマ・プラグインを最新版にする、(2) 使っていないプラグインとテーマは無効化ではなく削除する、(3) 改ざん前の日付のバックアップへ戻す、(4) 戻した直後にもう一度ファイル一覧を更新日時順で見て、不審なファイルが再生成されていないか確認する、の4つです。(4) で再生成されるなら、まだ侵入口が残っています。
⑤ 再審査(審査)をリクエストする
Google 側の警告表示は、直しただけでは消えません。Google は、サイトがガイドラインに準拠していることを確認したうえで「セキュリティの問題」レポートから審査をリクエストしてくださいと案内しています。手動による対策が出ている場合は、そちらのレポートからも再審査リクエストを出します。
なお、審査に何日かかるかは公式には明示されていません。数日かかる前提で、その間の問い合わせ窓口(電話・メール)を用意しておくほうが現実的です。検索結果に改ざん時の説明文が残ってしまった場合の消し方は検索結果に古い情報が残るときの消し方と反映までの期間にまとめています。
個人情報が絡む可能性があるときは、報告に期限がある
個人情報保護委員会は、次の4類型に当たる漏えい等について報告を義務づけています。改ざん被害は3つ目(不正の目的をもって行われたおそれがある行為)に該当しうるため、件数が少なくても対象になり得ます。
- 要配慮個人情報が含まれる個人データの漏えい等(又はそのおそれ)
- 不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等
- 不正の目的をもって行われたおそれがある当該個人情報取扱事業者に対する行為による個人データの漏えい等
- 個人データに係る本人の数が1,000人を超える漏えい等(又はそのおそれ)
期限は速報が発覚日から3〜5日以内、確報が発覚日から30日以内、不正の目的によるものは60日以内です。原則として本人への通知も求められます。復旧作業で手一杯になる時期と完全に重なるので、発覚した日に「誰が報告を担当するか」だけ先に決めておくと事故になりません。
なお「まだ漏れたと確定していないから報告しない」は通りません。条文はいずれも「又はそのおそれ」を含んでいます。判断に迷う場合は、委員会の相談ダイヤルに確認するのが確実です。
再発させないために、中小企業が絞る6つ
IPA は「安全なウェブサイトの運用管理に向けての20ヶ条」(2005年公開・2019年3月最終更新)で、ウェブアプリケーション・ウェブサーバ・ネットワーク・その他の4分野20項目のチェックポイントを公開しています。20項目すべてを自社で回すのは現実的ではないので、社内に技術者がいない会社が優先して押さえる6つを抜き出しました。
やること | 頻度の目安 | 効く理由 |
|---|---|---|
本体・テーマ・プラグインを更新する | 月1回 | 侵入口の上位(未適用のアップデート・古いプラグイン)を直接つぶせる |
不要なアカウントを消す | 担当が変わるたび | 退職者・元制作会社のIDが残るのが典型的な穴 |
管理画面に二要素認証・IP制限をかける | 一度 | パスワード推測の被害を止められる |
Search Console に登録し、通知メールを受け取る人を決める | 一度 | 改ざんの一次通報がここに来る。宛先不明だと数か月気づけない |
バックアップを世代で持つ | 自動・週1以上 | 1世代だと「改ざん後のバックアップ」しか残らない |
通信を常時HTTPSにする | 一度 | HTTPの無制限使用はポリシー上の穴として挙げられている |
基本の考え方は中小企業が最低限やるホームページのセキュリティ対策に、証明書まわりで警告が出る場合は「保護されていない通信」と表示される原因と直し方にまとめています。
連絡先がわからないときの順番
改ざん対応でいちばん時間を食うのは、技術ではなく「誰に言えばいいのか」です。順番は①サーバー会社 → ②制作会社 → ③ドメインの登録事業者。サーバー会社は改ざん検知・ログの提供・緊急停止という即効性のある手段を持っており、契約者本人であれば必ず連絡がつくためです。
そもそもどこに契約があるか分からない場合は、ドメインとサーバーの管理会社がわからないときの調べ方で契約先を先に特定してください。制作会社と連絡が取れないケースは制作会社と連絡が取れないときにサイトとドメインを取り戻す手順が使えます。サイト自体が表示されない場合は改ざんではなく契約切れのこともあるので、ドメイン更新忘れでサイトが消えたときの復旧期限もあわせて確認すると切り分けが早く済みます。
まとめ:止めて、塞いで、それから戻す
改ざんは、見た目が変わらないまま進むことがあります。検索エンジンにだけ別のページを見せる改ざんが実際に報告されている以上、「うちは見た目が普通だから大丈夫」は確認になりません。Search Console の「セキュリティの問題」と「site:」検索を、月に一度だけでも見る習慣をつけてください。
そして、もし起きてしまったら順番です。止める→範囲を見る→侵入口を特定する→塞いでから戻す→審査を申請する。急いで中身だけ戻すのが、いちばん長引かせます。
現状の切り分けや、保守体制の立て直しでお困りでしたら、状況を伺ったうえで進め方だけでもお伝えします。
よくある質問
ホームページが改ざんされたか、自分で確認できますか?
できます。順番は、Search Console の「セキュリティの問題」を開く、検索窓に「site:自社サイトのURL」と入れて身に覚えのないページが出ていないか見る、URL検査ツールでGoogleが受け取ったHTMLを確認する、サーバーのファイルを更新日時の新しい順に並べて触った覚えのない変更がないか見る、の4つです。Googleは、検出されたURLを開いても何も見つからない場合はクローキングの可能性があると案内しています。
見た目が変わっていなければ改ざんされていませんか?
いいえ。JPCERT/CCが2026年4〜6月期に確認した事例では、国内の正規サイトが改ざんされ、検索エンジンのユーザーエージェント(Googlebot)でアクセスしたときだけ海外オンラインカジノのコンテンツが表示される状態になっていました。人が見たときは正常に見えるため、見た目での確認は根拠になりません。
バックアップから戻せば復旧できますか?
それだけでは戻りません。バックアップ自体が改ざん後の状態である可能性があり、侵入口(古いプラグイン、弱いパスワード、残ったままの管理者アカウント)はバックアップを戻しても残ります。パスワードの変更と本体・テーマ・プラグインの更新で侵入口を塞いでから戻し、戻した直後にもう一度ファイル一覧を更新日時順で確認してください。不審なファイルが再生成されるなら侵入口がまだ残っています。
改ざんで個人情報が漏れたかもしれないとき、報告の期限はいつですか?
個人情報保護委員会への報告は、速報が発覚日から3〜5日以内、確報が発覚日から30日以内で、不正の目的をもって行われたおそれがある行為による場合は60日以内です。報告対象の4類型はいずれも「又はそのおそれ」を含むため、漏えいが確定していなくても対象になり得ます。原則として本人への通知も求められます。
Googleの警告表示はどうすれば消えますか?
直しただけでは消えません。Googleは、サイトがガイドラインに準拠していることを確認したうえで「セキュリティの問題」レポートから審査をリクエストするよう案内しています。手動による対策が出ている場合は、そのレポートからも再審査リクエストを出します。審査に要する日数は公式には明示されていないため、数日かかる前提で問い合わせ窓口を用意しておくのが現実的です。