目次
PR
攻撃の全体像と技術的特異性
本攻撃は、単なる金銭目的のランサムウェアやランダムな脆弱性スキャンとは異なり、医療機関の社会的信用と検索インフラの資産価値を標的とした約4ヶ月間に及ぶ中長期計画に基づく構造的な攻撃であるとしています。主な技術的特徴として、以下の要素が挙げられています。- 三重API地理的クローキング:インドネシアのモバイル端末からのアクセスのみ違法ギャンブルサイトへ誘導し、日本のIPやPC端末からのアクセスは無害なループへ転送する判定機構が実装されていました。
- ブランド詐称とAMPの悪用:Cloudflare Pagesを利用してブランド名を冠した偽ページを作成し、Google公式のAMPフォーマットを使用して検索エンジンからの信頼性を偽装していました。
- Telegramを用いたC2:実行犯グループはTelegramのプライベートチャンネルを利用し、暗号化された環境下で協調攻撃を展開していました。
本レポート公開の意義
医療分野のウェブサイトは、Googleが最高水準の信頼性を要求するYMYL分野に該当します。攻撃者はその高いドメイン権威を意図的に悪用し、患者が医療情報を検索した際に違法賭博サイトへ誘導されるよう仕向けていました。同社では、医療業界および社会全体における連鎖的な被害を未然に防ぎ、脅威インテリジェンスの共有と医療業界全体のセキュリティ水準向上を図るため、本解析レポートを一般公開するとしています。証拠保全の完了と首謀者特定の進捗
発表によると、今回のサイバー攻撃に対する対応として、以下の3点が明らかにされています。- デジタルフォレンジック完了:ファイル削除による証拠隠滅を無効化し、削除ファイルのキャッシュ断片や223,701行に及ぶサーバーアクセスログの解析を完了しています。
- 首謀者接続元IPを国内で特定:決済関連IPアドレスなどの解析により、実質的な主導者の接続元IPアドレスが東京都内から検出されています。
- 刑事訴訟および国際捜査共助の準備:不正アクセス禁止法や電子計算機損壊等業務妨害罪等の適用を視野に入れた刑事訴訟の提起を検討しています。また、インドネシア側の実行犯グループに対する国際捜査共助の申請も準備を進めています。
攻撃の全体像と技術的特異性
本攻撃は、単なる金銭目的のランサムウェアやランダムな脆弱性スキャンとは異なり、医療機関の社会的信用と検索インフラの資産価値を標的とした約4ヶ月間に及ぶ中長期計画に基づく構造的な攻撃であるとしています。主な技術的特徴として、以下の要素が挙げられています。- 三重API地理的クローキング:インドネシアのモバイル端末からのアクセスのみ違法ギャンブルサイトへ誘導し、日本のIPやPC端末からのアクセスは無害なループへ転送する判定機構が実装されていました。
- ブランド詐称とAMPの悪用:Cloudflare Pagesを利用してブランド名を冠した偽ページを作成し、Google公式のAMPフォーマットを使用して検索エンジンからの信頼性を偽装していました。
- Telegramを用いたC2:実行犯グループはTelegramのプライベートチャンネルを利用し、暗号化された環境下で協調攻撃を展開していました。
本レポート公開の意義
医療分野のウェブサイトは、Googleが最高水準の信頼性を要求するYMYL分野に該当します。攻撃者はその高いドメイン権威を意図的に悪用し、患者が医療情報を検索した際に違法賭博サイトへ誘導されるよう仕向けていました。同社では、医療業界および社会全体における連鎖的な被害を未然に防ぎ、脅威インテリジェンスの共有と医療業界全体のセキュリティ水準向上を図るため、本解析レポートを一般公開するとしています。 医療情報サービスを展開する医療法人鳳應会グループの株式会社Medi Faceは、2026年8月12日19時33分より断続的に続いている当社グループのWebインフラを狙った組織的サイバー攻撃に対し、迅速型デジタルフォレンジック解析および全証拠の保全を完了したと発表しました。攻撃の主導者と思われる人物の接続元IPを東京都内で特定しており、刑事告訴を含む厳格な法的措置への移行準備を進めています。証拠保全の完了と首謀者特定の進捗
発表によると、今回のサイバー攻撃に対する対応として、以下の3点が明らかにされています。- デジタルフォレンジック完了:ファイル削除による証拠隠滅を無効化し、削除ファイルのキャッシュ断片や223,701行に及ぶサーバーアクセスログの解析を完了しています。
- 首謀者接続元IPを国内で特定:決済関連IPアドレスなどの解析により、実質的な主導者の接続元IPアドレスが東京都内から検出されています。
- 刑事訴訟および国際捜査共助の準備:不正アクセス禁止法や電子計算機損壊等業務妨害罪等の適用を視野に入れた刑事訴訟の提起を検討しています。また、インドネシア側の実行犯グループに対する国際捜査共助の申請も準備を進めています。
攻撃の全体像と技術的特異性
本攻撃は、単なる金銭目的のランサムウェアやランダムな脆弱性スキャンとは異なり、医療機関の社会的信用と検索インフラの資産価値を標的とした約4ヶ月間に及ぶ中長期計画に基づく構造的な攻撃であるとしています。主な技術的特徴として、以下の要素が挙げられています。- 三重API地理的クローキング:インドネシアのモバイル端末からのアクセスのみ違法ギャンブルサイトへ誘導し、日本のIPやPC端末からのアクセスは無害なループへ転送する判定機構が実装されていました。
- ブランド詐称とAMPの悪用:Cloudflare Pagesを利用してブランド名を冠した偽ページを作成し、Google公式のAMPフォーマットを使用して検索エンジンからの信頼性を偽装していました。
- Telegramを用いたC2:実行犯グループはTelegramのプライベートチャンネルを利用し、暗号化された環境下で協調攻撃を展開していました。
本レポート公開の意義
医療分野のウェブサイトは、Googleが最高水準の信頼性を要求するYMYL分野に該当します。攻撃者はその高いドメイン権威を意図的に悪用し、患者が医療情報を検索した際に違法賭博サイトへ誘導されるよう仕向けていました。同社では、医療業界および社会全体における連鎖的な被害を未然に防ぎ、脅威インテリジェンスの共有と医療業界全体のセキュリティ水準向上を図るため、本解析レポートを一般公開するとしています。PR
最後までお読みいただきありがとうございました!
- 本記事の評価は当サイト独自のものです。
- 特段の表示が無い限り、商品の価格や情報などは記事執筆時点での情報です。
- この情報が誤っていても当サイトでは一切の責任を負いかねますのでご了承ください。
- 当サイトに記載された商品・サービス名は各社の商標です。
- 本記事で使用している画像は、メディアユーザーとしてPR TIMESより提供されたプレスリリース素材を利用しています。

