朝起きたらサイトが改ざんされていた——被害を最小限に抑える「最初の1時間」対応マニュアル

目次
【AIによる要約】
– 改ざんに気づいたら、まずはサイトの一時停止と証拠の保全。その後の駆除・復旧はプロに任せるのが結果的に短期・低コストにつながります。
– 「ログインできるか」「バックアップがあるか」「決済・個人情報を扱うサイトか」の3つで緊急度が決まります。
– 停止→スクリーンショットと状態記録→サーバー会社・ログイン情報の確認→専門業者への相談の順に進めます。
朝起きたら、サイトの見た目が変わっていた
「いつも通り朝のメールチェックをしようと自社サイトを開いたら、見たことのない海外のページが表示されていた」
Web担当者の方から、このような相談を受けることが実際にあります。決して特殊な話ではありません。IPA(情報処理推進機構)やJPCERTコーディネーションセンターの調査でも、Webサイトの改ざんは年間を通じて継続的に報告されている、もっとも身近なサイバー攻撃のひとつです。
特にWordPressのように世界中で使われているCMSは、脆弱性を突く攻撃が自動化・機械化されています。攻撃者は「この会社を狙っている」わけではなく、古いプラグインや弱いパスワードを持つサイトをプログラムで大量に探して、見つけた順に侵入しているだけです。つまり、「うちは小さいサイトだから大丈夫」という思い込みこそが、最大のリスクです。

なぜ「最初の1時間」が損害を決めるのか
改ざん被害で怖いのは、トップページが書き換えられたことそのものではありません。実際に会社を困らせるのは、その後に起きることです。
- フィッシングサイトへの「踏み台化」:改ざんされたページに偽のログインフォームや偽の通販ページが仕込まれ、貴社のサイトを訪れた人のクレジットカード情報が盗まれる
- ウイルス配布元としての利用:訪問者の端末にマルウェアを仕込まれる URL が隠され、貴社のドメインがセーフブラウジング(Google の危険サイト警告)に登録される
- SEOペナルティと信頼の失墜:検索結果に「このサイトは有害な可能性があります」と表示され、流入が一気に消える
- 個人情報の漏洩リスク:データベースまで侵害されていた場合、インシデント対応義務や報告義務の問題に発展する
つまり、被害が広がるかどうかは「感染した状態でどれだけ長くサイトを公開し続けたか」でほぼ決まります。早く止めるほど、損害は小さくなる。 これが最初の1時間が重要な理由です。
私たちカジヤは自社でもECサイトやWebサービスを運営しているため、サイトが落ちている時間がそのまま売上の機会損失になることを身をもって知っています。「止めるのは怖い」と迷っている時間こそが、損害を大きくしやすいのです。
改ざん時に「やってよいこと」——最初の1時間の対応手順

ステップ1:サイトを一時的に停止する(最優先)
迷ったら止めてください。判定に迷う必要はありません。
- WordPressの管理画面に入れるなら、「設定」→「表示設定」で「検索エンジンがサイトをインデックスしないようにする」にチェックを入れた上で、メンテナンス状態にする
- 管理画面に入れない場合は、サーバーのコントロールパネルからアクセス制限(ベーシック認証やIP制限)をかける
- どうにもできない場合は、サーバー会社のサポートに連絡して停止を相談する
「顧客に見られないように」と隠して動かし続けるのが、二次被害を生む典型的なパターンです。会議や上長への説明には「訪問者を守るために一時停止しています」とそのまま使えます。これは誠実な対応であり、ネガティブな話ではありません。
ステップ2:証拠を記録・保全する
停止の前後で構いませんので、以下を記録してください。
- 改ざんされた画面のスクリーンショット(表示された日時もわかる形で)
- いつから異常があったと思われるか(最後に正常だった日の記憶)
- 現在使えるアカウント(WordPressの管理者、サーバーのコントロールパネル、FTP/SFTP)の有無
「消したい、早く元に戻したい」という気持ちは当然ですが、この記録は後の復旧と原因調査に役立ちます。ログが消えると「何が漏れたのか」が検証できなくなり、結果として対応コストが上がります。
ステップ3:サーバー会社への連絡とログイン情報の確認
- サーバー会社に「不正アクセスを受けた可能性がある」と連絡する(多くのレンタルサーバーでは不正アクセスの相談窓口やFAQが用意されています)
- 自社で管理しているアカウント情報(WordPress・サーバー・ドメイン)の所在を確認する
-制作会社や保守業者に管理を委託している場合は、契約内容を確認した上ですぐに連絡する
ステップ4:根本的な駆除・復旧は専門業者へ
ここまでが「自社でやること」です。この先は専門家の領域です。
- 被害範囲の特定(ファイル改ざんだけで済んでいるか、DBまで到達したか)
- マルウェアの除去とクリーンなバックアップからの復元
- 侵入経路の特定と塞ぎ(脆弱性のあるプラグインの更新・削除、パスワードの全変更、WAFの導入など)
- 再発防止と監視体制の構築
やってはいけないこと

ネットの記事には「wp-config.php を編集してデバッグモードに」「FTPで怪しいファイルを削除」といった自力対処法が載っています。エンジニア向けの情報としては正しいのですが、非エンジニアの実行は高リスクです。
- 管理画面やファイルの自己判断での削除:正規のファイルとマルウェアの判別は専門知識が必要です。消してはいけないファイルを消すと、復旧できたはずのサイトを完全に壊すことになります
- 駆除後の再公開を急ぐこと:見えている部分だけ直して再公開すると、バックドア(裏口)が残っていて数日後に再び改ざんされるケースが非常に多いです
- パスワードだけ変えて済ませること:侵入経路(脆弱性)が塞がっていないと、パスワード変更は時間稼ぎにしかなりません
- 証拠の削除:ログやファイルを消すと、漏洩範囲の特定ができなくなり、後で説明責任を果たせなくなります
「自力でなんとかしよう」という前に、一度専門家に相談する。これが結果的に低コスト・短期での解決につながる形です。
事前にやっておくべき3つの対策
改ざんは「起きてから対応」より「起きないようにしておく」方が結果的に安上がりです。最低限、この3つを。
- 定期的なバックアップ(復元可能な状態の維持):サーバー側の自動バックアップに頼りきらず、「復元して動くバックアップ」を持っているかを確認する
- CMS・プラグインの計画的なアップデート:「動いているから触らない」がリスクを大きくします。アップデートには検証とバックアップがセットで必要です
- WAFの導入とアクセス制限:既知の攻撃パターンを自動で遮断するWAFは、低コストで効果の高い防御策です
まとめ:判断基準の再掲
- 気づいたら止める(迷う必要なし)
- 止めたら記録する(スクリーンショットと現状)
- そして相談する(駆除と復旧はプロの領域)
- 再発防止(バックアップ・アップデート・WAF)を仕組みにする
当社カジヤは、業界歴10年以上・300社以上の企業サイトとWebシステムの支援実績があり、実際にサイバー攻撃・改ざん被害の復旧に何度も直接立ち会ってきました。代理店を挟まない直接取引で、社内の専任エンジニアが診断から復旧、再発防止まで一貫して対応します。
「今の運用で本当に大丈夫か心配」「とりあえず現状を診てほしい」という段階のご相談も歓迎です。まずはお気軽にお問い合わせください。