piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

通販ページなどへ遷移するWebサイト改ざんについてまとめてみた

タイヤホイールや自転車などの通販ページに遷移させるWebサイトの改ざん事例が確認されています。ここでは関連する情報をまとめます。

確認した事象

piyokangoが確認した関連するとみられる被害は次のものです。
ただしこれらが同じ時期、同じ原因で行われたのかは確証を得ていません。

  • Webサイトが改ざんされ、通販ページなどへ遷移する。
  • 通販は自転車やタイヤホイール、カーテンなどを扱うもの。*1
  • 一部は偽警告ページが表示される場合がある。

公式発表では次の2件確認しています。

1.日本ノルディックフィットネス協会


www.facebook.com

検索すると次のキャッシュが残っていた。タイヤの通販(に見える)ページが表示されていた模様。
f:id:piyokango:20190303053203p:plain

f:id:piyokango:20190303053511p:plain

タイヤの名前で検索すると似たようなページが引っ掛かった。(1つ目は2月19日、2つ目は1月27日のキャッシュ)
f:id:piyokango:20190303053624p:plain

またJNFAの改ざん被害を受けたページ内にある「認知症予防のために~軽度認知障害(MCI)を早期発見する血液検査~」は次のページに含まれる文字列と一致したが、改ざんとの関連は不明。
mcbi.co.jp

キャッシュが残っていないため時期は不明だが、関係なさそうに見えるWebサイトも検索にかかった。(2件とも削除されている)
f:id:piyokango:20190303054147p:plain

f:id:piyokango:20190303054150p:plain

2.さっぽろ天神山アートスタジオ(札幌市)

www.city.sapporo.jp

「自転車買取.jp」と表示されたページへ遷移する2月28日のキャッシュが残っていた。
f:id:piyokango:20190303055153p:plain

同様に"自転車買取.jp"と埋め込まれたページが改ざんされたまま残っていた。
f:id:piyokango:20190303060558p:plain

アクセスしたところ次のJavaScriptのみが返された。

<script type='text/javascript'>setTimeout("window.location='http://<遷移するURL>/jump.aspx?jumpid=y3rate&f=<遷移先のページ>'",0000000000);</script>

確認した挙動は以下。

  • しばらく動かしているとYahoo!Japanのページに飛ばされるように挙動が変化した。(条件不明。。)
  • 検索サイトから飛んだ場合に別サイトへ飛ばされ、直接開くとそのサイトのページが表示される。

フィッシングサイトの設置も

  • 以下のURLにAmerican Expressのフィッシングサイトが設置されたとみられる痕跡が残っていた。(現在は既に削除されている)
https://tenjinyamastudio.jp/wordpress/wp-content/themes/amex/home2/home/


https://urlscan.io/screenshots/21dcf838-23d3-48e4-84f2-02219d45188b.png
urlscan.ioに残っていたスキャンログより)

更新履歴

  • 2019年3月3日 AM 新規作成
  • 2019年3月4日 AM さっぽろ天神山スタジオのフィッシングサイトについて追記