WordPress以外のホームページが改ざんされたら|カジノのページに書き換えられたサイトを、その日のうちに戻すまで

公開日:2026.10.06

  • Webサイト保守

記事の監修

IT・WEB集客の専門家

波多野 明仁(Akihito Hatano)

WEB業界歴20年以上。大学生の頃に約50サイトを制作・運営して収益化。ITシステム開発会社でSEを6年間経験したのち独立。東証プライム企業をはじめ、これまでに4,000サイト以上を改善。自社メディアの制作・運営で培ったアクセスアップのノウハウを、クライアント企業のWEB集客に活かしている。1年でアクセス数が715倍になった企業、売上が25倍になった企業など、法人実績多数。

▶ 詳しいプロフィール

▶ 代表の想い「Web屋が世界平和を語る理由」

こんにちは、株式会社ソライルの波多野です。

先日、「ホームページを開くと、海外のカジノのページが出てくる」というご相談をいただきました。
そのホームページは、WordPressではなく、QHM(Quick Homepage Maker)という別のCMS(ホームページを更新するための仕組み)で作られたものでした。
ご連絡をいただいたその日のうちに、元の表示に戻しています。

ホームページの改ざんというと、WordPressの話として語られることがほとんどです。
ただ、実際にはWordPress以外のCMSで作られたサイトも狙われます。しかも、情報が少ないぶん、どう手をつければよいか分からず困っている方が多いのではないかと思います。
この記事では、実際に起きていたことと、復旧までに行った作業を順番にご紹介します。
同じ状況の方の参考になれば幸いです。

起きていたこと

ご相談の時点で、次の3つが起きていました。

  • トップページを開くと、海外のオンラインカジノのページが表示される
  • トップ以外のページを開くと、「403 Forbidden(アクセスが禁止されています)」と表示される
  • Googleの検索結果でも、カジノの内容が表示される

見た目にはトップページが書き換えられただけに見えますが、調べてみると、問題はそれだけではありませんでした。

原因は、古い版に残っていた穴

画像のアップロード機能から入られていた

サイトで使われていたのは、QHMの古い版(6.0.3)でした。
この版には、画像をアップロードする機能に、ログインしていなくてもファイルを置けてしまう穴がありました。のちの版(6.0.11)では、この穴は対処されていました。
攻撃者はここから、サイトを外から操るためのファイル(いわゆる裏口)を、何度かに分けて置いていました。

目に見える改ざんは、最後の段階だった

サーバーに残っていた記録をたどると、最初の裏口が置かれたのは、トップページが書き換えられる約9か月前でした。
その間、表示には何の変化もありません。持ち主の方が気づけないのは当然です。
カジノのページが表示されたのは、攻撃者が準備を終えて、最後に表に出した段階でした。

「403」の正体は、見えない場所に置かれた設定だった

トップ以外のページが開けない原因は、最初はわかりませんでした。不正なファイルを消したあとも、403が消えなかったのです。
サーバーのアクセスの記録を細かく見ていくと、ある日を境に、プログラム(PHP)のファイルがすべて拒否されるようになっていました。
攻撃者は、ホームページの持ち主がFTP(サーバーのファイルを出し入れする方法)で見られる場所よりも上の階層に、「PHPを一律で拒否する」設定ファイル(.htaccess)を置いていたのです。自分の裏口だけは通るようにしたうえで、です。

この設定ファイルは、持ち主の側からは見ることも消すこともできません。
そこで、サイト側の設定ファイルに、上の階層の設定を打ち消す記述を加えて、ページが開ける状態に戻しました。

復旧までに行ったこと

実際に行った作業を、順番に書きます。

手順1 何も触る前に、今の状態を丸ごと保存する

最初に、サーバー上のファイルをすべてダウンロードして保存しました。
原因を調べるための証拠になりますし、作業で何かあったときに戻すためでもあります。
保存したコピーを手元で調べることで、サーバーをむやみに触らずに原因を探せます。

手順2 正規のファイルと照らし合わせて、不正なファイルを洗い出す

公開されている同じ版のQHMのファイルと、サーバー上のファイルを1つずつ照らし合わせました。
書き換えられていたのはサイトの入口になるファイルと設定ファイルで、ほかに、攻撃者が足したファイルも見つかりました。
ページの文章や画像のデータは、無事でした。

手順3 不正なファイルを消し、書き換えられたファイルを正規のものに戻す

不正なファイルを削除し、入口のファイルと設定ファイルを正規のものに置き換えました。
トップページを直すだけでは足りません。裏口が残っていれば、また同じことが起きるおそれがあるからです。

手順4 穴のない版へ入れ替える

アップロード機能の穴が直された版を入れたうえで、QHMの後継にあたるHAIKの新しい版(7.6.4)へ入れ替えました。あわせて、サーバーのPHPも、それまでより新しい版に上げています。
入れ替えたのはプログラムの部分だけで、ページの中身、画像、デザインはそのまま残しました。

手順5 サーバーの防御機能を有効にする

レンタルサーバーに備わっている、攻撃に見えるアクセスを止める機能(WAF)を有効にしました。

手順6 すべてのページを開いて確かめる

すべてのページが正しく表示されること、エラーが出ていないこと、デザインが崩れていないことを確かめました。
あわせて、穴のあったアップロード機能が、ログインしていない状態では使えなくなったことも確かめています。

手順7 Googleの検索結果への対処

Google Search Console(Googleが無料で提供している、検索での見え方を管理する道具)でも、次のことを行いました。

  • サイトの持ち主として、所有の確認をする
  • 登録されているオーナーを確かめる
  • トップページを、もう一度読みに来てもらうよう依頼する(再クロールの依頼)
  • 攻撃者が作ったページを、検索結果から一時的に消す申請をする
  • 「手動による対策」「セキュリティの問題」の画面で、Googleからの警告が出ていないかを確かめる

このとき、攻撃者のアカウントが、サイトの「確認済みオーナー」として登録されたままになっていました。
攻撃者は、サイトに確認用のファイルを置くことで、Search Consoleでこのサイトの持ち主になりすましていたのです。
確認用のファイルは削除済みでしたが、オーナーの登録はGoogleの側に残っていました。

このオーナーは、外す必要があります。外す前には、そのアカウントの確認用ファイルがサイトに残っていないことを確かめます。残っていると、外しても、また登録されてしまうからです。

手順8 復旧後の状態を保存して、次からの点検の基準にする

最後に、復旧した状態のファイルを丸ごと保存しました。
こうしておけば、次からの点検で、この状態と比べて、知らないファイルが増えていないか、設定が変わっていないかを確かめられます。

同じ状況の方に、先に知っておいてほしいこと

慌ててファイルを消さない

改ざんに気づくと、まず怪しいファイルを消したくなります。
ただ、消してしまうと、どこから入られたのかを調べる手がかりもなくなります。
まずはサーバー上のファイルを丸ごと保存してください。それだけでも、そのあとの作業がずっと安全になります。

トップページを直しても、終わりではない

今回のように、目に見える改ざんの前に、裏口が置かれていることがあります。
入られた穴をふさぎ、裏口を残らず消さない限り、同じことがまた起きるおそれがあります。

Search Consoleのオーナーを確かめる

Search Consoleの「設定」→「ユーザーと権限」に、知らないアカウントが入っていないか確かめてください。
見覚えのないオーナーがいたら、そのアカウントの確認用ファイルを消したうえで、権限を外します。

パスワードを変える

サーバー、FTP、CMSの編集画面のパスワードは、復旧のあとで変えておくと安心です。

直ったのに、まだ改ざんのページが見えるとき

ブラウザが、前に開いたページを覚えていることがあります。
パソコンなら Ctrl キーを押しながら F5 キーを押して、読み込み直してみてください。

防御機能を有効にしたら、保存できなくなることがある

WAFは、攻撃に似た書き込みを止める仕組みです。そのため、CMSの編集画面でページを保存するときに、ふつうの更新まで止めてしまうことがあります。
「保存できない」ときは、サーバーの管理画面でWAFの記録を見ると、原因がわかります。

更新が止まったCMSは、乗り換えも考える

CMSの開発が止まると、穴が見つかっても直されません。
今回は新しい版があったので入れ替えられましたが、更新が止まっているCMSなら、別の仕組みへの乗り換えも考えたほうがよいと思います。

WordPress以外のホームページも、ご相談ください

ソライルでは、WordPressのほかに、QHMやHAIK、HTMLだけで作られたサイトの復旧や保守もお受けしています。そのほかの古いCMSも、まずはご相談ください。
「WordPressではないけれど、見てもらえますか」というご相談も、そのままお送りください。

まずは今のサイトの状態を知りたい方は、ソライルの無料サイト健康診断をご利用ください。
フォームにURLを入れて送っていただくだけで、通常1営業日以内に、メールで所見をお返しします。
営業のお電話はいたしません。

▶ 無料サイト健康診断を申し込む

改ざんの復旧から、その後の毎月の点検まで、まとめて任せたい方は、ホームページ保守サービスのページもご覧ください。サイバー攻撃から復旧したお客様の声も載せています。

▶ ホームページ保守サービスの内容と料金

いま、まさに改ざんされていて急いでいる方は、お問い合わせフォームからご連絡ください。

▶ ご相談・お問い合わせ

関連記事

よくある質問

Q. WordPressで作っていないホームページでも、改ざんされますか?

A. されます。
攻撃者は、CMSの種類よりも、古いまま更新されていない穴を探しています。
WordPress以外のCMSや、手づくりのプログラムを使ったサイトでも、古い版のまま置かれていれば狙われます。

Q. 改ざんに気づいたら、まず何をすればよいですか?

A. 怪しいファイルを消す前に、サーバー上のファイルを丸ごと保存してください。
どこから入られたかを調べる手がかりになり、作業で困ったときに戻すこともできます。
そのうえで、専門家に相談するのが安全です。

Q. トップページだけ元に戻せば、大丈夫ですか?

A. それだけでは足りません。
目に見える改ざんの前に、裏口のファイルが置かれていることがあります。
入られた穴をふさぎ、裏口を残らず消さないと、また同じことが起きるおそれがあります。

Q. 検索結果に出ているカジノの内容は、いつ消えますか?

A. サイトを直したあとで、Search Consoleから再クロールを依頼すると、Googleがページを読み直したときに入れ替わります。
攻撃者が作ったページは、一時的に検索結果から消す申請もできます。
入れ替わるまでの日数は、Googleの側の都合で決まります。

Q. QHMやHAIKのサイトの保守も頼めますか?

A. お受けしています。
QHMやHAIKのほか、古いCMSやHTMLだけで作られたサイトも、まずはご相談ください。

ホームページ保守で迷ったら、まずはこの1本から

費用・契約・頼み先・トラブル対応まで、保守で知っておきたいことを1本にまとめました。
いまの状況に近いところから読めます。

Web集客コンサルブログ一覧

初回のご相談は無料です。
私たちが直接対応いたします。

まずは無料で相談する

ご相談・お問い合わせ

ホームページやWebサイトのことでお悩みがある方は、
些細なことでもお気軽にご相談ください。

オンライン会議にも対応していますので、
遠方の方のご相談も承っております。

まずは無料で相談する