【初報】メインサイトが不正アクセスを受けていました(経過報告と、訪問された方へのお願い)
要旨&はじめに
いつも読んでくださっている方へ、お知らせとお詫びです。
私(Pottal)が運営しているサイト pottal-portal.com をはじめとする(同一サーバーで運用している)複数のサイトが、第三者による不正アクセスを受けていたことが判明しました。現在、すべてのサイトを一時的に停止し、調査と復旧作業を進めています。
※このnoteのブログは影響を受けていません。 (別のサービス上で運営しているためです。)
noteにてリンクしている弊サイトに関しては、(繰り返しになりますが)閉鎖しているため、アクセスすることができません。復旧までお待ちください。
ℹ️ この記事は、例外的に生成AI(Claude Code 及び Codex)による執筆補助・監修を受けております🤖
また、被害及び復旧作業のため、上記AIをフル活用しております。
何が起きていたか
2026年5月下旬ごろから、サーバー上のファイルが第三者によって書き換えられていました。具体的には、
サイトの中身が消され、偽の「メンテナンス中」画面に差し替えられていた
スマートフォンからアクセスした場合のみ、外部のサイトへ自動的に転送されていた
サイトに、検索エンジン向けの不正な広告リンクが大量に埋め込まれていた
サーバーから迷惑メールが大量に送信されていた
7月15日に異変に気づき、7月26日に外部からのアクセスを完全に遮断しました。現在、攻撃者はサイトに手を出せない状態です。
訪問された方へのお願い
2026年5月下旬から7月26日までの間にスマートフォンから当該サイト(pottal-portal.com)にアクセスされた方 は、意図しない外部サイトへ転送されていた可能性があります。
転送先で次のような操作をされた場合は、念のためご確認ください。
アプリやソフトウェアをインストールした
ID・パスワード・クレジットカード情報などを入力した
「当選しました」といった画面で個人情報を入力した
心当たりのある方は、該当するサービスのパスワード変更や、端末のウイルススキャンをおすすめします。
※ 転送先のページについては、二次被害を避けるため、こちらでも内容を確認しておりません。念のためのご案内としてお読みください。
個人情報について
メインサイト pottal-portal.com は、入力フォームもデータベースも持たない静的なサイトです。そのため、当サイトから個人情報が流出したという事実はありません。
ただし、同じサーバー上には、過去に運用していて更新を止めたまま残していたWordPressのサイトが複数あり、そちらにはデータベースがありました。中身を確認したところ、第三者の情報としては 2019年〜2020年にコメントをくださった4名の方の「表示名」と「IPアドレス」 が保存されていました。メールアドレスや氏名は保存されていません(コメント欄で入力を必須にしていなかったためです)。会員機能や購読者リストの類も一切ありません。
攻撃者がこれらを閲覧した証拠はありませんが、閲覧できる状態にあったことは否定できません。該当する方には申し訳ありません。これらのデータは復旧作業の中ですべて削除します。
現在の状況と今後
全サイトを停止し、外部からアクセスできない状態にしています
被害の記録は保全済みで、サーバー会社へ調査を依頼しています
同じサーバーで運用していたサイトのうち、更新を止めたまま放置していたWordPressのサイトが侵入の起点になった可能性を調査中です。ただし現時点では確定しておらず、サーバー会社からの回答を待っている段階です
メインサイト(pottal-portal.com)は、汚染されていない元データから一から作り直します。
幸い、pottal-portal.comは、Quarto(Quarto Markdown)を基幹に構築しているもののため、Markdownファイルをレンダリングするだけですので、復旧は容易です
既存のHTMLファイルは信用せず、すべて削除し、クリーンな状態で再建する方針です
復旧の時期は未定ですが、進捗があればまたお知らせします
なお、復旧直後はブラウザによっては警告が表示される場合があります(Google側の審査に数日かかるため)。順次解消される見込みです
原因については現在調査中のため、判明しだい改めて報告します。現時点で自分の側の反省点として明確なのは、使わなくなったまま更新を止めていたシステムを、消さずに放置していたことです。
ご不便とご心配をおかけして申し訳ありません。
その他: 話題になっている「wp2shell」について
wp2shell(CVE-2026-63030 ほか)が公表されたのは 2026年7月17日ですが(独立行政法人情報処理推進機構[IPA], 2026)、私の管理するサイトが侵害されたのはそれより約2か月前の5月下旬ですので、時系列が合いません。
なお、公表後の 7月26日に、wp2shellを狙った攻撃が実際に3つのIPアドレスから届いていたことをアクセスログで確認しています。ただしいずれも失敗しており(すべてエラー応答が返っています)、この件による追加の被害はありません。
今回の侵害は、検索エンジン向けの不正なリンクを売る目的の攻撃で、更新を止めたまま放置していた古いWordPressが入口になったと見ています(調査中)。
wp2shellへの対策としては、WordPressを 6.8.6 / 6.9.5 / 7.0.2 以降へ更新することが必要です。 お使いの方はご確認ください。
参考文献
独立行政法人情報処理推進機構. (2026年7月22日). WordPressの脆弱性対策について(CVE-2026-60137、CVE-2026-63030:wp2shell). 2026年7月26日閲覧,
おわりに
引越しのドタバタに追われ、うつ病もさらに悪化し、心身共にボロボロなところに今回の乗っ取り被害を受け、泣きっ面に蜂どころではなく、かなり弱ってしまいました。ここ1ヶ月は一日13時間以上寝ています(起きている=意識がある状態が苦痛なため)。そのため、今回も対応が遅れてしまいました。申し訳ございません。今後の発信活動に関しては未定です。
2026年7月26日
(ここのコメントすら浮かばなかった)
Pottal(ポッタル)
いいなと思ったら応援しよう!
うつ病でボロボロのニートにとって、お心付けは万倍もの支えになります。頂いたお気持ちは、必ず未来の記事に反映させると同時に年末年始に収支報告書を書かせていただきます。また、過去の私を肯定してくれてありがとうございます。誰かの心に届いたことが何よりの抗うつ薬です。

コメント