ホームページがハッキングされたら?初動対応の手順と連絡先

読了時間: 約10分

ホームページがハッキングされたら?初動対応の手順と連絡先

ホームページがハッキングされたら、最初にやるべきことは「訪問者への被害を止める」「証拠を残す」「サーバー会社・制作会社に連絡する」の3つです。
慌ててファイルを削除したり、原因が分からないまま再公開したりすると、再侵入や被害の拡大、原因調査の遅れにつながります。

初動対応の流れは次のとおりです。

  1. サイトを一時的に公開停止し、訪問者への被害を止める
  2. 消す前に、ログ・画面・改ざんファイルなどの証拠を残す
  3. サーバー会社、制作・保守会社、社内の責任者に連絡する
  4. すべてのパスワードを変更し、身に覚えのないアカウントを削除する
  5. 原因を調べ、駆除・復旧する
  6. Googleの警告が出ている場合は、Search Consoleから審査をリクエストする
  7. 必要に応じて、IPA・JPCERT/CC・警察に相談・報告する。個人情報が漏えいした(おそれがある)場合は、個人情報保護委員会への報告が必要になることがある

この記事では、発覚直後から復旧後までを時系列で整理し、公式サイトで確認した相談・報告先をまとめます。WordPressの具体的な駆除手順はWordPressのマルウェア感染・改ざんからの復旧で解説しています。

ハッキングされたかもしれないサイン

次のような状態に気づいたら、ハッキング(不正アクセスや改ざん)を疑ってください。Googleがweb.devで公開している解説や、Google検索のヘルプでも、同様のサインが挙げられています。

  • Google検索の結果に「このサイトは第三者によってハッキングされている可能性があります」と表示される
  • Googleから、サイトがハッキングされたという通知(Search Consoleのメールなど)が届いた
  • Search Consoleの「セキュリティの問題」に問題が表示されている
  • Google検索で site:自社ドメイン と調べると、見覚えのないページやURLが出てくる
  • Search Consoleに、知らない人が所有者として追加されている
  • サイトを開くと別のサイトに転送される、見覚えのない文章や画像が表示される
  • 顧客や取引先から「サイトがおかしい」「怪しいメールが届いた」と連絡があった

ハッキングされたページは、管理者のブラウザでは正常に見え、検索エンジンにだけ不正な内容が見える(クローキング)こともあります。「自分で見たら普通だった」だけで判断しないことが大切です。改ざんの手口や見つけ方の詳細はホームページ改ざんとは?原因・被害・見つけ方をご覧ください。

初動対応の全体像(時系列)

まずは全体の流れを押さえてください。対応の順番を間違えないことが、被害を最小限にするポイントです。

タイミングやることポイント
発覚直後(まず最初に)公開停止・メンテナンス表示への切り替え訪問者への被害を止める
発覚直後(停止と並行)証拠の保全(画面・ログ・ファイル)削除・復元の前に残す
当日中サーバー会社・制作/保守会社・社内責任者へ連絡対応の役割分担を決める
当日中パスワード変更、不審なアカウントの削除サーバー・CMS・FTP・DBなどすべて
数日以内原因調査、駆除・復旧、再発防止策侵入経路をふさいでから再公開
状況に応じて公的機関への相談・報告、個人情報保護委員会への報告個人情報の漏えい(おそれ)があれば報告期限に注意
復旧後Googleへの審査リクエスト、関係者への説明、監視警告解除と再発の有無を確認
ホームページがハッキングされたときの初動対応の流れ

※「当日中」「数日以内」は一般的な目安です。個人情報保護委員会への報告期限など、法令で決まっている期限は後述します。

ステップ1:発覚直後に、訪問者への被害を止める

最優先は、サイトを訪れた人がマルウェアや詐欺サイトの被害に遭わないようにすることです。Googleのweb.devの解説「Quarantine your site」では、次の対応が示されています。

  • サイトをオフラインにする:ユーザーにコンテンツを配信しない状態にする。DNSを別サーバーの静的ページ(メンテナンス表示など)に向ける方法もある
  • 侵害されたサーバーの「外側」で応答を返す:感染したサーバー自身が返すエラーでは不十分で、侵害されたサーバーやサイトの外から応答(503など)を返すべきとされている
  • robots.txtでのブロックに頼らない:robots.txtは検索エンジンのクローラーを止めるだけで、一般の訪問者は有害なコンテンツにアクセスできてしまう

レンタルサーバーの場合、公開停止やメンテナンス表示の方法はサーバー会社ごとに異なります。自社で操作できない場合は、すぐにサーバー会社や制作会社に相談してください。

ネットショップや会員サイトの場合

決済やログイン機能があるサイトでは、カード情報や会員情報が抜き取られている可能性もあります。この場合は特に、公開を続けながら様子を見るのは避け、停止を優先してください。決済代行会社や関係先への連絡は、各社との契約内容・案内に従って行います(連絡の要否・方法は契約先に確認)。

ステップ2:消す前に、証拠を残す

被害の範囲や侵入経路を調べるには、改ざんされた状態の記録が必要です。ファイルを削除したりバックアップから戻したりする前に、次のものを残しておきます。

  • 不審な画面のスクリーンショット(日時が分かる形で)
  • 検索結果やSearch Consoleの警告・通知の画面
  • サーバーのアクセスログ・エラーログ、CMSのログイン履歴
  • 改ざんされたファイル・データベースのコピー(感染したままのバックアップ)
  • いつ・誰が・何に気づき・何をしたかの時系列メモ

web.devの「Clean and maintain your site」では、きれいなバックアップがない場合、感染した状態のバックアップを2つ作り、本番サーバーではなくコピー側で駆除作業を行うよう勧めています。

サーバーのログは保存期間が決まっていることが多く、時間がたつと消えてしまいます(保存期間はサーバー会社・プランにより異なるため要確認)。ログの取得方法が分からない場合は、早めにサーバー会社に問い合わせてください。

ステップ3:サーバー会社・制作会社・社内に連絡する

ハッキングへの対応は、1人で抱え込まずに関係者を集めることが大切です。web.devでも、サイトを隔離する際にホスティング会社(サーバー会社)へ状況を伝えるよう案内しています。また「Build a support team」として、対応のための体制づくりが復旧手順の一つに位置づけられています。

連絡先伝えること・依頼すること
サーバー会社(レンタルサーバー・ホスティング)被害の状況、ログの提供、公開停止の方法、同じサーバー上の他サイトへの影響
制作会社・保守会社状況の共有、原因調査・復旧作業の依頼範囲と費用
社内の責任者(経営者・情報システム担当)被害の概要、公開停止の判断、外部への説明方針
ドメイン・メールの管理会社(別契約の場合)DNSやメールアカウントへの不正な変更がないかの確認

連絡の際は、ステップ2の時系列メモを共有すると話が早く進みます。

サイトの改ざん・ハッキングが
心配な方へ

久留米市・福岡市で
ホームページの保守・セキュリティ点検、リニューアルをお考えの方に
無料相談を実施しています。

  • 現状確認
  • 対応方針のご提案
  • 費用目安のご提示

ステップ4:パスワードを変え、不審なアカウントを削除する

攻撃者が再びログインできる状態を残したまま復旧しても、すぐに再侵入されてしまいます。web.devでは、次の対応が示されています。

  • 攻撃者が作ったアカウントを探して削除する:削除する前にアカウント名を記録しておく
  • すべてのパスワードを変更する:サイトの全ユーザー、FTP、データベース、システム管理者、CMSのアカウントなど

さらに、Search Consoleの「ユーザーと権限」に知らない所有者やユーザーがいないかも確認します。日本語キーワードハッキングでは、攻撃者が自分をSearch Consoleの所有者として追加することがあるとGoogleは説明しています。

パスワード変更は、可能であればウイルス対策ソフトで安全を確認した端末から行います。管理画面の守り方は不正アクセス対策の基本で解説しています。

ステップ5:原因を調べ、駆除・復旧する

駆除と復旧は、侵入経路をふさいでから行うのが原則です。原因が残っていると、きれいにしても同じ手口で再び改ざんされます。

侵入経路として確認したいところ

web.devの「Top ways sites get hacked by spammers」「Identify the vulnerability」などで扱われている観点を参考に、次のような点を確認します。

  • CMS本体・プラグイン・テーマが古いままになっていなかったか
  • 推測されやすいパスワードや、使い回しのパスワードを使っていなかったか
  • 管理画面やFTPの情報が漏れた可能性はないか(端末のウイルス感染なども含む)
  • 使っていないプラグインや古いテスト環境が放置されていなかったか

復旧方法の選び方

web.devの解説では、バックアップの状態によって復旧方法を分けています。

バックアップの状態復旧の進め方
ハッキング前のきれいで新しいバックアップがあるバックアップから復元し、すべてのソフトウェアを更新、パスワードを変更
きれいだが古いバックアップしかない復元後、感染したサイトと比較し、安全を確認した内容だけを移す
バックアップがない感染した状態のバックアップを2つ作り、コピー側で駆除する

あわせて、次の点も示されています。

  • バックアップはハッキングされる前に作られたものか必ず確認する
  • ソフトウェアは上書き更新ではなくクリーンインストールを推奨(古いファイルが残る場合があるため)
  • 使っていないプラグインやアプリケーションは削除する
  • 攻撃者が作ったURLは削除し、404を返すよう設定する

WordPressの場合の具体的な手順はWordPressのマルウェア感染・改ざんからの復旧、日頃のバックアップの取り方はWordPressのバックアップをご覧ください。原因の特定や駆除に自信がない場合は、無理に自社で進めず専門業者に依頼するほうが、結果的に早く確実です。

ステップ6:Googleの警告を解除してもらう

検索結果やブラウザに警告が出ている場合は、駆除が完了してから、Search Consoleの「セキュリティの問題」レポートで審査をリクエストします。Search Consoleのヘルプでは、リクエストには問題の説明、行った修正手順、その結果を記載するよう求めています。

  • 審査は、ほとんどの場合数日から数週間かかる(Search Consoleヘルプ)
  • 問題がないと判断されると、警告は72時間以内に削除される(web.dev「Request a review」)
  • 修正が終わる前にリクエストすると、危険と判定される期間がかえって長引く(同上)

検索順位や流入への影響と、回復の考え方はセキュリティとSEOの関係|ハッキングで検索順位が下がる理由で詳しく解説しています。

公的な相談・報告先一覧

自社だけで判断が難しいときや、犯罪被害・情報漏えいのおそれがあるときは、公的機関に相談・報告できます。以下はいずれも各機関の公式サイトで名称と受付方法を確認したものです(2026年10月確認)。受付方法は変わることがあるため、利用前に必ずリンク先で最新情報を確認してください。

相談・報告先どんなときに受付方法(公式サイトの記載)
IPA「企業組織向けサイバーセキュリティ相談窓口」インシデント発生時の初動対応について助言がほしいメールで受付。事象のヒアリング、応急処置案の助言、専門業者や他の相談先の紹介など。事案の調査・解析は行わない
IPA「コンピュータウイルス・不正アクセスに関する届出」不正アクセスやウイルス感染の被害を届け出たい(未遂も含む)届出様式に記入してメールで送付
JPCERT/CC「インシデント報告」改ざん等のインシデントを報告し、調整を依頼したいWebフォームまたはメール(原則として電話では受け付けていない)
警察庁「サイバー事案に関する相談窓口」不正アクセスなど犯罪被害の可能性がある・被害届を出したい全国統一のオンライン受付窓口、または都道府県警察の相談窓口・最寄りの警察署。人命に関わる緊急時は110番
福岡県警察のサイバー犯罪相談窓口福岡県内の事業者が警察に相談したい警察庁「都道府県警察の連絡先、警察署一覧」に掲載の福岡県警察のページから確認
個人情報保護委員会「漏えい等報告」個人データの漏えい等(おそれを含む)が報告対象の事態に当たる原則として委員会の漏えい等報告フォーム(オンライン)から報告
ハッキング被害の困りごと別・公的な相談・報告先

各窓口のURL:

なお、IPAには個人向けの「情報セキュリティ安心相談窓口」もありますが、企業・組織からの相談は上記の企業組織向け窓口が案内されています。JPCERT/CCの公式サイトでは、Webサイトの改ざんについて、サイト管理者へ改ざんを連絡し、修正や侵入原因となった脆弱性の調査・対処を依頼する活動が紹介されています。

個人情報が漏えいした(おそれがある)場合の報告

お問い合わせフォームの送信内容や会員情報など、個人データの漏えい等が発生した、または発生したおそれがある場合は、個人情報保護法に基づき、個人情報保護委員会への報告と本人への通知が必要になることがあります。

個人情報保護委員会の案内では、報告対象となる事態は次の4類型です。

  1. 要配慮個人情報が含まれる個人データの漏えい等(おそれを含む)
  2. 不正に利用されると財産的被害が生じるおそれがある個人データの漏えい等(おそれを含む)
  3. 不正の目的をもって行われたおそれがある行為による漏えい等(おそれを含む)
  4. 本人の数が1,000人を超える個人データの漏えい等(おそれを含む)

不正アクセスによる漏えいは、3つ目の「不正の目的をもって行われたおそれがある行為」に当たる可能性があります。報告の期限は次のとおりです。

報告の種類期限
速報発覚後、速やかに(概ね3〜5日以内)
確報発覚日から30日以内(不正な目的で行われたおそれがある場合は60日以内)

本人への通知は、個人情報保護委員会のガイドライン(通則編)で「事態の状況に応じて速やかに」行うものとされています。なお、個人情報保護法は改正の動きがあり、報告・通知のルールが変わる可能性があります(要確認:公開時点の最新の法令・ガイドラインを個人情報保護委員会のサイトで確認)。該当するか判断に迷う場合は、弁護士や個人情報保護委員会の案内を確認してください。

やってはいけないNG対応

初動でよくある失敗をまとめます。

  • 原因を調べずに、バックアップから戻して再公開する:侵入経路が残っていれば、同じ手口で再びハッキングされる
  • 証拠を残さずにファイルを削除する:被害範囲や侵入経路が分からなくなり、報告や再発防止が難しくなる
  • robots.txtで検索エンジンを止めただけで「対処した」と考える:一般の訪問者は有害なページにアクセスできてしまう
  • 正規のページまで削除ツールで検索結果から消す:web.devでは、改ざんされただけの正規ページには削除ツールを使わないよう注意している
  • 駆除が終わる前にGoogleへ審査をリクエストする:危険と判定される期間が長引く。違反と正常を短期間に繰り返すと「違反を繰り返すサイト」とされ、30日間は審査をリクエストできなくなる
  • 社内で情報を止め、関係者への連絡が遅れる:個人情報の漏えいがあった場合、報告期限に間に合わなくなるおそれがある

しています)。

事例:オリジナルCMSのファイルアップロード機能を突かれたケース

項目内容
サイトの種類製造業(BtoB)の企業サイト。オリジナル開発のCMSで運用
発覚のきっかけ当社の保守作業・監視の中で発見
被害の内容サーバー上に不正なファイル(バックドアなど)が置かれていた
侵入経路CMSのプログラムの脆弱性(ファイルアップロード機能)
初動の順番①お客様へ連絡・状況説明 → ②パスワード変更 → ③証拠の保存 → ④公開停止
復旧の方法バックアップから復元 → 脆弱性のあったプログラムを修正 → 監視を強化
再公開までの期間約1週間
個人情報調査の結果、漏えいはなかった

被害は不正なファイルの設置で、ページの見た目には変化がありませんでした。こうした被害は、サイトを開いても気づけません。今回は保守でサーバーの状態を確認していたことで見つかりました。

復旧では、バックアップから戻したあとに、侵入口になったファイルアップロード機能のプログラムを修正しています。バックアップから戻すだけでは、同じ脆弱性が残ったままになるからです。再公開後は、ファイルの変化を見張る監視を強めました。

担当者の振り返り

いちばん大きかったのは、保守の中で日頃からサイトを見ていたので、早く気づけたことです。不正なファイルが置かれただけの段階では、表示に異常が出ないため、お客様やサイトの訪問者が気づくことはまずありません。放置されていれば、改ざんやスパム送信など、次の被害の足がかりにされていたかもしれません。

もう一つ実感したのは、バックアップから戻すだけでは解決にならないことです。バックアップは「ハッキングされる前の状態」に戻せますが、その状態にも同じ脆弱性が残っています。侵入された原因をふさがずに再公開すれば、同じ手口で再び入られるおそれがあります。原因を特定して直すところまでが復旧だと考えています。

そして、復旧したら終わりではありません。再発していないか、ほかに見落としがなかったかを確かめるため、復旧後も監視を続けることが大切です。特にオリジナルで作った機能は、WordPressのように世界中で修正が配られる仕組みがないため、自社や制作会社が点検し続ける必要があります。

復旧後にやること(再発防止)

サイトを再公開した後も、しばらくは注意が必要です。web.devの「Clean and maintain your site」では、長期的な対策として、定期的な自動バックアップ、ソフトウェアの更新、サードパーティ製ソフトウェアの見極め、強いパスワードの徹底、ログインに使う端末の安全確保が挙げられています。

  • Search Consoleの「セキュリティの問題」と、site: 検索で不審なページが残っていないかを定期的に確認する
  • CMS・プラグイン・テーマを最新に保ち、使わないものは削除する(WordPressのアップデート)
  • 管理画面に二段階認証を設定し、アカウントごとに異なる強いパスワードを使う
  • 自動バックアップを設定し、復元できるか定期的に試す
  • サーバーやWAFの設定を見直す
  • 顧客や取引先に影響があった場合は、経緯と対策を説明する

セキュリティ対策の全体像はWebサイトのセキュリティ対策ガイド、自社の状態を点検するにはWebサイトのセキュリティチェックリストが役立ちます。

まとめ

  • ホームページがハッキングされたら、公開停止で被害を止める → 証拠を残す → サーバー会社・制作会社・社内に連絡するの順で動く
  • パスワード変更と不審なアカウントの削除は、サーバー・CMS・FTP・データベース・Search Consoleまで漏れなく行う
  • 駆除・復旧は侵入経路をふさいでから。バックアップはハッキング前のものか必ず確認する
  • Googleの警告は、駆除完了後にSearch Consoleから審査をリクエストして解除してもらう
  • 公的な相談・報告先は、IPA、JPCERT/CC、警察、個人情報保護委員会。個人データの漏えい等(おそれを含む)が報告対象なら、速報は概ね3〜5日以内、確報は30日以内(不正目的のおそれがある場合は60日以内)

ハッキングは「起きてから慌てない」準備が何より大切です。連絡先の一覧とこの記事の手順を、社内で共有しておくことをおすすめします。

参考資料・出典

(いずれも2026年10月確認)

ハッキング・改ざんへの備えを、いまのうちに


アイエムワークスでは、久留米市・福岡市を中心に、ホームページの制作・リニューアル、SEO対策、WordPress制作を行っています。「今のサイトは大丈夫か」「万一のときに誰に連絡すればいいか分からない」といったご相談も承りますので、お気軽にお問い合わせください。

よくある質問

まずサイトを一時的に公開停止し、訪問者への被害を止めてください。そのうえで、画面やログなどの証拠を残し、サーバー会社や制作・保守会社に連絡します。ファイルの削除やバックアップからの復元は、証拠を残し、侵入経路の調査を始めてから行うのが原則です。

この記事の筆者

代表取締役ひろさん

28歳でWeb業界に入り、20年以上にわたって企画・ディレクション・デザイン・開発を一貫して手がける。現在は代表取締役として現場に立ち続けながら、SEOの知見を活かしたコンテンツ発信にも取り組む。このブログでは、ビジネスの現場で役立つ視点や経験を、実務者の目線で綴っていく。