この記事はAIO対策とは?AI検索に引用される会社になるための実務ガイドの各論です。検索で見つけてもらう土台が、攻撃で崩れないための話です。

SEOポイズニングとは:偽サイトを検索の上位に出す攻撃

SEOポイズニングとは、偽のショッピングサイトや危険なサイトを、検索結果の上位に表示させる攻撃手法です。日本サイバー犯罪対策センター(JC3)は、偽ショッピングサイトの制作者が「SEOポイズニングと呼ばれる攻撃手法」で検索結果の表示順位を引き上げていると説明しています(JC3「偽ショッピングサイトに注意」、2026-10-09取得)。

検索する人がだまされる話として語られがちですが、会社にとって本当の危険は、自社サイトが攻撃の「踏み台」にされることです。 自社のドメイン名で偽の商品ページが検索結果に並び、自社の信用で偽サイトに人が送られます。

SEOポイズニングで、会社サイトが踏み台にされる仕組みは?

攻撃者は、CMSの脆弱性や盗んだパスワードで会社サイトに入り込み、偽の商品ページや転送の仕掛けを置きます。検索結果には会社のドメインが表示され、クリックすると別の偽ECサイトに転送されます。JC3は、こうしたサイトは「踏み台」と呼ばれることもあり、企業や公共機関、個人ブログなど、あらゆるサイトが狙われる可能性があるとしています(前掲、2026-10-09取得)。

会社サイトが踏み台にされる流れ。改ざん、偽ページが検索に出る、偽サイトへ転送
自社の検索結果から、別の偽サイトへ人が送られます。

気づきにくい理由は「クローキング」です。Googleは、ユーザーと検索エンジンに異なるコンテンツを見せることをクローキングと呼び、「ハッキングしたことをサイト所有者に気づかれないように、ハッカーがクローキングを行うことは珍しくありません」と書いています(Google 検索セントラル「スパムに関するポリシー」、2026-10-09取得)。管理者がブラウザで自社サイトを開いても、いつもの画面しか見えないことがあります。

SEOポイズニングの被害は、どうやって確かめるのか

自社で確かめる方法は2つです。

  1. site:検索:Googleの検索窓に「site:自社のドメイン名」と入れ、身に覚えのない商品名や外国語のページが出ないかを見る
  2. Search Consoleの「セキュリティの問題」レポート:Googleがハッキングや危害の恐れがある動作を検出すると、ここに結果が表示される(Search Console ヘルプ「セキュリティの問題レポート」、2026-10-09取得)

IPAの相談窓口に寄せられた事例でも、IPAが相談者のドメインを「site:ドメイン名」で検索したところ、多数の不審な検索結果が表示されたとされています(IPA「情報セキュリティ安心相談窓口の相談状況[2023年第4四半期]」、2026-10-09取得)。

Search Consoleでは、ハッキングの種類として、新しいページを作られる「URL インジェクション」や、既存のページにスパムのリンクや文章を足される「コンテンツ インジェクション」が挙げられています。site:検索とSearch Consoleの基本的な見方はSEOチェックのやり方の手順と同じです。

SEOポイズニングの対策は?IPAが示す6つ

IPAは、自社サイトが偽ECサイトへの踏み台にされないための対策として、次の6つを挙げています(前掲のIPA相談状況、2026-10-09取得)。

対策 内容
1. 更新 CMSやソフトウェアに既知の脆弱性がないかを定期的に確かめて更新する
2. ファイルの点検 不審なファイルが置かれていないかを定期的に確かめる
3. ログイン履歴 ログイン履歴に不審なものがないかを定期的に確かめる
4. 委託先との分担 構築を外部に委託している場合、点検を自社と委託先のどちらがやるかを決める
5. パスワード CMSの管理者パスワードを長く複雑にし、多要素認証の導入を検討する
6. WAF 脆弱性を突く攻撃のリスクを下げるため、WAFの導入を検討する

中小企業で抜けやすいのは4番です。 制作会社に作ってもらったあと、更新を誰がするかが決まっていないサイトは、古いまま放置されがちです。保守契約に「CMSの更新」が含まれているかは、ホームページ作成の費用相場で書いた確認項目で確かめられます。

WordPressを使っている場合は、今のバージョンも確かめます。IPAは2026年7月22日、WordPressの脆弱性について注意を呼びかけ、自動更新が有効でなかったり、更新に失敗していたりする可能性があるとして、管理画面でバージョンを確かめるよう求めています(IPA「WordPressの脆弱性対策について(CVE-2026-60137、CVE-2026-63030:wp2shell)」、2026-10-09取得)。

被害に気づいたら、何をする順番か

被害に気づいたときの順番。確かめる、修正する、審査を頼む
直したら、Search Consoleから審査をリクエストします。
  1. 広げない:不審なページをブラウザで直接開かない。Search Consoleのヘルプは、代わりにURL検査ツールで確かめるよう案内しています
  2. 原因を調べる:CMSやプラグインの脆弱性、不審なログインがないかをログで確かめる。自社で難しければ、IPAの事例のとおりセキュリティ会社への依頼を検討する
  3. 直してから審査を頼む:Search Consoleで審査をリクエストし、問題の説明、直した手順、その結果の3点を書く。審査は数日から数週間かかり、結果が届くまで再送信しない

ファイルを消すだけで、入り口になった脆弱性を残すと、同じ被害がくり返されます。2番を飛ばさないことが大事です。

よくある質問

SEOポイズニングとSEOスパムは同じですか

重なる部分はありますが、同じではありません。SEOスパムは検索順位を不正に操作する行為の総称で、SEOポイズニングはそれを使って偽サイトや危険なサイトに人を誘導する攻撃を指して使われます。会社サイトがハッキングされて偽ページを置かれるのは、Googleのポリシーでは「ハッキングされたコンテンツ」に当たります。

小さな会社のサイトも狙われますか

狙われます。JC3は、企業や公共機関、個人ブログなど、あらゆるサイトが狙われる可能性があるとしています。会社の規模ではなく、古いCMSや弱いパスワードといった入り口があるかどうかが問題です。

踏み台にされると、検索順位にも影響しますか

影響する可能性があります。Search Consoleのヘルプによると、問題が検出されたページは、検索結果に警告ラベルが付いたり、ブラウザで警告ページが表示されたりします。お客様が自社サイトを開けなくなるため、早く直して審査をリクエストします。

自社サイトの点検を相談できますか

Coadexでは、site:検索とSearch Consoleでの確認、CMSの更新状況や委託先との分担の整理を相談として受けています。今のサイトの状態をうかがって進め方をご提案するので、お問い合わせからご連絡ください。

出典・参考資料