アクセス観測

異常な執着

7月21日の午後から国内限定制限を復旧させたのだが、あまりにもアクセスが無いため、3日も耐え切れず昨日から再び制限を解除した(笑)

iPhone OS 13_2_3 をまとったTencent経由のスクレーパー「黙示録の獣」や、AWS東京リージョンから6時間ごとに正確に現れる「オールドフェイスフル」については、Cloudflare側に用意したゴミページへ転送するようにした。
それでもアクセスを継続してくるのだから、もはや通常のクローリングとは思えず、嫌がらせと言われても仕方のない挙動である(笑)

昨夜21:00頃からは、AWS東京リージョン・Tencent・GCPのIPレンジのみルーターでDROPし、それ以外のアクセスはすべて受け入れる構成で運用している。

すると、「黙示録の獣」や「オールドフェイスフル」は本来の「監視」目的を果たせなくなったのか、その代替手段として Alibaba Cloud 経由からのスクレイピングが目立ち始めた(笑)

下記はそのアクセスログである。

47.82.54.109 (47.82.54.109) - - [24/Jul/2026:19:01:24 +0900] "GET /wb-selection/ HTTP/1.1" 200 10358 "-" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/147.0.0.0 Safari/537.36"
47.82.48.186 (47.82.48.186) - - [24/Jul/2026:19:34:34 +0900] "GET /docs/read-only_system_disk.html HTTP/1.1" 200 5547 "-" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/141.0.0.0 Safari/537.36"
47.79.51.118 (47.79.51.118) - - [25/Jul/2026:02:32:45 +0900] "GET /retiredlog/posts/2026-07-03-0600/ HTTP/1.1" 200 3572 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/147.0.0.0 Safari/537.36"
・・・
47.82.13.27 (47.82.13.27) - - [25/Jul/2026:07:36:15 +0900] "GET /wb-selection/posts/2021-09-01-092752/ HTTP/1.1" 200 3123 "-" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/142.0.0.0 Safari/537.36"
47.82.52.95 (47.82.52.95) - - [25/Jul/2026:07:40:06 +0900] "GET /docs/files/make_iptable.sh.txt HTTP/1.1" 200 1189 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/145.0.0.0 Safari/537.36"
47.82.49.77 (47.82.49.77) - - [25/Jul/2026:07:47:23 +0900] "GET /retiredlog/posts/2026-07-18-1400/ HTTP/1.1" 200 3939 "-" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/142.0.0.0 Safari/537.36"
47.82.49.190 (47.82.49.190) - - [25/Jul/2026:08:38:15 +0900] "GET /retiredlog/posts/2026-07-21-1500/ HTTP/1.1" 200 3840 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/146.0.0.0 Safari/537.36"

Alibaba Cloud は世界中で広く利用されているクラウド基盤であり、これらのアクセスだけで発信者を特定できるものではない。
しかし、これまで一年以上にわたり観測してきた一連のアクセスパターンを踏まえると、代替経路を探しながら継続的に巡回しているようにも見えてしまう。
ここまで続くと、新しいアクセスを見るたびに「また例の付きまといか?」と疑ってしまう。
もはやトラウマ級である(笑)

全ページをスクレイピング?!

Webアクセスの国内限定制限を解除したことで、再びつきまといアクセスが目につくようになったため、昨日の午後から国内限定制限を復旧させた。

するとどうだろう。
Cloudflareへ移設し、すでに更新を停止している古いブログ、「海辺の放浪記」の方で異常なアクセスが観測された。

Cloudflare の Dashboard にある Traffic overview では、アクセス状況をかなり詳細に確認できる。

今回気になったアクセスは下記のとおりである。

ホスト名   : vps-41504ddb.vps.ovh.net.
IPアドレス : 2001:41d0:701:1100::716d

7月21日 22:00~22:30 のわずか30分間で、9470件ものアクセス履歴が記録されていた。

その内訳の上位12件は以下のとおり。

/posts/2007-05-10-002109/  76
/posts/2007-05-20-213705/  76
/posts/2005-12-16-203631/  72
/posts/2006-01-28-163613/  72
/posts/2005-05-05-234959/  72
/posts/2005-11-09-081253/  72
/posts/2005-12-17-200548/  72
/posts/2006-01-14-202059/  72
/posts/2005-12-31-144007/  72
/posts/2009-09-06-235028/  68
/posts/2009-01-06-141509/  68
/files/IMG_20250316_113906.jpg 64

同じページを何度も取得しているようだが、アクセス件数から考えると、おそらくブログ全体を巡回・取得したものと思われる。

このブログの記事数は約3000件であるため、9470件というアクセス数であれば、ほぼ全ページをスクレイピングできた可能性が高い。

もっとも、このブログは日々の呟きを中心とした内容であり、自分では「ゴミブログ」と言っても差し支えないと思っている。
それでも全体を取得するだけの価値を見いだした人物がいたのだろうか(笑)


「見えない視線とパラレルな執着」で触れた「都市伝説」のように、もし去年7月に非常識な呼び出しを仕掛けてきた元職場関係者による継続的なアクセスだとすれば、その目的は何なのだろうか。

もちろん、アクセスログだけで発信者を特定できるものではなく、現時点では一つの仮説にすぎない。

しかし、仮にそのような人物による継続的なアクセスであるとすれば、少なくとも以下のような法的・コンプライアンス上の問題を理解したうえで行われていることになる。

なお、この件については昨年10月の時点で管轄警察署(生活安全課)へ相談し、資料も提出済みである。
不要な誤解や問題を招かないよう、慎重な行動を期待したい。

● 個人情報の取り扱いに関する問題点

特に懸念されるのは、業務上取得した個人情報(メールアドレス等)が、個人の動向を監視する目的で利用されている可能性である。

仮にそのような行為が事実であれば、コンプライアンス上極めて不適切であり、法的・企業倫理上も次のような問題を生じる可能性がある。

  • 個人情報保護法への抵触(目的外利用の禁止)

企業が取得した個人情報は、あらかじめ特定された利用目的(業務連絡等)の範囲内で取り扱われるべきものである。

これを私的な監視や動向把握に利用した場合、同法の「利用目的による制限」に抵触する可能性がある。

  • 内部統制およびガバナンス上の問題

管理権限を私的目的で利用できる状態は、組織としてのガバナンスが十分機能していないことを示唆する。

ITリソースの私的利用や職権乱用は、企業として重大なコンプライアンス上の問題となり得る。

  • プライバシー侵害に関する懸念

特定の個人情報を起点として通信環境や行動を継続的に追跡するような行為は、私生活の平穏を脅かすものであり、法的リスクを伴う可能性がある。

もちろん、現時点ではアクセスログだけで発信者を特定できるものではなく、これらはあくまで仮定の話である。

国内限定制限復旧

7月1日より、Webアクセスの国内限定制限を解除して様子を見ていたところ、半月経過した7月16日の未明より、「黙示録の獣復活」の記事にある通り、嫌がらせアクセスが復活した。

13_2_3のパターンマッチで警視庁の下記ページへx.gd経由で固定転送する設定を復活させたものの、転送先のコンテンツを無視して24時間あたり12回の頻度でアクセスし続けるという状況になってしまった。

● 悪意の感情に基づくつきまとい行為等
https://www.keishicho.metro.tokyo.lg.jp/sodan/madoguchi/dv/follower.html

転送先の内容に関わらずアクセスすること自体を目的としているとしか受け取れず、これはもはや嫌がらせ以外の何物でもない。

「見えない視線とパラレルな執着」にある都市伝説のように、去年7月に非常識な呼び出しを仕掛けてきた元職場関係者による行為であれば、このような嫌がらせも仕方ないのかもしれない。

海外からのスパムアクセスの観測にも飽きたので、再度ルーターにてWebアクセスを国内限定として遮断する構成に戻した。

しばらくはこの構成で固定する予定だが、2ヶ月ほど経過したら再度開放して様子を見てみようとは思う(笑)

黙示録の獣復活

去年7月から続く、しつこい付きまといアクセスへの対策として、先月一カ月間はWebアクセスを国内および主要サーチボットのみ許可し、それ以外の海外アクセスはルーターでDROPする運用を継続した。

DROP数などの推移から終息に向かっていると思われたため、「野良アクセス観測再開!?」の記事にあるように、7月1日より正規サイトへの国内限定制限を解除している。

昨日までの半月間は、例の付きまといアクセスはほぼ終息したように見えていた。

ところが本日、深夜0時から早朝5時頃にかけて、iPhone OS 13_2_3 をまとったTencent経由のスクレーパーが復活していた(笑)

170.106.84.136 (170.106.84.136) - - [16/Jul/2026:00:39:30 +0900] "GET / HTTP/1.1" 200 3807 "-" "Mozilla/5.0 (iPhone; CPU iPhone OS 13_2_3 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/13.0.3 Mobile/15E148 Safari/604.1"
43.159.148.221 (43.159.148.221) - - [16/Jul/2026:00:48:16 +0900] "GET /wb-selection/ HTTP/1.1" 200 10358 "-" "Mozilla/5.0 (iPhone; CPU iPhone OS 13_2_3 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/13.0.3 Mobile/15E148 Safari/604.1"
・・・・・
43.130.67.6 (43.130.67.6) - - [16/Jul/2026:04:29:03 +0900] "GET /wb-selection/posts/2020-11-06-082942/ HTTP/1.1" 200 4050 "-" "Mozilla/5.0 (iPhone; CPU iPhone OS 13_2_3 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/13.0.3 Mobile/15E148 Safari/604.1"
43.157.156.190 (43.157.156.190) - - [16/Jul/2026:04:37:13 +0900] "GET /wb-selection/posts/2021-08-15-073112/ HTTP/1.1" 200 4648 "-" "Mozilla/5.0 (iPhone; CPU iPhone OS 13_2_3 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/13.0.3 Mobile/15E148 Safari/604.1"
43.157.82.252 (43.157.82.252) - - [16/Jul/2026:04:48:02 +0900] "GET /weblog/posts/2022-03-05-070211/ HTTP/1.1" 301 381 "-" "Mozilla/5.0 (iPhone; CPU iPhone OS 13_2_3 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/13.0.3 Mobile/15E148 Safari/604.1"

iPhone OS 13_2_3 というバージョンから、下記の引用にちなみ、このスクレーパーを「黙示録の獣」と呼んでいる。

野良アクセス観測再開!?

去年7月から続くしつこい付きまといアクセスに対抗する為、一カ月以上の間、「ハニーポット切り替え合理化」の記事にある構成にて正規サイトへのWebアクセスを国内限定として運用していたが、7/1より大幅解除してみた。

世界各国の野良サーバーに、phpクエリベースの古いURL(hugo移行前の「海辺の放浪記」のURL)が残っている様で、ひたすらアクセスがあるが、意図的なものではなく、仕組んだ後に放置されていると思われる。
つきまといのフェーズは終息モードに入りつつあると見られる。

というわけで、下記の通り制限を大幅解除した。

●PREROUTINGチェイン

Chain PREROUTING (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination
1        0     0 DNAT       tcp  --  ppp0   any     anywhere             anywhere             tcp dpt:ssh match-set jpnet src to:192.168.1.1:22
2       22  1236 DNAT       tcp  --  ppp0   any     anywhere             anywhere             tcp dpt:smtp to:192.168.1.1:25
3       76  3638 DNAT       tcp  --  ppp0   any     anywhere             anywhere             tcp dpt:http to:192.168.1.1:80
4      222 12504 DNAT       tcp  --  ppp0   any     anywhere             anywhere             tcp dpt:https to:192.168.1.1:443
5        0     0 DNAT       tcp  --  ppp0   any     anywhere             anywhere             tcp dpt:submission match-set jpnet src to:192.168.1.1:587
6        0     0 DNAT       tcp  --  ppp0   any     anywhere             anywhere             tcp dpt:imaps match-set jpnet src to:192.168.1.1:993

・SSHとsubmissionおよびimapsのみ、LOGの肥大化を避けるため国内限定とし、SMTPとWEBは制限無し。