HTML
 Computer >> コンピューター >  >> プログラミング >> HTML

ハッカーはなぜWordPressサイトを狙うのか?その動機と手口を徹底解説

なぜハッカーはハッキングをするのか?WordPressは世界中で最も急速に成長しているコンテンツ管理システム(CMS)であり、毎日714件もの新しいWordPressサイトが誕生しています。しかし、この圧倒的な人気には代償が伴います。人気であるほど、ハッカーにとって格好の標的となるのです。数あるCMSの中でもWordPressが特に狙われやすい理由はここにあります。では、ハッカーはウェブサイトを攻撃することで一体何を得ているのでしょうか?

ハッカーによる攻撃には明確な目的がある場合もあれば、無差別に行われる場合もあります。彼らはあらゆるウェブサイトを何らかの形で利用する術を身につけているからです。その「見返り」の正体を理解するには、まずハッカーの意図を知る必要があります。ハッカーは大きく以下の3つのグループに分類できます。

  • ハクティビスト(ハッカー活動家)
  • ホワイトハットハッカー
  • ブラックハットハッカー

ハッカーの3つのタイプ

ハクティビスト(ハッカー活動家)

社会問題への関心を高めることを目的にサイトを攻撃する活動家を「ハクティビスト」と呼びます。多くの場合、彼らはウェブページの改ざん(デフェイス)を行い、訪問者に見せたいメッセージや機密情報を掲載します。有名な例としては「パナマ文書」の流出があります。ハクティビストがCIAやFBIのサイトに侵入して公式情報を抽出し、インターネット上に公開したのです。また、過去にはISISのサイトを改ざんし、違法薬物に関するメッセージを表示させた事例もあります。

ハクティビズム(ハッカー活動)が犯罪に当たるかどうかは議論の余地があります。支持者は「表現の自由の一形態だ」と主張する一方、反対派は「ブランドイメージに損害を与える不法侵入だ」と批判しています。

ホワイトハットハッカー

ホワイトハットハッカーに悪意はありません。彼らは脆弱性を発見し、責任を持って報告することを使命としています。多くの場合、開発者自身であるか、脆弱性の排除を担当するセキュリティチームの一員です。彼らの活動によって、WordPressコミュニティ全体が安全に保たれていると言えるでしょう。

ブラックハットハッカー

ブラックハットハッカーは、個人的な利益のために脆弱性を悪用する存在です。サイトへの不正侵入を通じてデータの窃取や改ざん、リソースの不正利用を行うため、一般に最も恐れられ嫌われています。ハクティビストのように特定の主義主張を推广するわけでも、公益のために特定の脆弱性を探すわけでもないため、大半のブラックハットハッカーは特定のサイトを標的にしません。彼らの多くはKali Linuxを使用し、ブルートフォース攻撃などの手法を使いこなしてユーザー名やパスワードを割り出し、WordPressサイトへの侵入を試みます。

ハッカーがWordPressサイトを攻撃する3つの理由

ブラックハットハッカーの動機は、主に以下の3つに分類できます。

  • 評判(名声)のため
  • サイトリソースの悪用
  • 情報へのアクセス

1. 評判のためのハッキング

ハッカーコミュニティ内での名声を求めるブラックハットハッカーは、「熟練ハッカー」と「スクリプトキディ」の2種類に分けられます。

スクリプトキディとは、入手可能な既製ツールを使ってサイトに侵入するアマチュアのことです。彼らの主な目的は仲間からの承認を得ることであり、悪意を持たないケースも少なくありません。ハッカーコミュニティでは技術力だけでなく、一人でどれだけの騒ぎを起こせるかも評価の対象になります。スクリプトキディにとってハッキングは学習の機会であり、より高い経験値と評価、そしてコミュニティでの受け入れへとつながる道筋です。自作のマルウェアで一般的なセキュリティ対策を回避できるようになり、ツールに頼らずハッキングを実行できるようになった時、スクリプトキディは熟練ハッカーへと成長します。

一方、熟練ハッカーは名声の階段を上り続けることに興味があります。高い評価はコミュニティ内での権力につながり、優れた報酬も得られるからです。かつて「Darkode」と呼ばれるオンライン闇市的なフォーラムが存在しました。ブラックハットハッカーはそこでプロフィールを作成し、ランキングシステムによって評価されていました。評価基準は、ハッキングしたサイトの数、攻略の難易度、標的サイトの規模、そして(依頼を受けた場合の)顧客満足度などです。ランクが上がるほど知名度が高まり、顧客はより高額な報酬を支払うようになりました。

知名度の高い大型サイトを攻略したり、強固なセキュリティを突破したりすれば、コミュニティから称賛を受けることになります。また、熟練ハッカーはリソースの活用にも長けています。取得した情報すべてが自分に有用とは限らないため、不要なデータは高額で買い取ってくれる購入者に転売するのです。

2. ウェブサイトリソースの悪用

ウェブサイトのリソースとは何でしょうか?一般的には、データベース、サーバー、登録ユーザー、そして訪問者が該当します。多くのブラックハットハッカーが狙うのはまさにこれらです。WordPressサイトに侵入し、以下のような行為にリソースを利用するハッカーは少なくありません。

  • 他のウェブサイトへの攻撃
  • スパムメールの大量送信
  • 違法ファイルの保管
  • 暗号資産(仮想通貨)のマイニング
  • ファーマハック(医薬品スパム)など

他のウェブサイトへの攻撃

単一のサイトを踏み台として他サイトを攻撃するのは、追跡されやすいというリスクがあります。さらに、一つのサイトに依存していると、そのサイトがブラックリストに登録された時点で作戦全体が頓挫します。だからこそハッカーは常に、攻撃の踏み台にできる新たなサイトを物色しているのです。確保できるサイトが多ければ多いほど、大規模な攻撃が可能になります。

スパムメールの送信

メールアドレスを持っている人なら、誰もがスパムメールを目にしたことがあるでしょう。ハッカーは乗っ取ったサイトを使って、銀行の認証情報を盗み出したり、違法薬物を販売したりする目的で、数十万件ものスパムメールを送信することがあります。問題は、ほとんどのサイト運営者が自分のサイトがハッキングされ、スパムメールの送信に利用されていることに気づいていない点です。ハッカーはそれを望んでいます。サイト所有者に発見された瞬間、サイトは清掃され、バックドアも削除され、二度とアクセスできなくなるからです。

違法ファイルの保管

ハッカーがシェアウェア、MP3動画、海賊版映画など、膨大な容量を食うファイルを数百万件も保存するケースもあります。これらのファイルがサーバー上で実行されると、サイトの速度は著しく低下します。ホスティング業者に発覚すればサイトは停止措置を受け、Googleからはブラックリスト登録されます。その結果、オーガニック流入は失われ、サイトの評判にも大きな傷がつくのです。

暗号資産(仮想通貨)のマイニング

現在、最も人気のある暗号資産はビットコインです。「マイニング」と呼ばれるプロセスによって生成されます。近年、ビットコインの価格高騰により、ハッカー界、特に一攫千金を狙う人々の間で大きな関心を集めています。彼らはサイトに侵入すると、クリプトマイナー(マイニングスクリプト)を仕込みます。訪問者がページを開くたびに、その計算能力を使って暗号資産を生成する仕組みです。Googleに検知されればサイトはブラックリスト入りするなど、被害サイトにとって深刻な悪影響をもたらします。

ファーマハック(医薬品スパム)

インターネット上では一部の医薬品に規制があり、これを逆手にとった業者がウェブサイトをハッキングし、スパムキーワードで検索結果を操作して、違法薬物の広告でページを汚染することがあります。あなたのサイトの訪問者を利用するためです。訪問者の多くは不快に感じて二度と戻らなくなりますし、広告をクリックすればハッカーのサイトへリダイレクトされてしまいます。

3. 情報へのアクセス

データ、特にECサイトのデータは非常に価値が高いものです。これらの情報は一般に公開されておらず、独自性があるからです。ブラックハットハッカーは、氏名・連絡先、医療記録、個人設定、画像、金融情報などを入手するためにサイトを攻撃することがあります。盗み出した情報は次のように使われます。

  • 機密データを公開して評判を落とす
  • 機密情報をオンラインで売却する
  • 情報元のサイトや組織を脅迫する、など

同意なき情報の公開

ターゲットは必ずしも金融情報とは限りません。メールアドレスのようなデータでも、大規模なスパム攻撃の足掛かりにできます。その他、プライベートな画像を投稿して個人の名誉を毀損するといった悪質な行為もあります。もしハッキングされたサイトがオンラインビジネスを行っていれば、顧客情報の公開は企業の評判を損なうだけでなく、顧客からの信頼をも根底から崩壊させるでしょう。

情報のオンライン売買

有名人のデータを金銭目的で売る例(ピッパ・ミドルトンのiCloud写真流出事件など)もあれば、社会保障番号や健康・医療情報を狙って医療系サイトを攻撃する例もあります。これらの個人情報窃取事例が示すように、ハッカーの標的は決して金融情報だけではありません。これには合理的な理由があります。金融データを売る場合、パスワードなどは変更される可能性があるため、時間との勝負になります。しかも被害者はすぐに銀行の変更やカードの凍結といった防御策を講じます。盗んだ金融データが高値で売れるのは有効な状態が続いている間だけです。一方、ID窃取に使える個人情報の有効期限ははるかに長く、リターンも大きくなります。

では、情報を購入した側はそれを何に使うのでしょうか?

  • 悪意ある目的のために偽IDを作成する
  • 処方薬を不正に入手する
  • 銀行から融資を受ける
  • 他人のなりすましでクレジットカードを作成する

こうしたデータへの需要が高いため、ユーザー情報を少しでも扱うすべてのウェブサイトが大きなリスクにさらされているのです。ここまで述べてきたような利益がある以上、ブラックハットハッカーへの需要が絶えないのも当然かもしれません。報酬が大きいからこそ、ハッカーは機密情報の入手にあらゆる手段を尽くします。さらに、情報を抽出した後もバックドアを残し、後日再アクセスできるようにすることがよくあります。だからこそ、サイト運営者は最悪の事態に備えて事前に対策を講じなければなりません。ベストなセキュリティ慣行に従い、そして最善の結果を願いましょう。

  1. WordPressバックドアハッキングとは?症状・発見方法・修正手順を徹底解説

    WordPressバックドアとは? 毎年何千ものWordPressサイトがマルウェアに感染しており、その数は年々増加しています。ハッキングされたサイトは、詐欺やスパムの拡散に利用されることが多く、サイトオーナーや開発者自身が感染に気づいていないケースも少なくありません。感染は一時的な場合もあれば、長期にわたり潜伏する場合もあります。この「持続性」を支えているのが、まさにWordPressバックドアなのです。 WordPressバックドアとは、攻撃者にサーバーへの不正かつ永続的なアクセスを許してしまうコードのことです。多くの場合、どこかに隠された悪意あるファイルとして存在し、感染したプラグインで

  2. FacebookよりもTwitterが選ばれる7つの理由とは?

    TwitterとFacebookは、ソーシャルメディア界の二大スターです。「Facebook vs Twitter」の議論になると、あなたはどちらを選びますか?「リンゴとオレンジを比べるようなものだ」という声も聞こえてきそうです。確かに両者はまったく異なるサービスであり、多くの人はFacebookで友人や家族とつながり、Twitterはむしろニュース収集の場として活用しています。しかしながら、Twitterには常にFacebookを一歩上回る魅力がありました。より多くの人とのつながり、より大きな楽しさ、より活発な会話、そしてより広がるビジネスチャンス。もちろんFacebookにも同じ可能性はあ