WordPressのマルバタイジング攻撃とは?サイトをマルウェアから守る対策と復旧方法
ある穏やかな朝、目を覚まして自分のWebサイトを開いてみると、閉じても閉じても消えない謎のポップアップ広告が表示されていた――しかも、その広告の内容は違法薬物の販売やアダルトサイトへの誘導に書き換えられている。それが、いわゆる「WordPressのマルバタイジング(Malvertising)」です。
この状況に心当たりがあるなら、広告ネットワークがハッキングされ、あなたのサイトがマルバタイジングの被害に遭っている可能性が高いといえます。ハッカーはこの手法を使って、訪問者に不要なコンテンツを表示させたり、悪意のあるサイトへリダイレクトしたり、マルウェアを配布したりします。
被害はネットワークレベルで発生しており、サイト運営者自身に落ち度はないにもかかわらず、AdSenseアカウントの凍結、アクセス数と収益の激減といった深刻な結果を負うのは運営者自身です。
しかし幸いなことに、広告ネットワークの対応を待つ必要はありません。今すぐ実行できる対策で、サイトをハッカーから守ることができます。
本記事では、マルバタイジングの仕組みと、被害からの復旧手順、そして再発防止策までを詳しく解説します。
要点(TL;DR): マルバタイジング攻撃から身を守るには、強固なファイアウォールの導入が効果的です。感染したサイトでMalCareを有効化すれば、自動スキャンによってマルウェアを素早く検出し、数分以内に駆除してサイトを正常な状態へ復元できます。
WordPressにおけるマルバタイジングとは?
マルバタイジングとは、ハッカーがオンライン広告に悪意のあるコードを注入する攻撃手法です。特徴的なのは、Webサイト自体はハッキングされておらず、広告側がマルウェアに感染しているという点です。
ハッカーはオンライン広告ネットワークを通じて悪意ある広告を投稿します。広告ネットワークがそのマルウェアを検出できなければ、広告は承認され、やがてあなたのサイトに表示されることになります。
この攻撃の標的は、サイトの訪問者です。訪問者が感染した広告を含むページを閲覧したり、広告をクリックしたりした時点で攻撃が発動し、マルウェアやアドウェアのインストール、あるいは悪意あるサイトへの強制リダイレクトが引き起こされます。具体的な影響については後述します。
まずは、ハッカーがどのようにこの攻撃を実行するのか、その仕組みを深く見ていきましょう。
マルバタイジングの仕組み
マルバタイジングと呼ばれるWordPressへの攻撃手法を理解するには、まずオンライン広告の仕組みから押さえておく必要があります。
オンライン広告の基本的な流れ
オンライン広告ネットワークは、広告を掲載したい広告主と、自サイトに広告を表示して収益を得たいパブリッシャー(サイト運営者)をつなぐ役割を担います。
パブリッシャーはGoogle AdSense、Media.net、Propeller Ads、PopAdsなどのネットワークに登録し、サイトの審査を受けます。承認されると、サイト上に広告枠を作成できます。
この広告枠は、エクスチェンジや代理店、仲介業者などを介した複雑なシステムを通じて売買されます。広告主はリアルタイム入札で広告枠を競り、特定のユーザー層に広告を表示させます。
そして、これらの広告にはカスタムJavaScriptコードが含まれており、ユーザーのブラウザ上で実行されます。
ここが問題のポイントです。広告のコードは、ユーザーに表示される内容が以下のような要素によって動的に変化するよう設計されています。
- ユーザーが誰であるか
- 好みや興味関心などの属性
- 所在地
- 使用しているデバイスの種類
つまりJavaScriptコードは高度にカスタマイズされているため、広告ネットワークやパブリッシャーがすべてのバージョンの広告を精査し、悪意の有無を判定することは極めて困難なのです。
これを踏まえて、マルバタイジングの実際の手口を見てみましょう。
マルバタイジング攻撃の手順
ハッカーはこのシステムの複雑さにつけ込み、悪意あるコードを巧妙に偽装・隠蔽した広告を投稿します。
セキュリティの抜け穴を突いて審査を通過し、広告の承認を得たら、次に広告枠に入札します。ターゲットは広告ネットワーク内の大小さまざまなWebサイトです。
広告枠を購入されたサイトでは、不要な広告やポップアップが表示され始めます。
最後に、訪問者が感染した広告を含むページを閲覧するか、広告をクリックすると、悪意あるコードが実行されます。
残念ながら、この攻撃による深刻な打撃は、サイト運営者と訪問者の双方に及びます。
マルバタイジングがWordPressサイトに与える影響
先ほど触れたように、マルバタイジングは訪問者とサイトの両方に悪影響をもたらします。それぞれ具体的に見ていきましょう。
サイト訪問者への影響
不快なコンテンツの表示
訪問者に対し、アダルトコンテンツ、違法薬物、偽ブランド品など、望ましくない広告が表示されます。端末への感染
一部の広告は自動的にダウンロードを開始します。感染した広告を含むページを閲覧しただけで、ハッカーは訪問者のPCにマルウェアをダウンロードさせられるのです。その後、PCの乗っ取り、個人情報の窃取、ランサムウェアの設置など、あらゆる被害が起こりえます。悪意あるサイトへのリダイレクト
訪問者を悪質なWebサイトへ強制的に誘導し、そこでも自動ダウンロードが発生することがあります。また、本来のサイトによく似せたフィッシングサイトへ誘導されるケースもあり、クレジットカード情報などのユーザーデータを盗まれる危険があります。
サイト運営者への影響
サイトの速度低下
悪意ある広告は通常より多くのリソースを消費するため、サイトの表示速度やパフォーマンスが低下します。本来サイトを最適な速度で稼働させるべきサーバーリソースが、マルウェアに奪われることになります。トラフィックの減少
広告によって訪問者が別のサイトへ飛ばされるため、直帰率が上がり、アクセス数は減少していきます。「ハッキングされた危険なサイトだ」と一度認識された訪問者は、二度と戻ってこない可能性が高いでしょう。Googleによるブラックリスト登録
Googleはサイト内のマルウェアを検出するためのチェックを常時行っています。悪意ある広告が検出されると、ユーザーを保護するためにサイトがブラックリストに登録され、「デceptive site ahead(欺瞞的なサイトの可能性あり)」という警告画面が表示されるようになります。ホスティングアカウントの凍結
同様に、ホスティング事業者がサイト上のマルウェアを検出すると、自社インフラと他の顧客サイトを守るため、即座にアカウントを凍結し、サイトをオフラインにします。収益の損失
マルバタイジングの被害を受けたサイトでは、収益が大幅に減少します。ブラックリストに登録されればトラフィックが激減し、広告収入も途絶えます。ECサイトなら、支払いをしてくれる顧客も失うことになります。
さらに皮肉なことに、マルウェアの出どころが広告ネットワーク側にあるにもかかわらず、サイト自体が広告ネットワークから締め出されるケースもあります。復帰までには長い時間がかかり、その間も大きな収益機会を失い続けるのです。
言うまでもなく、マルバタイジングによるマルウェアは速やかに駆除する必要があります。ただし、広告ネットワークに連絡して対応を待つのは長期戦になり、問題の解決に時間がかかることを覚悟しなければなりません。
広告ネットワークは何百万もの広告主から広告を配信しており、リアルタイム入札によって広告内容は常に変化します。ユーザーに表示されるすべての広告をテストすることは不可能なのです。
だからこそ、自分の手で攻撃を駆除するために、できることがあります。
マルバタイジング攻撃の駆除方法
サイト上のマルウェアを駆除する方法は、「手動」と「プラグイン利用」の2通りあります。
これまで多くのクライアントが、悪意ある広告を自力で削除しようとしたものの、削除するたびに再表示されるという経験をしています。原因は、ハッカーがWordPressファイルのどこかに悪意あるコードを埋め込んでいることにあります。手動での駆除をおすすめしない理由は以下の通りです。
- まずホスティングのコントロールパネルとファイルマネージャーにアクセスし、サーバー上のWordPressファイルを手作業でスキャンする必要があります。
- wp-config.phpなど重要なファイルからコードを削除しなければならない場合があり、リスクが非常に高くなります。ハッカーが作成したファイルをすべて削除する必要もあるかもしれません。ここで少しでもミスをすれば、WordPressサイト全体が壊れてしまう恐れがあります。
- さらに、悪意あるコードは通常のコードに偽装されているため、手作業での検出自体が extremely 困難です。
代わりに、手間をかけずに迅速にサイトを清掃できるWordPressセキュリティツールの活用が有効です。セキュリティプラグインの導入を強くおすすめしますが、プラグイン選びも重要です。
脆弱でないプラグインの選び方
多くのプラグインは時代遅れのマルウェア検出手法に依存しており、マルウェアを見逃して「サイトはクリーンです」と誤った結果を表示することが少なくありません。また、ほとんどのプラグインではマルウェアの除去に時間がかかります。しかし、こうした攻撃においては時間こそが命です。対応が遅れるほど、被害は拡大していきます。
こうした問題を回避するために、私たちが推奨するのがMalCareです。高速で信頼性が高く、徹底的な駆除を行います。スマートな技術に基づいて構築されたこのプラグインは、サイトに潜む最も複雑で深く隠されたマルウェアさえも見逃しません。最大の強みは、ワンクリックで即座に駆除できる機能です。ハッキングされたサイトでも数分で清掃し、サイトを正常な状態に戻せます。実際の手順を見てみましょう。
MalCareプラグインの使い方
1. WordPressサイトにMalCareをインストールし、ダッシュボードで「Add your Site(サイトを追加)」を選択します。
2. 自動的にWordPressサイトのマルウェアスキャンが開始されます。マルウェアが検出されると、アラートが表示されます。
3. 「Auto-Clean(自動クリーニング)」をクリックすると、プラグインがサイトからマルウェアの除去を開始します。
以上で完了です。サイトはクリーンな状態となり、悪意ある広告が表示される心配はもうありません。
広告ネットワークによる対応を待つ必要はありません。MalCareを使えば、WordPressサイトをすぐに正常な状態へ戻せます。
最後に、今後同じ攻撃を受けないための予防策をご紹介します。
WordPressサイトでマルバタイジングを防ぐ方法
以下の対策を実施して、サイトをマルバタイジングから守りましょう。
広告運用面での対策
- 広告ネットワークの事前調査: 広告ネットワークに登録する前に、その審査プロセスについて確認しましょう。広告の配信経路とセキュリティ慣行をチェックし、掲載前に広告を適切に審査しているネットワークかどうかを見極めることが大切です。
- 広告審査のためのリソース確保: 人員に余裕があるなら、定期的にサイト上の広告をチェックするための時間とリソースを確保するのが理想的です。
- 画像ファイルのマルウェアスキャン: サイトに画像をアップロードする前に、必ず悪意あるコードが含まれていないかスキャンしましょう。本番サイトに影響を与えないステージング環境で画像をアップロードし、マルウェアスキャンを実行します。問題がなければ、本番サイトへアップロードしてください。
MalCareを導入していれば、マルバタイジングからの保護は万全です。堅牢なファイアウォールとインテリジェントなマルウェアスキャナーが脅威を検出し、悪意あるコードの実行をブロック、信頼できないソースからのリクエストを遮断します。
まとめ
マルバタイジング攻撃の被害に遭えば、壊滅的な結果を招きかねません。一度この苦労を経験したら、二度と繰り返したくないはずです。
残念ながら、マルバタイジングは深刻な被害をもたらす攻撃の一種にすぎません。ハッカーは常に脆弱なWordPressサイトを探し回り、あらゆる手口で攻撃を仕掛けてきます。
WordPressサイトを守るために、自ら積極的にセキュリティ対策を行うことを強くおすすめします。特に重要な対策は以下の3つです。
- 信頼できるバックアップを常に保持する。サイトが攻撃を受けても、以前の状態に復元できます。
- WordPressサイトをハッカーから守るためのハードニング(強化)対策を実施する。
- 定期的にサイトをスキャンし、攻撃を先回りしてブロックする信頼できるWordPressセキュリティプラグインを導入する。
この3つのステップを実践すれば、あなたのWordPressサイトは安全に守られるはずです。
MalCareでマルバタイジングを駆除・予防しよう
-
WordPressへのブルートフォース攻撃からサイトを守る9つの対策【徹底解説】
WordPressへのブルートフォース攻撃は、攻撃が成功する前からサイトに深刻な負担をもたらします。 多くのサイト管理者は、サーバーリソースが急速に消耗し、サイトが応答しなくなったり、最悪の場合クラッシュして正規ユーザーまでログインできなくなるという事態に直面します。ブルートフォースボットがログインページに殺到し、wp-adminへの侵入を試み続ける様子を目の当たりにすると、何もできない無力感を覚えるかもしれません。 しかし、あなたは決して無力ではありません。特定のユーザーに対して複数のIPアドレスから失敗したログイン試行が繰り返されているのに気づいたら、この記事はまさにそのためにあります。
-
会社のデータを盗難・悪用から守る方法!O&O SafeErase 16徹底解説
ほとんどの企業がビジネスをデジタル化・オンライン化する昨今、顧客データの保護はかつてないほど重要になっています。企業のサーバーは顧客情報が集中する最重要の場所であるため、マルウェアやランサムウェア攻撃の格好の標的となります。こうした攻撃は強力なVPNやリアルタイム型アンチウイルスソフトで防げますが、問題はスクラップ価格で売却されたり、廃棄処分されたりする古いパソコンやハードディスクです。廃棄された製品に残された顧客情報を、企業はどのように守ればよいのでしょうか。 さらに懸念すべきことに、近年のコンピュータソフトウェア分野では、高性能なディスク復元ソフトが登場しています。ごみ箱から削除した後でも