HTML
 Computer >> コンピューター >  >> プログラミング >> HTML

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

想像してみてください。朝起きてコーヒーを片手に仕事に向かい、WordPressサイトを開いた瞬間、ページが書き換えられているという悪夢を目にする——。サイトのコンテンツは勝手に変更され、ウェブサイトはめちゃくちゃにされてしまっています。

サイトにはアダルトコンテンツの広告やポップアップ、キーワードスパム、偽物の商品や違法ドラッグの宣伝、SEOスパムなどが表示されているかもしれません。場合によっては、ハッカーが宗教的・政治的なプロパガンダをトップページに表示することもあります。

こうした攻撃は壊滅的な被害をもたらします。改ざんされたサイトを見た訪問者や顧客は即座に離脱するため、貴重なトラフィックと売上を失うことになります。さらにGoogleにハッキングを検知されると、「デceptiveなサイトが先にあります(偽装サイトの警告)」や「このサイトはハッキングされている可能性があります」といった警告がユーザーに表示されたり、サイトがブラックリストに登録されたりする恐れもあります。ホスティング会社がアカウントを停止し、問題を解決するまでサイトを取り下げるケースもあります。

幸いにも、改ざんされたサイトは修復可能です。ただし、深刻な事態を避けるためには迅速な対応が必要です。このガイドでは、ハッキングを除去し、サイトを正常な状態に復元し、今後の再発を防ぐ方法を詳しく解説します。

要点(TL;DR): 改ざんされたサイトを修復するには、MalCareセキュリティプラグインを使用しましょう。サイトをスキャンして改ざんの原因となっているマルウェアを検出できるだけでなく、MalCareならサイトを即座にクリーンアップできます。

WordPressサイトの改ざん(Defacement)とは?

ハッカーはサイトに攻撃を行う際、さまざまな変更を加えます。訪問者を自分のサイトへリダイレクトしたり、機密データを盗んだり、他のウェブサイトへの大規模攻撃の踏み台にしたりすることもあります。そのひとつが、サイトの見た目を変えること、つまりWordPressサイトの「改ざん」です。

これは「ウェブサイト改ざん(website defacement)」と呼ばれ、ハッカーがサイトへの感染を露骨に示す行為です。メッセージが表示され、多くの場合、ハッカー自身が犯行声明を出します。訪問者に衝撃を与える不快な画像やグラフィックが含まれることもあります。

改ざん攻撃は「気づかれること」自体が目的です。では、なぜハッカーはWordPressサイトを標的にして改ざんするのでしょうか?主な理由を以下に挙げます。

1. 宗教的・政治的な主張を広めるため

ハッカーは自分の政治的・宗教的な考えを広めるためにサイトを改ざんすることがあります。社会正義を掲げた改ざんキャンペーンが実施されることもあります。こうしたハッカーは「ハッキビスト(Hacktivist)」と呼ばれます。

最も有名な改ざん事件のひとつは、2020年1月に発生しました。米連邦政府のウェブサイトがハッキングされ、イランの最高権力者カーセム・ソレイマニ司令官の死亡に対する報復を誓うメッセージが表示されたのです。

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

2. 管理者のセキュリティ対策の甘さを晒すため

ハッカーはWordPressサイトに侵入し、サイトのセキュリティ対策の脆弱さを嘲笑うために改ざんを行うことがあります。サイトがハッキングされたことを分かりやすく示し、サイト所有者に対して「あなたのサイトのセキュリティは不十分だ」というメッセージを表示することもあります。

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

3. 違法品や模倣品を販売するため

一部のハッカーは、あなたのサイトを利用して直接商品を販売します。トップページを自分たちのオンラインストアに置き換えることでこれを実現します。

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

4. スキルの誇示やスリルを楽しむため

中には、単にWordPressサイトをハッキングしてページを改ざんすることを楽しむためだけに行うハッカーもいます。自分のハッキングスキルを試したり磨いたりしたいだけの場合もあります。また、一定期間内に最も多くのサイトを改ざんした者が勝つといった、ハッカー間のオンラインコンテストが行われる例もあります。

ハッカーがWordPressサイトを改ざんする理由がわかったところで、次はそもそもどのようにハッキングが起こったのかを確認しましょう。ハッカーがどうやってサイトに侵入したのかを特定するために、このステップは非常に重要です。

WordPressサイトはなぜ改ざんされたのか?侵入経路を特定する

ハッカーがサイトに侵入した経路はいくつも考えられます。ここでは、特に多い原因を紹介します。

1. WordPressコアの脆弱性

WordPressコアはウェブサイトの中核を担う重要な部分です。しかし、コアも他のソフトウェアと同様に脆弱性が生じることがあります。

コアは世界トップクラスの開発者たちによって保守されているため、重大な脆弱性が見つかることはまれです。

しかし2017年、REST APIに存在した「権限昇格(privilege escalation)」と呼ばれる脆弱性により、認可されていないユーザーがサイトのコンテンツを改変できてしまう問題が発覚しました。WordPress開発チームはこの欠陥を修正し、アップデートをリリースしました。つまり、この脆弱性は公表され、ハッカーにも知れ渡っていたのです。

残念ながら、多くのサイト所有者がアップデートを先延ばしにしていました。その結果、ハッカーはこの脆弱性を悪用し、150万以上のWordPressサイトが改ざんされる事態となりました。

それ以降、WordPressコアに重大な脆弱性は発生していません。開発者たちは、ソフトウェアの堅牢なセキュリティを維持するために日々努力しています。

2. 脆弱なテーマとプラグイン

コアと同様に、どれほど優れた作りでもテーマやプラグインには脆弱性が生じることがあります。その場合、開発者は通常、脆弱性にパッチを当ててアップデートをリリースします。しかし、サイト所有者がアップデートを後回しにしてしまうことがあります。

そうなると、ハッカーは脆弱なテーマやプラグインを使っているサイトを探し出す時間を得ることになります。脆弱性を見つけて悪用し、wp-tmp.phpマルウェアなどを注入してサイトに侵入するのです。

3. 弱いログイン認証情報

WordPressユーザーは覚えやすいユーザー名とパスワードを設定しがちです。しかし、それは同時にハッカーにも推測されやすいということです。

ハッカーは「ブルートフォース攻撃」と呼ばれる手法を使います。ボットにプログラムさせ、ログイン認証情報を何千回も総当たりで試みさせるのです。

推測しやすいユーザー名(adminなど)やパスワード(1234567など)を使っていると、こうしたボットはあっという間に突破してきます。

4. SSL証明書の未導入

訪問者がサイトにアクセスすると、ブラウザとWebサーバーの間でデータのやり取りが行われることがあります。このデータには、ログイン認証情報やクレジットカード情報などの機密情報が含まれる場合があります。

ハッカーは転送中のデータを傍受できます。データが平文で保存されていれば、内容を読み取ってハッキングに利用できてしまうのです。

SSL証明書はこのデータを暗号化します。仮にハッカーがデータを傍受しても、解読することはできません。SSL暗号化されていないサイトでは、ハッカーがデータ通信を悪用して侵入する可能性があります。

ハッカーがWordPressサイトを悪用する手法はまだまだあります。WordPressの脆弱性について詳しく学ぶことをおすすめします。

ハッカーがどこから侵入したのかを把握すれば、その入口を塞ぎ、再発を防ぐことができます。詳細は後述しますが、まずはサイトのハッキングを駆除し、正常な状態に戻しましょう。

WordPressサイトの改ざんを削除する手順

ハッキングされたサイトのクリーニング方法を紹介するチュートリアルは数多くありますが、改ざんを実際に取り除き、サイトを正常に復元する具体的な手順まで踏み込んだものは少ないのが現状です。ここでは、ハッキングの修正からサイトコンテンツの復元まで、必要なすべてのステップを順番に解説します。

1. サイトをスキャンする

サイトが改ざんされる場合、ハッカーは通常、改ざんを可能にするマルウェアをサイト内に仕込んでいます。最初におすすめするのは、このマルウェアがないかサイトをスキャンすることです。

スキャンにはWordPressセキュリティプラグインを使用します。市場には多数のプラグインがありますが、賢く選ぶ必要があります。

WordPressサイトへの改ざん攻撃では、ハッカーは通常以下のような行為を行います。

  • サイトのさまざまな箇所に悪意のあるコード(マルウェア)を挿入する。
  • コードを偽装・隠蔽し、検出を極めて困難にする。
  • 「バックドア」と呼ばれる秘密の侵入経路を作り、サイトを駆除した後でも再アクセスできるようにする。

すべてのプラグインが隠された偽装コードを見抜けるわけではなく、バックドアを見逃すものもあります。

そこで、こうした課題を克服できるMalCareのような高性能プラグインを使用しましょう。このプラグインは数分以内にWordPressサイト全体を完全スキャンします。サイトに悪意のあるコードがあれば、MalCareは確実に検出します。

MalCareでWordPressサイトをスキャンする方法

ステップ1: WordPressサイトにプラグインをインストールします。WordPress公式ディレクトリまたは公式サイトから入手できます。

ステップ2: プラグインを有効化したら、WordPressダッシュボードからMalCareにアクセスします。メールアドレスを入力し、「Secure Site Now(今すぐサイトを保護)」を選択します。

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

ステップ3: プラグインが自動的にサイトをスキャンします。マルウェアが検出されると、以下のようなアラートが表示されます。

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

2. ハッキングされたWordPressサイトを駆除する

スキャンが完了したら、次はマルウェアを除去してサイトをクリーンにします。市販のマルウェア除去ソリューションの多くは対応に時間がかかり、サイトがきれいになるまで数日かかることもあります。

しかし、改ざんハッキングでは時間との勝負です。サイトは今すぐ駆除する必要があります。WordPressマルウェア除去ソリューションを活用しましょう。

MalCareは即時クリーンアップを提供する唯一のプラグインです。自動化されたプロセスでハッキングを修正し、サイト上のバックドアもすべて除去します。しかも、そのすべてをわずか数分で完了します。

MalCareでWordPressサイトを駆除する方法

ステップ1: サイトをスキャンして悪意のあるファイルを検出すると、MalCareに「Auto Clean(自動駆除)」オプションが表示されます。このオプションを選択してください。

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

ステップ2: MalCareがサイトを駆除している間は、ゆっくりお待ちください。完了すると、以下のように表示されます。

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

以上で完了です!これでWordPressサイトからマルウェアは一掃されました。

注意: マルウェア除去機能は、すべてのプラグインにおいてプレミアム機能です。MalCareを初めてご利用の場合は、「自動駆除」機能にアクセスするためにプレミアムプランへの登録が必要になります。

3. バックアップを復元する

ハッキングを除去したら、バックアップコピーを復元してサイトを正常な状態に戻しましょう。

バックアップとは、ウェブサイトの完全な複製のことです。こうした事態の際に、サイトを以前の状態に戻すために役立ちます。バックアップの復元方法は主に3つあります。

A) プラグインを使って復元する

ハッキング前にWordPressバックアッププラグインを導入していた場合は、そのサービスを使ってサイトを復元できます。たとえばBlogVaultバックアッププラグインを使用していれば、復元作業はとても簡単です。

  • BlogVaultダッシュボードでサイトにアクセスします。
  • 「Backups(バックアップ)」から「Restore(復元)」を選択します。
WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】
  • FTP認証情報を入力し、バックアップコピーを選択してサイトを復元します。

これでサイトは、ハッキングが発生する前の状態に復元されます。

B) ホスティング会社を使って復元する

プラグインでバックアップを取得していなかった場合は、Webホスティング会社に問い合わせてみましょう。

ほとんどのホスティング会社は、プラットフォーム上のサイトの定期バックアップを実施しています。依頼すればサイトのコピーを送ってもらえます。ただし、バックアップへのアクセスには上位プランへのアップグレードが必要な場合があります。

復元の手順はホスティング会社によって異なります。WordPressが改ざんされた場合の復元プロセスについて、必ず確認しておきましょう。

C) Softaculousを使って復元する

プラグインも使っておらず、ホスティング会社にもバックアップがない場合は、最後の手段としてSoftaculousを試してみましょう。

Softaculousはアプリインストーラーで、多くの場合ホスティング会社がホスティングアカウントに自動的に組み込んでいます。

開発者はSoftaculousを使ってサイトにWordPressをインストールします。WordPressインストール時に、Softaculousはバックアップオプションを提供しています。バックアップオプションを選択していれば、Softaculousがサイトのコピーを保持していたはずです。

すべてのホスティング会社がSoftaculousを提供しているわけではありませんが、以下の手順で確認できます。

ホスティング会社がSoftaculousに対応しているか確認する方法

ステップ1: ホスティングアカウントにログインし、cPanelにアクセスします。

ステップ2: ここにSoftaculousアプリが見つかるはずです。Softaculousの項目がない場合は、ホスティング会社に提供の有無を確認してください。

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

ステップ3: アプリ内にバックアップがあります。「backups」をクリックすると、バックアップのダウンロードまたはサイトの復元のオプションが表示されます。

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

それでもバックアップコピーが一切ない場合は、サイトを手動で再構築する必要があります。その際は、ウェブ開発者の協力が必要になるかもしれません。これまでバックアップを取得していなかった方は、今すぐ取得することを強くおすすめします。バックアップの重要性や取得方法については、WordPressサイトのバックアップ方法に関するガイドをご覧ください。

ここまでの手順を実行していれば、サイトはすでにハッキングフリーになり、正常な状態に復元できているはずです。

締めくくる前に、知っておいていただきたいことがあります。改ざんキャンペーンやハッキングは、今後ますます増えていく傾向にあります!残念ながら、一度攻撃を受けたからといって、サイトが改ざんに対して免疫を持つわけではありません。将来、さらなる攻撃を受ける可能性は十分にあります。

Mark Maunder氏の公開記事によると、改ざんされたページの数は26%増加しています。これは、再発防止のためにサイトで予防策を講じることの重要性を物語っています。

WordPress改ざんを防ぐための対策

前のセクションでは、サイトにとってセキュリティプラグインとバックアップソリューションの重要性について説明しました。この2つの対策は、WordPressセキュリティにおいて必須です。

MalCareのようなWordPressプラグインは、サイトを定期的にスキャン・監視します。さらにファイアウォールを設置し、ハッカーがサイトにアクセスするのを防ぎます。侵入されることすら許さず、ましてや改ざんされることはありません。

バックアップは、サイトに問題が起きたときのセーフティネットです。これを使えばサイトを簡単に復元し、改ざんを素早く取り除けます。

これに加えて、サイトに必ず実装すべき追加のセキュリティ対策を紹介します。

1. WordPressサイトを常に最新の状態に保つ

すべてのソフトウェアと同様に、WordPress本体やテーマ・プラグインにも時折セキュリティ上の問題が発生します。WordPressコア本体はここ数年非常に安全ですが、テーマやプラグインには脆弱性が生じることがあります。

開発者が脆弱性を発見すると、速やかに修正してアップデートをリリースします。サイト上のプラグインやテーマを新しいWordPressバージョンに更新すれば、脆弱性は解消されます。

だからこそ、サイトを最新の状態に保つことが非常に重要なのです。アップデートを先延ばしにすると、ハッカーにサイトを攻略され、改ざんされる隙を与えてしまいます。

アップデートが利用可能になっているのを見つけたら、迷わずすぐに適用することをおすすめします。

WordPressサイトの改ざんを完全に削除して復旧する方法【原因と再発防止策を徹底解説】

アップデート管理が難しいと感じる場合は、WordPressアップデートに関するガイドを参考にしてみてください。

2. WordPressサイトを強化(ハードニング)する

WordPressには、ウェブサイトの作成・管理を可能にするさまざまな機能があります。ハッカーはこれらの機能を悪用してサイトに侵入しようとします。そのため、WordPress公式は、おそらく不要な一部の機能を無効化することと、サイトを強化するための特定のセキュリティ対策の実施を推奨しています。具体的には以下の通りです。

  • 強力なユーザー名とパスワードを使用する
  • プラグイン・テーマのインストールを無効化する
  • プラグイン・テーマエディターを無効化する
  • ログイン試行回数を制限する
  • 二要素認証を有効にする

これらの対策には詳細な説明が必要なため、ここでは深く掘り下げません。「WordPressサイトの強化(ハードニング)方法」のガイドをまとめていますので、こちらを参照してハッカーからサイトを守りましょう。

3. 使用していないテーマとプラグインを削除する

多くのWordPressサイト所有者は、新しいプラグインやテーマを試しては、そのまま忘れてしまいがちです。しかし、サイトにある余計な要素はすべて、ハッカーに新たな侵入の機会を与えることになります。使用していないテーマやプラグインは必ず削除することを強くおすすめします。

海賊版(非正規コピー)のテーマやプラグインを使用している場合は、直ちに削除してください。海賊版ソフトウェアの大半にはマルウェアが含まれており、インストールした時点でサイトに感染します。海賊版テーマ・プラグインの使用は絶対に避けてください。また、サイトのテーマやプラグインに悪意のあるコードが含まれていないか、定期的にスキャンすることも忘れずに。

4. SSL証明書を導入する

前述の通り、ハッカーはサイトとの間でやり取りされるデータを傍受しようとします。そしてそのデータを悪用してサイトへのアクセスを試みるのです。

この問題はSSL証明書をインストールすることで簡単に解決できます。データが暗号化され、ハッカーはデータを利用できなくなります。また、SSL証明書の導入により、WordPressサイトに表示される「保護されていません」警告を消すこともできます。

SSL証明書はホスティング会社や各種SSLプロバイダーから購入できます。保護レベルの異なるさまざまなSSL証明書が販売されています。Let's Encryptのようなサイトでは、基本レベルのSSL証明書を無料で取得することも可能です。

WordPressサイト向けSSL証明書についてさらに詳しく学ぶことをおすすめします。このガイドでは、証明書の取得方法とサイトへのインストール方法を解説しています。

これらの対策を実施すれば、WordPressサイトのセキュリティは鉄壁になります。ハッカーがサイトに侵入することは極めて困難になるでしょう。

今すぐMalCareでWordPressサイトを守りましょう!

まとめ

WordPressサイトが改ざんされたのは、ハッカーがサイトへの侵入経路を見つけたからです。WordPressサイトに十分なセキュリティ対策を講じることで、このような事態を未然に防ぐことができます。

MalCareをサイトで常時有効化しておくことを強くおすすめします。このプラグインは毎日サイトをスキャンし、ハッカーによるアクセスを積極的にブロックするため、ハッキングを試みることすらできません。

そうすれば、今後ハッカーがあなたのサイトを改ざんすることはないと確信できます。

  1. Windows 10 PCからCortana(コルタナ)を完全に削除する方法【2022年最新版】

    デジタルアシスタントは私たちの生活をより便利にするために存在し、現在では多くのテック企業がさまざまなデバイスに搭載しています。Alexa、Siri、Google Assistant、そしてCortanaといった音声認識型のパーソナルアシスタントは、すでにお馴染みでしょう。MicrosoftがWindows向けの生産性向上アシスタント「Cortana」をリリースして以来、PCユーザーは音声コマンドで日常操作を効率化できるようになりました。 しかし、Cortanaは長い間、厳しい批判にさらされてきました。そのため、「Windows PCからCortanaを完全にアンインストールしたい」と考えるユー

  2. MacからMicrosoft 365(Office)を完全にアンインストールする方法

    Microsoft社とそのツールについて、改めて紹介する必要はないでしょう。中でも最も広く普及しているのがMicrosoft Officeであり、約30年もの間、MacユーザーはMicrosoft 365と愛憎入り混じった関係を続けてきました。 最近WindowsからMacに乗り換えたユーザーの中には、Officeをインストールしたものの、結局アンインストールする方法を探す人も少なくありません。もちろん、長年Macを使っているユーザーにも同じことが言えます。 しかし、MacからMicrosoft Officeを削除するのは、実はそれほど簡単ではありません。そこで本記事では、Officeに関連す