WordPressテーマのマルウェアスキャンと駆除の完全ガイド|感染検出から再発防止まで
WordPressテーマをマルウェアスキャンした結果、「感染なし」という判定が出れば理想的です。
クリーナーを探して何時間も費やす必要はなく、数百ドルの駆除費用を払うこともありません。
しかし残念ながら、現実はそう甘くないことがほとんどです。今あなたが直面しているのは、おそらく次の2つのシナリオのどちらかでしょう。
- セキュリティプラグインやホスティング会社によって、サイトにインストール済みのテーマが「悪意のあるファイル」として検知された
- 新しくインストールしようとしているテーマに、マルウェアが仕込まれている疑いがある
いずれの場合も、まずテーマをスキャンして本当に感染しているのか確認したいはずです。では、具体的にどうすればよいのでしょうか?
ご安心ください。この記事では以下の3点を解説します。
- インストール済み・未インストール問わずテーマをスキャンする方法
- マルウェアに感染したテーマの駆除方法
- 悪意のあるテーマからサイトを守るための対策
私たちはこれまで10年以上にわたり、ハッキングされたテーマの被害を受けた何十万ものサイトの復旧を支援してきました。以下の手順に従って進めてください。
要点(TL;DR):稼働中のWordPressテーマをスキャンするには、MalCare WordPressスキャナーをサイトにインストールしてスキャンを実行します。未インストールのテーマをスキャンする場合は、ステージングサイトを作成し、そこにテーマをインストールしてからMalCareでスキャンしてください。
そもそもなぜテーマは感染するのか?
結論から言うと:WordPressテーマへの感染は、それがどこかのサイトにインストールされることを期待して仕掛けられます。感染したテーマにはバックドア(裏口)が仕込まれており、ハッカーはこれを悪用してサイトへのアクセス権を得ます。
もちろん、誰もわざわざ感染したテーマを自分のサイトに入れようとはしません。多くの場合、サイト運営者は悪意のあるテーマを使っていることに気づいていないのです。
では、どうやってマルウェア感染テーマを入手してしまうのでしょうか?それは「どんな種類のテーマを使っているか」「どこから入手したか」に行き着きます。
1. 信頼できないソースからのテーマ利用
WordPress公式ディレクトリ以外にも、プレミアムテーマを無料で配布したり販売したりするサードパーティのサイトは数多く存在します。
こうしたテーマは改変され、マルウェアが仕込まれていることがあります。だからこそ無料で配布されているのです。感染したテーマをWordPressサイトにインストールすることは、ハッカーに玄関の鍵を渡すようなものです。
2. 無料テーマの利用
有料テーマの開発元は信頼とブランドを守り、ビジネスを拡大しなければなりません。そのため市場に出すテーマには厳格な品質管理が施されています。一方、無料テーマにはそのような品質管理がないことが多いのです。
無料テーマは脆弱性を抱えやすく、ハッカーはその脆弱性を突いてサイトへ侵入します。
脆弱なテーマ経由でサイトにアクセスできるようになると、ハッカーは他のテーマやインストール済みプラグインにもバックドアを仕込みます。
3. バンドル型ソリューションの利用
一部のテーマにはプラグインが同梱されています。このバンドル型の構成は問題を複雑にします。
例としてSlider Revolutionプラグインを挙げましょう。これは人気の画像スライダープラグインで、多くのテーマがパッケージの一部として同梱していました。しかし多くのサイト運営者は、このプラグインがテーマに含まれて自分のサイトで動作していることを認識していませんでした。
Slider Revolutionには重大な脆弱性がありましたが、アップデートですぐに修正されました。ところが問題は、プラグインを更新できるのはテーマ開発者だけで、サイト運営者自身は更新できなかったことです。このため、テーマ開発者が対応するまで多くのWordPressサイトが脆弱な状態にさらされました。
また、テーマの感染はハッキングされたプラグインやホスティング環境が原因である場合もあります。
共有ホスティングでは1台のサーバーに何百ものサイトが載っています。1つのサイトがハッキングされると、同じサーバー上の他のサイトも被害を受ける可能性があります。
理想を言えば、無料テーマ・バンドル製品・信頼できないソースのテーマは避けるべきです。それが難しい場合は、サイトにインストールする前に必ずテーマをスキャンしましょう。優れたスキャナーなら、テーマ内に隠されたマルウェアや悪意のあるコードを検出できます。
WordPressテーマの悪意あるコード・マルウェアの検出方法
WordPressテーマ内の悪意あるコードやマルウェアを最速かつ効率的に検出する方法は、MalCareのようなテーマオーセンティシティチェッカー(TAC)系セキュリティプラグインを使うことです。このプラグインはサイトのあらゆる場所を深く調査し、正規のコードに偽装された悪意あるコードの痕跡まで見つけ出します。
ここでは、MalCareを使って「インストール済み」および「未インストール」のテーマに対してセキュリティチェックを行う方法を紹介します。
扱うシナリオは2つです。
1. インストール済みテーマのスキャン
2. インストール前のテーマのスキャン
補足:どちらのシナリオでもプラグインによるスキャンを解説します。手動でのスキャンをご希望の場合は、該当セクションまでスキップしてください。
1. インストール済みテーマのスキャン
a. テーマがインストールされているWordPressサイトに、MalCareスキャナーを登録して有効化します。
b. WordPressダッシュボードのメニューから「MalCare」を選択します。
c. メールアドレスを入力し、「Secure Site Now」をクリックします。
d. MalCareがテーマを含むサイト全体のスキャンを開始します。
感染が見つかった場合は、MalCareがアラートで通知してくれます。
MalCare以外にも、インストール済みテーマのスキャンに使えるツールがあります。Wordfence、Quttera Web Malware Scanner、BulletProof Security、Sucuri、iTheme Securityなどです。
2. インストール前のテーマのスキャン
サイトにインストールする前のテーマをスキャンする方法は2つあります。
- ステージングサイトを作成し、テーマをインストールしてプラグインでスキャンする(信頼性:高)
- テーマをオンラインスキャナーにアップロードする(信頼性:低)
無料のオンラインスキャナーの多くは信頼性が低く、ブラウザ上に表示されるコードしか調べられません。しかしマルウェアの大半は、そのような目に見える形では存在しません。
MalCareのような専用マルウェアスキャンプラグインだけが、サイト内部まで掘り下げて悪意あるコードを探せます。とはいえ、ここでは両方の方法を紹介します。
a. プラグインを使ったインストール前スキャン(信頼性:高)
手順の概要:
- まず、本番サイトの完全なレプリカであるステージングサイトを作成します。
- ステージングサイトにテーマをインストールします。
- セキュリティプラグインを有効化してスキャンを実行します。
それでは詳しい手順を見ていきましょう。
ステップ1:ステージングサイトを作成する
a. サイトにBlogVaultをダウンロードしてインストールします。
b. WordPressダッシュボードから「BlogVault」を選択し、メールアドレスを入力して「Get Started」をクリックします。
c. 次にBlogVaultがアカウント作成を求めてくるので、パスワードを入力するだけです。
d. その後、BlogVaultダッシュボードへのサイト追加を求められるので、「Add」をクリックします。
e. BlogVaultがサイトの完全バックアップを取得し始めます。処理が完了するまで待ちましょう。
f. BlogVaultダッシュボードで「Sites」をクリックし、対象のウェブサイトを選択します。
g. 次のページで下にスクロールしてStagingセクションを見つけ、「Add Staging > Submit」を選択します。BlogVaultがステージングサイトの作成を開始します。
h. ステージングサイトの準備ができると、ユーザー名とパスワードが発行されます。必ずどこかにメモしておきましょう。次のステップで必要になります。
i. 「Visit Staging Site」をクリックしてステージングサイトを開きます。
j. ステージングサイトが新しいタブで開くと、先ほどメモしたユーザー名とパスワードの入力を求められます。ステージングサイトは不正アクセスを防ぐためパスワード保護されています。
k. ステージングサイトにアクセスできるようになったら、URLの末尾に「/wp-admin/」を付けてログインページを開きます。
l. 本番サイトと同じ認証情報でステージングサイトにログインします。
ステップ2:ステージングサイトにテーマをインストールする
本番サイトと同じ要領で、新しいステージングサイトにテーマをインストールします。WordPressダッシュボードを開き、「外観 > テーマ」に移動してテーマをアップロードしてください。
ステップ3:ステージングサイトにMalCareをインストールしてスキャン実行
MalCareスキャナーの使い方は前のセクションで解説しました。その手順に従ってスキャンを実行してください。
> テーマの手動スキャン
新しいプラグインをサイトに追加したくない方も多いでしょう。プラグインが増えるほど管理の手間も増えますから。
そんな方は、手動でテーマをスキャンしてみてはいかがでしょうか?
正直にお伝えします。
手動スキャンはマルウェア検出の方法としては最も効率的とは言えません。ファイル数が多すぎ、調査範囲が広すぎるため、すべての悪意あるスクリプトを見逃さず検出するのは困難です。
さらに、経験豊富な開発者でなければ、この方法は失敗しやすいでしょう。良質なコードと悪質なコードの判別は簡単ではありません。
それでも試してみたいという方は、手動マルウェアスキャンの解説記事を参考にしてください。
テーマにマルウェア感染が見つかったら、すぐに駆除しましょう。放置すればするほど感染は広がり、サイトにどのような被害をもたらすか予測できません。
感染したWordPressテーマの駆除方法
MalCareでテーマのマルウェアスキャンを行ったなら、同じツールで駆除まで行えます。
1. インストール済みテーマの駆除
a. MalCareのダッシュボードを開き、対象のサイトを選択します。
b. 次のページにある「Security」セクションで「Auto-Clean」をクリックすると、MalCareがサイトの駆除を開始します。
駆除にかかる時間はわずか数分です。
注意:MalCareのAuto-Clean機能はプレミアムサービスのため、アップグレードが必要です。年額99ドルで1つのサイトを何度でも駆除できます。詳細はMalCareの料金ページをご覧ください。
2. インストール前テーマの対処
インストール予定のテーマが感染していた場合、最善策は別のテーマを探してそちらを使うことです。
そのテーマはダウンロードした時点で既にマルウェアに感染しています。ベンダーが後からサイトをハッキングできるよう、意図的に悪意あるテーマを流通させている可能性もあります。
仮に感染に気づいていないのだとしても、その業者が販売・配布する他の製品の品質は信用できません。
たとえテーマを駆除してからインストールしても、サイトはリスクにさらされます。コーディングが杜撰なテーマであれば、ハッカーは容易に脆弱性を見つけて侵入してくるでしょう。
購入したテーマであれば返金を求めましょう。無料で入手したものであれば、そのマーケットプレイスの製品は二度と使わないことをおすすめします。
テーマはWordPress公式ディレクトリや、ThemeForest、ElegantThemes、MyThemeShop、AThemesなどの有名マーケットプレイス・ベンダーから入手しましょう。
> 感染テーマの手動駆除
感染したテーマの手動駆除は、経験豊富な開発者に任せるのが賢明です。10年以上の経験を持つWordPressのプロでさえ、コードの削除には消極的なくらいです。
eval、base64_decode、gzinflateといったPHP関数は、デフォルトでは悪意のあるものではありません。多くのプラグインがこれらの関数を正常な処理に使っています。正規のコードを削除してしまうと、サイトが壊れる恐れがあります。
それでも挑戦したいという方は、WordPressテーマのハッキング駆除ガイドを参考に進めてください。
途中で挫折したら、素直にMalCareでテーマを駆除しましょう。
WordPressサイトを運営している限り、感染テーマからサイトを守り続ける必要があります。基本的な対策はいくつかありますが、その前に、感染テーマがサイトに与える影響を確認しておきましょう。
感染テーマがサイトに与える影響
感染したテーマをWordPressサイトにインストールすると、壊滅的な結果を招きかねません。サイトが損傷すれば、ビジネスや収益にも悪影響が及びます。
1. 直接的な影響
ハッカーにサイトを侵食されると、次のような悪事が行われます。
訪問者の略奪:ハッカーが最もよく行う手口の一つが、サイトから別のサイトへの悪意あるリダイレクトの設置です。リダイレクト先は、訪問者の個人情報を盗むフィッシングサイトだったり、アダルトサイトや偽造品を販売するオンラインストアだったりします。
データ窃取:ハッカーはログイン認証情報、クレジットカードの決済情報、さらには顧客の個人情報まで盗めます。盗んだデータは転売されたり、さらなる悪事に利用されたりします。
迷惑広告の掲載:ハッカーは広告スペースを乗っ取り、自分たちの広告を表示させます。これらの広告も、悪意あるサイトやアダルトサイトへ誘導するものです。
2. SEOへの影響
サイトの低速化:ハッカーは悪事を実行するためにサイトのリソースを消費します。サーバーに大きな負荷がかかり、サイトのパフォーマンスが低下して動作が遅くなります。
SEOランキングの低下:Googleの検索結果ページ(SERP)で上位を獲得するのは容易ではありません。SEOランキングの維持には継続的な努力が必要です。ランキング要素の一つがサイトの表示速度であり、Googleがサイトの低速化を検知すると順位は下落します。さらに訪問者がリダイレクトされていれば、トラフィックの大幅な減少も招きます。
Googleブラックリスト登録:Googleをはじめとする検索エンジンは定期的にサイトをクロールしており、悪意あるコードを検知すると即座にサイトをブラックリストに登録したり、Google広告アカウントを停止したりします。訪問者を守るため、「このサイトは感染しています」という警告が表示されます。詳細はGoogleブラックリスト解除のガイドをご覧ください。
3. ホスティングアカウントの停止
ホスティング会社がサイト上のマルウェアを検知すると、アカウントを停止してサイトをオフラインにします。
これは、ハッカーが悪事の実行にサーバーリソースを使い続けるためです。サーバーリソースの上限に達するだけでなく、サーバーの速度とパフォーマンスにも悪影響が出ます。共有サーバーを利用している場合、あなたのサイトが同じサーバー上の他サイトのパフォーマンスまで低下させる恐れもあります。
マルウェアに対して厳格なポリシーを持つホスティング会社も多く、ハッキング被害を繰り返せば、プラットフォームから永久に追放されることもあります。
4. ブランドイメージと評判
言うまでもなく、訪問者があなたのサイト上でハッカーに騙されれば、ブランドへの信頼は失われます。多くの訪問者は二度と戻ってこないでしょう。
だからこそ、WordPressサイトには信頼できるテーマだけを使うことが重要なのです。それでは、テーマが安全に使えるものか確認するため、悪意あるコードのスキャンを始めましょう。
テーマをマルウェア感染から守る方法
テーマの駆除が完了したら、二度と感染しないための対策が必要です。以下のポイントを実践しましょう。
1. 信頼できるソースのテーマだけを使う
テーマを選ぶ際は、信頼できるソースのみを利用してください。具体的には、WordPress公式テーマディレクトリ、ThemeForest、Mojo Themes、Creative Themes、ThemeSnap、WP Eden、InkTheme、DMartify、AppThemesなどが挙げられます。
これらのマーケットプレイスは、開発者をプラットフォームに迎える前に審査を行い、遵守すべき厳格なガイドラインとポリシーを設けています。
海賊版やヌル化(nulled)されたテーマは避けましょう。マルウェアが注入されている可能性が高いです。プレミアムテーマは高価に感じるかもしれませんが、幸い無料の良質なテーマも多数存在します。
2. インストール前に必ずテーマをスキャンする
信頼できるソースからダウンロードしたテーマであっても、インストール前のスキャンをおすすめします。VirusTotalのような自動オンラインツールを使えば、数秒でファイルをスキャンできます。安全だと確認できたら、WordPressサイトにインストールしましょう。
3. テーマエディターを無効化する
前述の通り、テーマエディターにはWordPressダッシュボードからアクセスできます。ハッカーがサイトに侵入した場合、真っ先に攻撃するのがテーマエディターです。ダッシュボードから直接WordPressファイルを操作できるためです。ハッカーはこのエディターを使って、サイトへの秘密のアクセスを可能にするバックドアを作成します。この機能が必要なければ、無効化を強くおすすめします。方法は2つあります。
- MalCareセキュリティプラグインを使う方法
- MalCareダッシュボードにアクセスし、対象サイトをクリックします。
- 「Security」に移動し、「WordPress Hardening」を選択します。
- ここでFile Editorsを無効化できます。クリックするだけで、ダッシュボード上のテーマエディターとプラグインエディターが無効になります。
- wp-config.phpファイルを編集して手動で行う方法
- この方法はリスクが高く、小さなミスでもサイトが壊れる可能性があります。作業前にサイトの完全バックアップを取得することを強くおすすめします。
- ホスティングアカウントにアクセスし、cPanelを開きます。「File Manager > Public_html」を選択してください。
- wp-configファイルを見つけて右クリックし、「編集」を選択します。
- 「That's all, stop editing! Happy publishing」と書かれた行の直前に、以下のコードを貼り付けます。
define( 'DISALLOW_FILE_EDIT', true );
これでWordPressダッシュボードのテーマエディターが無効になります。
WP-Configファイルを使ったWordPressサイト保護の完全ガイドも併せてご覧ください。
4. 使用していないテーマを削除する
WordPressサイト運営者はさまざまなテーマをインストールして試すことがよくあります。しかし、使わなくなったテーマの削除を忘れがちです。
サイト上のすべての要素は、使用していないテーマも含め、ハッカーに侵入の機会を与えます。使用中のテーマだけを残し、残りは削除するのがベストです。
これらの対策を実施すれば、WordPressテーマは安全に守られているはずです。
次にやるべきこと
上記のWordPressテーマセキュリティチェックをすべて実践すれば、テーマを悪意ある感染から守れると確信しています。
ただし、テーマの防御だけではサイト全体をハッキング攻撃から守ることはできません。
サイトはさまざまな側面から防御する必要があります。包括的な対策をまとめたWordPressセキュリティガイドもぜひご覧ください。
このガイドでは複数のセキュリティ対策を紹介しています。必須のものもあれば、あればより安心というものもあります。
最も重要な対策の一つが、MalCareのようなWordPressセキュリティプラグインの導入です。
ファイアウォールがサイトと外部トラフィックの間に設置され、ログインページをブルートフォース攻撃から守ります。MalCareは毎日サイトをスキャンし、ハッキングされた場合は即座に復旧を支援します。さらに、サイトを強化して攻撃から守るためのハードニング対策も実行できます。
今すぐMalCareセキュリティサービスを導入しましょう!
-
WordPress サイトからマルウェアを削除する方法 (マルウェア クリーンアップ ガイド)
Web サイトでハッキングや不審なアクティビティが疑われる場合、神経をすり減らす経験になる可能性があります。確実にわかるまで、理由も解決策も特定できません。 WordPress サイトからマルウェアを削除する方法について知りたい ? ご心配なく。WordPress からマルウェアを駆除し、原因を特定して、今後のトラブルを回避するお手伝いをいたします。 まず、ウェブサイトをスキャンします。 スキャンにより、ワードプレス サイトがマルウェアに感染しているかどうかが確認されます。マルウェア攻撃が時間内に特定されない場合、WordPress サイトに大混乱をもたらす可能性がある
-
Hulu Plusを無料で利用する方法を徹底解説!知っておくべきお得テクニック
Netflixと並んで、Huluは最高クラスの動画配信サービスとして高く評価されています。Hulu Plusを利用すれば、質の高いコンテンツをひとつの場所でまとめて楽しめるのが最大の魅力です。定番の名作から最新のテレビ番組、映画までフルエピソードが視聴可能で、その多くは他の配信プラットフォームでは提供されていないものばかりです。 しかし、Huluは2018年に無料版の提供を終了し、多くのファンを残念がらせました。でもご安心ください。実はHulu Plusを無料で利用できる方法はいくつも存在します。この記事では、お金をかけずにHulu Plusを視聴するための様々な方法を詳しくご紹介します。 H