ウェブサイトのバックドアとは?仕組みから完全な駆除・再発防止策まで徹底解説
1年後の成功を想像してみてください。利益は倍増し、大切な人と過ごす時間も増えている——そんな未来が描けるはずです。
しかし、ひとつだけ問題があります。それは、あなたのサイトが何度もハッキングされ続けていること。駆除に何時間も費やし、そのたびに高額な費用がかかってしまうのです。
ハッキングへの不安を抱えたまま生活したい人はいませんし、同じ問題に何度も数百ドルを支払いたい人はさらにいないでしょう。
私たちがこの活動を続けているのは、まさにそのためです。これまで何度クリーニングしても再ハッキングされるサイトに悩む、数百人規模のクライアントを支援してきました。
本記事では、以下の内容を詳しく解説します。
- なぜバックドアがサイトに仕掛けられるのか
- ハッカーはどのようにバックドアを設置するのか
- バックドアの駆除方法
- バックドア感染からサイトを守る方法
それでは始めましょう。
TL;DR(要点のみ): サイトからバックドアを除去するには、WordPress用セキュリティプラグイン(MalCareなど)をインストールしてスキャンを実行します。スキャンは約1分、クリーニングも約1分。2分足らずでサイトをきれいな状態に戻せます。
今後もバックドアフリーの状態を維持するには、本記事の「予防策」セクションを必ずご確認ください。
ウェブサイトのバックドアとは?
バックドアとは、その存在を知る者にサイトへの無制限なアクセスを許してしまう「隠された侵入経路」のことです。
自分のサイトにバックドアがあるかどうかは、どうやって見分ければいいのでしょうか?
答えはシンプルです。クリーニングをしても何度もハッキングされるなら、バックドアが残っている可能性が高いのです。
なぜバックドアは検出が難しいのでしょうか?他のマルウェア(favicon.icoウイルスなど)と同じように見えるのに…。
バックドアは特別です。サイト内に極めて巧妙に隠されているため、まるで干し草の山から針を探すようなものです。

バックドアは悪意のないコードと紛らわしいほど精巧に作られており、しかもサイト内のどこにでも隠せます。
さらに、多くのセキュリティプラグインは旧来の検出手法しか持たないため、バックドアを識別できません。その結果、スキャンやクリーニングを行ってもバックドアは見逃されてしまうのです。
検出されないバックドアは「原因不明の病気」のようなものです。医師が病気を見つけられなければ、体は弱り、最悪の場合命を落とすこともあります。同じように、放置されたバックドアはサイトを静かに破壊していきます。
バックドア感染がサイトにもたらす影響
バックドアに感染すると、サイトは深刻なダメージを受けます。具体的には、次のような被害が起こりえます。
- 訪問者が悪意のあるサイトへリダイレクトされ、トラフィックが失われる
- 多くのページで不審なポップアップが表示され、訪問者にソフトウェアのダウンロードを促す
- サイトのユーザー宛てにスパムメールが送信される

- ハッカーが海賊版の映画やソフトウェアなどをサーバーに保存し、サイトが極端に遅くなる
- クレジットカード情報や医療記録が盗まれ、ネット上で売買される
- 広告枠を乗っ取られ、ハッカーが訪問者のクリックで利益を得る

- サイトの速度低下、トラフィックの横取り、スパムキーワードによる検索結果の操作により、SEOランキングが低下する
- 検索エンジンやホスティング業者がハッキングを検知すると、サイトがブラックリスト登録・停止され、広告アカウントも凍結される

こうした被害を防ぐためには、サイトからバックドアを確実に除去することが不可欠です。
バックドアを完全に駆除する方法
ここでは、セキュリティプラグイン「MalCare」を使った駆除手順を紹介します。
- プラグインのインストール: WordPress公式ディレクトリからMalCareセキュリティスキャナーをサイトにインストールします。
- メニューを選択: WordPressダッシュボードのメニューから「MalCare」を選びます。
- メールアドレスを入力: メールアドレスを入力し、「Secure Site Now」をクリックします。

- パスワード設定とサイト登録: パスワードを設定してサイトを追加すると、プラグインが自動的にスキャンを開始します。バックドアの検出には数分かかります。
スキャンが完了すると、MalCareはサイト内で悪意のあるファイルを発見したことを通知してくれます。

- サイトのクリーニング: MalCareダッシュボードの「Security」セクションにある「Auto-Clean」ボタンをクリックするだけで、クリーニングが開始されます。
(※Auto-Cleanは有料機能で、1サイトあたり99ドルです。ライセンスは年1回の更新となります。)

わずか1分ほどで、サイトからバックドアの痕跡がすべて除去されます。

MalCare以外にも、バックドアの検出・駆除に使えるセキュリティプラグインは多数あります。「おすすめWordPressセキュリティプラグイン」の比較記事も参考にしてください。
バックドアからウェブサイトを守る方法
バックドアが設置されるのは、ハッカーがサイトへアクセスできた場合だけです。したがって、対策は次の2段階で考えます。
- まず、WordPressサイトをハッカーやボットから守る
- 仮に侵入を許しても、バックドアの設置を防ぐ
それぞれの具体的な方法を見ていきましょう。
ハッカー&ボットからの防御策
1. ファイアウォールを導入する
ファイアウォールは、サイトと外部からのトラフィックの間に壁を作ります。
サイトへアクセスしようとする全員をファイアウォールが調査し、そのIPアドレスが過去に悪意あるものとしてフラグ付けされていないか確認します。該当すればアクセスをブロックします。
こうすることで、ハッカーがサイトに到達する前に攻撃を阻止できます。
2. サイトを常に最新の状態に保つ
WordPressのコア、プラグイン、テーマは、他のソフトウェアと同様に脆弱性を抱えることがあります。
開発者が脆弱性を発見すると、迅速にアップデートとして修正パッチを公開します。

アップデートを怠ったり遅らせたりすると、サイトは無防備なまま放置され、ハッカーに付け入る隙を与えてしまいます。
こまめなアップデートこそが、サイトのセキュリティを支える基本です。更新作業に不安がある場合は、「WordPressの正しいアップデート方法」ガイドを参考にしてください。
3. 海賊版プラグイン・テーマを使わない
海賊版プラグインやテーマは、本来有料のプレミアム製品を無料で使えるようにしたものですが、そこには代償が伴います。
海賊版ソフトにはバックドアが仕込まれていることが多いのです。それをインストールした瞬間、自分では気づかないうちにハッカーへサイトへのアクセス権を渡してしまうことになります。
考えてみてください。隠れた目的がない限り、誰がわざわざプレミアムソフトを無料で配布するでしょうか。
海賊版プラグインやテーマは絶対に使わないこと。もし既に導入している場合は、直ちに削除してください。また、現在使用中のテーマやプラグインも定期的にスキャンして悪意のあるコードが含まれていないか確認しましょう。
4. ログインページを保護する
プラグインやテーマに加えて、もう一つの大きな弱点がログインページです。これはサイト全体で最も脆弱なページと言えます。
ハッカーはユーザー名とパスワードを総当たりで推測するボットを仕掛けます。ボットは1分間に何百もの認証情報を試行し、正解が見つかるまで繰り返します。これが「ブルートフォース攻撃」です。
ログインページを守る手段は複数あります。推測困難な強力なユーザー名とパスワードの設定は基本中の基本。さらにCAPTCHA(画像認証)保護を導入するのも効果的です。
MalCareでバックドアの検出・駆除を行った場合は安心してください。MalCareはCAPTCHAによってログインページを自動的に保護しています。

ログインページの強化については、「WordPressログインセキュリティ」ガイドもぜひ参照してください。
バックドア感染の予防策
どれほど対策を講じても、ハッキングを100%防ぐことはできません。
例えば、あるプラグインに脆弱性があり、開発者がセキュリティパッチを公開するまで数日かかったとしましょう。その間にサイトが攻撃される可能性は十分にあります。
だからこそ、こうした事態に備えておくことが重要です。ハッカーがバックドアを設置できないよう、次の対策を実施しましょう。
1. サイトをハードニング(強化)する
以下のサイト強化措置を実践してください。
→ プラグイン・テーマの新規インストールをブロックする
ハッカーはバックドアを偽装し、サイト運営者に気づかれないようにします。不正なプラグインやテーマを通じてコードを仕込まれることもあり、特にプラグインやテーマを大量に使うサイトでは、感染した新しいプラグインが追加されても誰も気づきません。
しかし、サイト上でのプラグイン・テーマのインストール自体を禁止すれば、このリスクを遮断できます。
重要: この設定を手動で行うには、functions.phpなどにコードスニペットを挿入する必要があります。WordPressの内部構造に精通していない場合、小さなミスでもサイトが壊れる危険がありますので注意してください。
MalCareを導入していれば、ボタン一つでプラグイン・テーマのインストールをブロックできます。

→ ファイルエディターを無効化する
ハッカーは不正なプラグインを追加するだけでなく、既存のプラグインやテーマにバックドアを書き込むこともあります。
管理者権限を持つ者なら、外観→テーマエディターを開いて悪意のあるコードを貼り付けるだけで実行できてしまうのです。
WordPressダッシュボードからプラグイン・テーマエディターを無効化する方法は専用ガイドを参照してください。MalCareなら、サイトを壊す心配なくファイルエディターを無効化できます。ボタンをクリックするだけです。

その他のサイト強化策については、「WordPressハードニングガイド」をご覧ください。
2. 最小権限の原則をユーザーアクセスに適用する
WordPressへのバックドア設置方法の一つが、プラグインやテーマエディターの編集です。編集権限を持つには管理者レベルのユーザーである必要があります。
つまり、誰に管理者権限を与えるかを厳選することが極めて重要なのです。
WordPressには6つのユーザーロールが用意されています。
- 特権管理者(Superadmin/マルチサイトのみ)
- 管理者(Admin)
- 編集者(Editor)
- 寄稿者(Contributor)
- 投稿者(Author)
- 購読者(Subscriber)
誰かにアクセス権を与える前に、適切なロールを必ず検討しましょう。
- 信用できない相手には、権限の低いロールを割り当てる
- 記事の公開やコメント管理が必要な担当者には「編集者」を付与する
- 「管理者」は2〜3名程度に絞り込む
WordPressのユーザーロールと権限について、詳しくは公式ドキュメントを参照してください。
3. 信頼できる開発者を採用する
サイトの開発を外部に依頼する場合、開発者にはサイトへの完全なアクセス権を渡すことになります。つまり、仕事が終わった後もバックドアを残して侵入しない、本当に信頼できる人物を見つけなければなりません。
優秀な開発者の探求は長く骨の折れる作業になりがちです。サービス提供者を厳しく審査しているプラットフォームを利用するのが得策です。信頼できる開発者採用先としては、以下が挙げられます。
- WordPress Jobs
- Smashing Jobs
- Codeable.io
- WPMU Dev Pros
- Stack Overflow Careers
ここまで挙げた対策を実践すれば、ハッカーによるバックドア設置を大幅に防ぐことができます。
バックドアの種類
私たちは10年近くバックドアを研究してきましたが、遭遇するバックドアは多種多様で、いずれも検出が困難です。
バックドアは大きく「シンプル型」「複雑型」「CMS固有型」の3種類に分類できます。
シンプル型バックドア: 一見無害に見える1行の短いコードで構成されており、非常に見分けにくいタイプです。

複雑型バックドア: 複数行にわたるコードで、訓練された目なら発見できることもあります。構造が複雑な分、比較的区別しやすい反面、ハッカーがコードを難読化してマルウェアスキャナーからの検出を妨害するケースもあります。

CMS固有型バックドア: ハッカーがCMS(コンテンツ管理システム)に合わせてコードを調整したタイプです。WordPress専用に組み込まれたバックドアであり、JoomlaやDrupalなど他のプラットフォームでは見られません。
次に取るべきアクション
WordPressサイトが一度ハッキングされるだけでも十分に嫌なことですが、何度も繰り返されるのは悪夢以外の何物でもありません。
バックドアは単にストレスの種であるだけでなく、サイトに甚大な被害をもたらします。バックドアを除去すれば一旦は安全になりますが、将来も安全だと保証するものではありません。
ハッカーやボットからサイトを守り続けるためには、継続的な対策が欠かせません。セキュリティプラグインは、ハッキング攻撃やバックドア感染からサイトを守るための最適なツールです。
MalCareセキュリティプラグインは、ウェブサイトファイアウォールで悪質なトラフィックを遮断し、毎日サイトをスキャンし、サイト強化(ハードニング)機能も提供します。万が一ハッキングされた場合でも、MalCareなら素早くサイトをクリーニングできます。
25万人以上のサイトオーナーと一緒に、MalCareを試してみましょう!
-
WordPress がハッキングされた?ハッキングされた WordPress サイトをスキャンしてクリーンアップ
あなたのWordPressはハッキングされていますか?それとも、あなたのウェブサイトに何か問題があると思いますか? WordPress がハッキングされている疑いがある場合に最初にすべきことは、Web サイトをスキャンすることです。 これにより、ハッキングに関する疑いが確認され、サイトを正常な状態に戻すための最善の行動方針を決定するのに役立ちます。 ハッキングされたWordPressサイトについてパニックに陥っているウェブサイト管理者から毎日メールが届きます.一部のユーザーは、ウェブ ホストがアカウントを一時停止したため、ウェブサイトにアクセスできなくなりました。また、wp-
-
Windows Sysinternalsとは?概要から使い方まで徹底解説
自分のWindowsパソコンを完全にコントロールできたら素晴らしいと思ったことはありませんか?ほぼすべてのWindowsプロセスやアプリケーションの内部を覗き見できるだけでなく、アプリがアクセスしているファイルやレジストリエントリをリアルタイムで確認できるのは、実に魅力的な機能です。 Sysinternalsは、最も信頼性が高く強力なWindowsシステム管理ツールキットのひとつです。そのほとんどのユーティリティはシンプルなEXEファイルなので、USBフラッシュドライブに入れておけば、持ち運び可能なシステム管理ツールとしていつでも活用できます。 Windows Sysinternalsとは?