WordPressサイトのフィッシング被害を安全に除去する完全ガイド
この記事を読んでいるあなたのサイトでは、訪問者がアクセスしようとすると、「このサイトはフィッシングサイトとしてマークされています」という大きな赤い警告画面が表示されている状態でしょう。
なぜこのような警告が表示されるのか
自分のサイトはフィッシングサイトではないはずなのに、なぜ警告が出るのでしょうか?
誤検知の可能性もゼロではありませんが、まず最初にやるべきことは、サイトのマルウェアスキャンです。スキャンの結果がクリーンであれば一安心し、警告への異議申し立てのセクションまで読み飛ばして構いません。もし感染が見つかった場合は、慌てずにこの記事の手順に従って、フィッシングコンテンツを確実に除去していきましょう。
要点(TL;DR): おそらくあなたのサイトはハッキングされ、Google Safe Browsingによって「フィッシングサイト」として危険なサイトとしてフラグが立てられています。直ちにハッキングの痕跡を除去し、サイトを元の状態に戻す必要があります。
WordPressのフィッシングハックとは何か
WordPressのフィッシングハックとは、ハッカーがユーザーが信頼する正規ブランドになりすまし、個人情報や金融情報を騙し取ろうとする攻撃のことです。
つまり、あなたのサイト上に「本物らしく見えるページ」が設置され、訪問者がそこで機密情報を入力してしまう恐れがあるということです。

フィッシングメールの例

フィッシングサイトの例

放棄されたWordPressサイトに設置されたフィッシングページ
有名ブランドを悪用したフィッシング攻撃の事例をご覧ください。下の画像では、正規のWordPressブログ内にGoogleのフィッシングページが埋め込まれています。

フィッシング攻撃の種類について詳しく知りたい方は、記事末尾の「フィッシング攻撃の種類」セクションもあわせてご覧ください。
WordPressのフィッシングハックはどれほど深刻か
フィッシング攻撃により、企業は毎年数十億ドル規模の損失を被っています。2020年の上半期だけで31万2,766件のフィッシングサイトが検出されました。

画像提供:APWG
フィッシング攻撃はあなたのサイトにとって非常に深刻な脅威です。
すべてのマルウェアは有害であり、最優先で対処しなければなりません。原因を調べるのにすでに時間を使っているかもしれませんが、マルウェアがサイトに残っている1分1秒が損失につながっていることを忘れないでください。
フィッシングの除去は最優先事項です。この記事の後半で、自分で行う除去方法も解説します。
しかし、はっきりさせておきたいのは、マルウェアの手動除去は簡単な作業ではなく、どんな場合でもおすすめできないという点です。ハッキングされたサイトには、favicon_bdfk34.icoのような悪意あるファイルによる複数の感染、バックドア、隠れた偽管理者アカウントなどが潜んでいることがあります。これらを自力で探してすべて削除しようとするのは、サイトを完全に壊してしまう確実な方法です。
迷わずセキュリティプラグインを使用し、遅滞なく安全にフィッシングを除去することを強くおすすめします。
自分のWordPressサイトにフィッシングがあるか確認する方法
自分でフィッシングの痕跡を見つけていなくても、「このサイトはフィッシングサイトとしてマークされています」というGoogleの警告を目にしたなら、本当にサイトが侵害されたのか疑問に思うかもしれません。可能性を確実に排除するには、以下の方法があります。
- Google Search Console > 「セキュリティの問題」を開き、欺瞞的なコンテンツに関する通知がないか確認する。
- レポートにフラグが立ったURLを、別の端末・別のネットワーク・シークレットモードなどから実際に開いてみる。ハッカーは感染期間を引き延ばすため、サイト管理者にはマルウェアを見えないように隠すことがあります。
- サイトに表示される第三者広告をチェックする。広告ネットワーク経由で配信される広告にフィッシングキャンペーンが含まれるケースがあります。広告は入れ替わるため、何度かリロードして表示内容を確認しましょう。広告にソーシャルエンジニアリング的な要素が含まれているだけでも、サイト全体が「欺瞞的コンテンツを含む」としてフラグを立てられることがあります。
Google Search Consoleで問題が指摘されていれば、あなたのサイトは間違いなくWordPressフィッシングハックの被害を受けています。次はフィッシングの除去に進みましょう。
WordPressサイトからフィッシングを除去する方法
WordPressサイトからフィッシングページを除去する方法は主に2つあります。
最も早い方法是、セキュリティプラグインを使って、サイトにさらなるダメージを与えることなく安全に除去することです。その後、警告の解除申請に進みます。
もうひとつの方法は手動での除去ですが、これはコードの中から該当ページとマルウェアを掘り起こす作業になります。フィッシングページはデータベースに目立つ形で残っているわけではなく、CMS内のさまざまなシステムファイルやディレクトリに隠されています。
フィッシングファイルの削除は経験豊富な開発者のみが試みるべきです。必要なコードを誤って削除すると、回復不能なダメージをサイトに与える恐れがあります。それでも手動で進める場合は、以下のようなページ・ファイルを慎重に確認してください。
- 自分が作成していないページ。フィッシングページは、できる限り長く発見されないよう、あなたのサイトのデザイン・コンテンツ・ブランディングを模倣していることが多くあります。
- ログインページや決済ページ。ハッカーが狙っているのは認証情報や支払い情報なので、フィッシングページの多くはこうしたページとして作られます。

- 銀行やECサイトのブランドを装ったページ。フィッシャーは正規の組織になりすますため、そのブランドをコピーします。ロゴファイル(faviconファイル内にあることも)や、公式ブランドを再現するための複数の画像ファイルが見つかるはずです。

- 見覚えのないフォルダ。他の組織由来と思われる不審なフォルダがないか確認します。
- ECサイトの異常なチェックアウトページ。自社のECページを持っている場合、ハッカーが顧客を不正なページへリダイレクトしている可能性があります。
念のため、フィッシング除去の前に必ずサイトの新しいバックアップを取得してください。万が一問題が起きても、元の(感染した)状態に戻せますし、ワンクリッククリーンアップを選択することもできます。
Googleの「このサイトはフィッシングサイトとしてマークされています」警告を解除する方法
審査プロセスには平均72時間ほどかかります。申請前には、フィッシング除去が100%完了していることを必ず確認してください。除去が不完全だと申請は却下され、余計に時間がかかってしまいます。
警告を解除するための手順は以下の通りです。
- Google Search Console > 「セキュリティの問題」を再度開く。
- 「これらの問題を修正しました」にチェックを入れ、「レビューをリクエスト」をクリックする。
- フィッシングを除去するために実施した対応内容の詳細を記入する。
なぜWordPressはフィッシングに脆弱なのか
WordPressは本来、使いやすく、テーマやプラグインで自由にカスタマイズできることを特徴としています。しかしこれらの追加ソフトウェアは機能を拡張する一方で、必ずしも優れたセキュリティ慣行に従っているわけではなく、サイトに脆弱な侵入経路を作ってしまうことがあります。
とはいえ、テーマやプラグインを一切使わないようにするのは現実的ではありませんし、それ自体が解決策にもなりません。重要なのは予防策を講じ、脆弱性に対処することです。
WordPressサイトでフィッシング被害を防ぐ方法
マルウェアは脆弱性を通じてWordPressに侵入します。ハッカーは脆弱性を悪用してアクセス権を得て、悪意あるコードをサイトに仕込みます。多くの場合、サイト管理者は問題が発生するまで気づきません。そして気づいた頃には、すでに大きな損害が発生しています。
1. セキュリティプラグインを導入する
優れたセキュリティプラグインの導入がいかに重要か、強調してもしきれません。訪問者やホスティング会社、Googleから「あなたのサイトに問題があります」と知らされる受身の状態は避けるべきです。
選ぶポイントは、①そもそもマルウェアの侵入を防ぐファイアウォール機能を備えていること、②感染が検出された際に、サイトのコンテンツを損なわずに除去できること、③専門家による手動除去サービスを提供していること、です。
2. バックドアを削除する
予防における重要なステップですが、バックドアは正当なフォルダに隠されていることがあり、対応が難しい領域です。さらに厄介なことに、バックドアに使われる関数の多くは、プラグインが正常な目的でも利用しています。バックドアと思われる関数を安易に削除すると、予期せぬ不具合を招く恐れがあります。自己判断での作業はおすすめしません。
3. 不正なユーザーを削除する
データベースを確認し、未承認のユーザーを特定して削除します。ただし、正規のユーザーを誤って削除しないよう注意してください。また、フィッシング除去後にはすべての管理者パスワードを変更しましょう。
4. サイトを常に最新の状態に保つ
シンプルながら見落とされがちな対策が、WordPress本体およびインストール済みのプラグイン・テーマを常に最新に保つことです。アップデートには脆弱性を修正するセキュリティパッチが含まれており、最優先で適用すべきものです。
使用していないプラグインやテーマがあれば、無効化または削除しましょう。
5. SSL証明書を導入する
多くのホスティング会社はSSL証明書をサービスに含めています。SSL証明書はブラウザとサーバー間でやり取りされるデータを暗号化します。導入も運用も非常に簡単で、Googleが推奨する安全なブラウジングの要件でもあります。「保護されていません」警告の解消にもつながります。
6. 強固なログイン認証情報を求める
推測しやすいユーザー名やパスワードは、今なおハッカーに不正アクセスを許す最大の要因のひとつです。すべてのユーザーに強力なパスワードの設定を義務付けましょう。

サイトを守るためにできることはまだたくさんあります。脆弱性への対処、注意すべきポイントの把握、そして訪問者とそのデータを守るための適切なプラグイン・テーマの選び方まで、包括的なガイドもぜひ参考にしてください。
フィッシング攻撃の種類
フィッシング自体はソーシャルエンジニアリング攻撃の一種です。つまり、攻撃の成功は「他人になりすますこと」に依存しています。さらに、ソーシャルエンジニアリング攻撃は、被害者が要求を本物だと信じて自ら情報を差し出すことを前提としています。
WordPressフィッシングハック
ハッカーが稼働中のあなたのサイトに、本物そっくりのページを挿入し、ブランドになりすまして訪問者を騙します。これ自体十分に深刻ですが、そもそもあなた自身がフィッシング攻撃の被害者になっている可能性もあるのです。なぜなら…
サイト管理者を標的にする攻撃
…ハッカーは、あなたが管理するサイトへ侵入するために、管理者のログイン認証情報を狙って標的型の攻撃を仕掛けることがあるからです。
「至急データベースを更新しないと重大な障害が発生する」という緊急性を煽るメールを受け取ったことはありませんか? そのメールのリンク先は、ホスティング会社や管理画面に似せたページになっており、認証情報を入力させようとします。

あるいは、怒った顧客になりすまして返金を要求する詐欺もあります。

目立つ文法ミスクに注目。添付ファイルの話をしているのに、リンクが貼られている点も不自然です。
長年経験を積んだWordPressのプロフェッショナルでさえ、こうしたメールに引っかかることがあります。特に複数のサイトを管理し、あちこちで業務をこなしている人は要注意です。
メールフィッシングとWordPressフィッシングハックの違い
フィッシングにはさまざまな手法があります。メールを使うもの、悪意あるウェブページを設置するもの、そして最も多いのはこの両方の組み合わせです。ハッカーは信頼できる組織のふりをして、ログイン認証情報を収集するためのページをあなたのサイトに挿入します。通常、被害者はメール経由でその不正ページにたどり着きますが、リンクやリダイレクト経由で遭遇することもあります。
豆知識:Googleブランドを冠したフィッシング攻撃という特別なカテゴリも存在します。そう、巨大企業のGoogleさえもこの脅威からは免れていないのです。実際、Googleの名前を騙る欺瞞的なページのための専用サポートページが用意されているほどです。

画像提供:Google
不特定多数向けと標的型(スピア)フィッシングの違い
一般的なフィッシング攻撃は大人数に一斉送信されるため、パーソナライズされていないことが典型的な兆候のひとつです。自動化されたメールすべてが怪しいわけではありませんが、クレジットカード情報やログイン認証情報などの機密データを求めてくるメールで、宛名の個人化がない場合は警戒すべきサインです。
例外となるのが標的型攻撃(スピアフィッシング)です。こちらは特定の個人を絞って情報を奪おうとします。
一般ユーザーの認証情報流出は一部のサイトにとって大きな問題にとどまるかもしれませんが、それが従業員のものであれば、そのサイト(ひいては所属組織)の安全な環境全体への侵入手段となり得ます。
さらに私たちは、複数のサイトやデバイスで似た認証情報を使い回しがちであり、それらのアカウントには機密情報が含まれていることも少なくありません。
フィッシング攻撃はどのように発見されるのか
最も不運な発見の仕方は、Googleのブラックリストに登録され、訪問者が「このサイトはフィッシングサイトとしてマークされています」といった警告を目にすることです。強力なセキュリティプラグインを導入していれば、こんな事態は回避できます。
現在、フィッシングサイトは高度なAIによって検出されていますが、被害を受けた個人がGoogleへ手動で通報するケースもあります。
日常のあらゆる場面でデバイスとインターネットを使うようになった今、インターネットセキュリティは常識的なキーワードになりました。政府から銀行、食材宅配アプリまで、接するすべてのブランドがデータ保護のコツを発信しています。
こうしたメッセージには、フィッシング攻撃を見抜く実践的な方法が含まれています。メールなら送信者を確認する、ウェブサイトならURLを確認する、不要に急かされていないか、といった点です。
一方でフィッシング攻撃も巧妙化しており、信頼される組織の言葉遣いやブランディングをより正確に模倣するようになっています。そのためGoogleは、ハッキングされたサイトから利用者を守るべく、一段と厳重な監視を行っています。
フィッシャーは何を狙っているのか
ハッカー全般が狙うものは何でしょうか。それは「許可なく入手してはならない情報」であり、「許可なく使用してはならない用途」です。不正利用には、ID・金銭・財産の窃盗、公式データベースやファイルへのアクセスなど、多岐にわたります。
フィッシング詐欺の影響が大きい業界を見ると、明確な傾向が浮かび上がります。

画像提供:APWG
あなたのサイトが以下のいずれかの情報を扱っているなら、WordPressフィッシングハックの標的になり得ます。
- クレジットカード情報
- 銀行口座情報
- 社会保障番号などの公的身分証番号
- ユーザー名とパスワード
リストはまだ続きます。ご覧の通り、あらゆる個人情報がハッカーにとって潜在的な価値を持ちます。メールアドレスのリストさえ、悪徳業者やスパマーに売買されるのです。
まとめ:次に何をすべきか
フィッシング除去が成功し、サイトがマルウェアなしで正常に稼働していることを願っています。この記事の情報がお役に立てたなら幸いです。
最後に強調したいのは、私たちのノウハウは日々何千ものサイトを保護してきた経験に基づいているということです。そのすべてが、最高峰のセキュリティプラグインMalCareの開発に注ぎ込まれています。ぜひ今日から試して、サイトのセキュリティを永久に安心なものにしてください。
よくある質問(FAQ)
サイトからフィッシングを除去するには?
最善の方法は、優れたセキュリティプラグインを使うことです。手動での除去は、感染ファイルが必要かつ正当なフォルダに隠れているため、時間がかかり複雑で、ミスも起きやすいプロセスです。
ただし、手動除去に自信がある方向けに、探すべきファイルのリストも本記事で紹介しています。
WordPressへのフィッシング攻撃を防ぐには?
脆弱性への対処によってフィッシングを未然に防ぎましょう。
- 強力なファイアウォールを備えたセキュリティプラグインを導入する
- バックドアを検索して削除する(以前にマルウェアに感染していたサイトには、バックドアが残っている可能性が高い)
- 不正なユーザーを削除する
- WordPress本体・プラグイン・テーマをすべて最新に保つ
- SSL証明書を導入する
- 強固なログイン認証情報を義務付ける
なぜ自分のサイトがフィッシングとしてフラグを立てられたのか?
Googleが検出した場合、または誰かがあなたのサイトにフィッシングコンテンツがあると通報した場合に、フラグが立ちます。フィッシングキャンペーンはサイト管理者に知られずに行われることがあるため、訪問者があなたより先にフィッシングページを目にすることもあります。広告ネットワークが配信する広告にフィッシングが含まれるケースもあります。
自分のサイトにフィッシングがあるか確認するには?
Google Search Consoleにログインし、「セキュリティの問題」タブのレポートを確認してください。サイト所有権の確認がまだの場合は、まずその手続きを行う必要があります。
WordPressフィッシングハックとは何か?
フィッシングハックは、ユーザーを騙して自発的に情報を差し出させるソーシャルエンジニアリング型のハッキングです。ハッカーは信頼できるブランドや組織になりすまし、言語表現・デザイン・コンテンツを模倣してユーザー情報を盗み出します。
-
WordPressバックドアマルウェア「PHP/ApiWord」の検出方法と完全削除ガイド
近年、多くのWordPressサイトで、テーマのfunctions.phpファイルの先頭に悪意のあるコードが挿入されている事例が確認されています。このコードを悪用すれば、攻撃者はサイトに対してほぼ無制限の被害をもたらすことが可能です。この不正コードはApiWordマルウェアによるもので、post.phpやfunctions.phpへの改ざんだけでなく、バックドアとして機能するファイル/wp-includes/class.wp.phpを作成する特徴があります。 functions.phpファイルは、WordPressがテーマを認識するために不可欠な存在であり、ページが表示されるたびに必ず実行され
-
Googleブラックリスト完全ガイド – 登録される原因と解除方法を徹底解説(WordPress・Magento・PrestaShop・OpenCart・Drupal・PHP対応)
検索結果に「このサイトは不正な可能性があります」といった警告が表示されていませんか?残念ながら、あなたのウェブサイトはGoogleのブラックリストに登録されている可能性があります。ハッキングされたサイトやマルウェアに感染したサイトには、ユーザーを保護するためにこうした警告が表示されます。しかし、これはサイトの信頼性や評判に深刻な影響を及ぼします。この記事では、Googleにブラックリスト登録される理由と、リストからサイトを除外するための具体的な手順を詳しく解説します。 Googleブラックリストとは? Googleブラックリストとは、Googleや他の検索エンジン、セキュリティ企業によって「