自分のサイトはハッキングされている?WordPressサイトの乗っ取りを確認する方法と対処法
ウェブサイトの挙動がおかしくありませんか?スパムコンテンツや悪質な広告が表示されていたり、WordPress管理画面にアクセスできなくなったりしていませんか?あるいは、Googleによって訪問者への警告が表示されるようになったかもしれません。
心配無用と言えれば良いのですが、残念ながらその場合、サイトがハッキングされている可能性はかなり高いです。
さらに厄介なことに、すでに長期間感染したまま放置され、Googleなどのブラウザやホスティング業者に検知される段階に至っているケースも少なくありません。
サイトが攻撃を受けると、ハッカーはfavicon.icoウイルスのようなマルウェアを仕込み、スパム広告の表示や訪問者の不正リダイレクトといった悪質な活動を行います。その結果、サイトの表示速度は低下し、最悪の場合、ホストからアカウント停止措置を受けたり、Googleからブラックリスト登録されたりします。
しかし、慌てる必要はありません。サイトは復旧できます。まず大切なのは、パニックにならず冷静になることです。この記事では、まずサイトがハッキングされているかどうかを見分ける最も効果的な方法をご紹介し、その後、ハッキングの駆除とサイトの復旧手順まで詳しく解説します。
サイトがハッキングされているか確認する方法
この記事を読んでいるということは、おそらくすでにサイトに何らかの異変を感じていることでしょう。
ハッキングされたサイトには、次のような典型的な兆候が現れます。
- 自分やチームが作成していないポップアップが表示される。
- サイトが知らない別のサイトへリダイレクトされる。
- アダルトコンテンツ、薬物、ギャンブルなど違法な内容のスパムリンクやスパム広告が掲載される。
- Google検索結果で、日本語文字列などのスパムキーワードに自サイトがランクインしている。
- 訪問者が「このサイトにはマルウェアが含まれています」「偽装サイトの可能性があります」などのGoogle警告によってアクセスをブロックされる。
- ホスティング業者から「サイト内にマルウェアが存在する」というメールが届く。
これらの兆候はハッキングを示唆していますが、誤報の可能性もゼロではありません。ベストな対応は、まず感染を確定させてから対処することです。
それを実現する最も簡単で効率的な手段が、マルウェアスキャナーの利用です。優れたスキャナーなら、悪質な活動を自動的に検出できます。
一方、最も難しくリスクの高い方法が手動でのチェックです。危険なのは、WordPressファイルやフォルダを直接操作することになるためで、難しいのは、ハッカーが巧妙にコードを隠蔽する技術に長けているからです。相手は経験豊富で動機も強い開発者たち。素人が彼らと知恵比べをするのは容易ではありません。
これら以外にもいくつかの確認方法があるので、以下で詳しく見ていきましょう。サイトがハッキングされているか確認する5つの方法です。
- マルウェアスキャナーでサイトをスキャンする
- Googleサーチコンソールの「セキュリティ問題」を確認する
- Googleのセーフブラウジングツールを使う
- ホスティング業者・検索エンジン・ブラウザからの警告をチェックする
- 重要ファイルを手動で調査する(信頼性は低い)
サイトがハッキングされているか調べる方法は多数ありますが、最も効果的なのはセキュリティプラグインによるスキャンです。
1. マルウェアスキャナーでサイトをスキャンする
サイトがハッキングされているか調べる最も手軽な方法の一つが、スキャンの実行です。
WordPress向けのスキャナーにはさまざまな選択肢がありますが、すべてのスキャナーがハッキングを検出できるわけではありません。
その中でもMalCareは最高峰のマルウェアスキャナーです。その理由は以下の通りです。
- シグネチャ照合にとどまらず、コードの挙動を分析することで、未知の新型マルウェアも発見できる。
- サイトの隅々までチェックし、隠されたマルウェアを見つけ出す。
- 他のスキャナーと違い、スキャン中もサイトの速度を低下させない。これは非常に重要なポイントです。他のスキャナーはサイトの重要なパフォーマンス指標に悪影響を与え、検索順位をさらに落としかねません。
- 前述の通り、単なるシグネチャやパターン一致ではなくコードの挙動を判定材料とするため、安易に「悪質」と結論づけることがなく、誤検知も抑えられます。
MalCareでサイトをスキャンする手順は以下の通りです。
1. サイトにMalCareセキュリティプラグインをインストールする。
2. サイトのダッシュボードからMalCareを選択する。
3. MalCareページでメールアドレスを入力し、無料でマルウェアスキャンを実行する。
スキャンの結果ハッキングが確認されると、感染ファイル数とともに通知されます。
重要: ハッキングが確定した場合は、直ちに駆除作業に取り掛かる必要があります。具体的な方法は後述の「ハッキングされたウェブサイトの修復方法」をご覧ください。
プラグイン以外にも、ハッキングの有無を確認する方法がいくつかあります。
2. Googleサーチコンソールの「セキュリティ問題」を確認する
Googleサーチコンソールは、サイトのトラフィックやパフォーマンスを監視できるツールですが、セキュリティ上の問題を検出するとアラートを送ってくれます。つまり、サイトにマルウェアがあれば、サーチコンソールが検知している可能性は高いのです。
- Googleサーチコンソールのアカウントにログインする。
- 左側のメニューから「セキュリティの問題」を選択する。
- サイトがハッキングされていれば、「不要なソフトウェアが検出されました」などのアラートが表示される。
注意: セキュリティ問題の検出機能を使うには、事前にサーチコンソールの設定が必要です。まだ設定していない場合は、他の方法で確認しましょう。とはいえ、設定していないのであれば今すぐ設定することを強くおすすめします。
以上の方法でハッキングが確定したら、すぐに駆除作業に入りましょう。次のセクションでは、ハッキングされたサイトの清掃・修復方法を解説します。
3. Googleのセーフブラウジングツールでサイトをチェックする
GoogleのセーフブラウジングツールにWordPressサイトのURLを入力すると、サイトが抱えている問題を確認できます。
このツールはGoogle公式のため信頼性が高く、マルウェアの有無をチェックしてくれます。感染が見つかった場合は通知されるので、その後の駆除作業に進みましょう。
4. ホスティング業者・検索エンジン・ブラウザからの警告をチェックする
サイトがハッキングされると、ホスティング業者から警告メールや通知が届くことがあります。
また、Google、Yahoo、Bingなどの検索エンジンやインターネットブラウザも、訪問者に警告を表示して「サイトがハッキングされている」ことを知らせてきます。
i. ホスティング業者
ホスティング業者は数千ものウェブサイトを扱っています。
プラットフォーム全体の安全を守るため、定期的にすべてのサイトをスキャンし、悪質な活動がないか監視しています。1つのハッキングされたサイトがビジネスに深刻な悪影響を及ぼしうるため、彼らは特に警戒を怠りません。
ハッキングされたサイトを検出すると、ホスティング業者は即座にホスティングアカウントを停止し、サイトオーナーに修正を促す通知を送ります。業者がハッキングを検知していないかどうかは、メールやホスティングアカウントのダッシュボード通知を確認しましょう。
ii. 検索エンジン
ホストと同様に、検索エンジンも定期的にサイトを巡回し、マルウェアの有無をチェックしています。ハッキングされたサイトを検出すると、ブラックリストに登録し、ユーザーがアクセスできないようにします。
これは、ハッキングされたサイトがユーザーを危険に晒すからです。ハッカーはユーザーを騙したり、強制的に悪意あるソフトウェアをダウンロードさせたり、金融情報を入力させたりすることがあります。
サイトがブラックリストに登録されると、Google経由でアクセスしようとしたユーザーには以下のようなメッセージが表示され、アクセスが遮断されます。
サイトがブラックリストに登録されているか確認するには、以下の手順を実行します。
> ブラウザをシークレットモードで開き、https://www.google.com/ にアクセスします。
> 検索ボックスに次のように入力してEnterキーを押します。
site:https://yourwebsiteurl.com
(yourwebsiteurl.com の部分は実際のサイトURLに置き換えてください。)
> 検索結果に表示されたリンクをクリックして、自分のサイトにアクセスしてみます。(必ずログアウトした状態で行ってください。)
サイトがブラックリストに登録されている場合、Googleはアクセスをブロックし、次のような警告を表示して「戻る」よう促してきます。
- 「先方のサイトにマルウェアが含まれています」
- 「フィッシング詐欺の恐れがあります」
- 「偽装サイトの可能性があります」など
ブラックリスト登録は、ハッキングの確実な証拠です。
iii. インターネットブラウザ
ホストや検索エンジンと同様に、ブラウザもユーザーの保護に努めています。
ハッキングされたサイトを検出すると、検索結果に警告を表示するなどして、ユーザーがそのサイトを訪れないようにします。
たとえばGoogle Chromeでは、「このサイトはハッキングされている可能性があります」といった警告が表示されます。
または「このサイトはコンピュータに損害を与える可能性があります。」という警告が出ることもあります。
自分のサイトがブラウザの警告対象になっていないか確認するには、次のようにsite検索を行います。
> Google Chromeを開く
> 検索バーに「site:https://yourwebsiteurl.com」と入力する(サイト名は実際のURLに置き換えてください)
サイトURLの下に警告が表示されていれば、サイトはハッキングされていると断定できます。
5. 重要ファイルを手動で調査する(信頼性は低い)
ハッカーはサイトに侵入すると、サイトに変更を加え始めます。多くの場合、長期間にわたってサイトのリソースを悪用し続けられるよう、発覚しない形で工作します。
マルウェアは、普段あまり目を通さない場所——たとえば、誰も触りたくないWordPressのコアファイルなど——に隠されることが多いのです。
サイトがハッキングされているなら、こうしたファイルにマルウェアが潜んでいる可能性は十分にあります。それらを調査すれば、ハッキングの有無を突き止められるでしょう。
ただし、慎重に行動してください。重要なWordPressファイルの扱いはリスクの高い作業であり、一つのミスでサイトが壊れることもあります。開発者ではない方や、WordPressの内部構造に詳しくない方は、この方法は避けることを強くおすすめします。それでも手動で進めたい場合は、次のファイルを確認してみましょう。
> プラグイン&テーマフォルダ
> .htaccessファイル
> wp-configファイル
> その他サイト上のPHPファイル
これらのファイルを開き、「eval」や「base64_decode」といったキーワードを探します。これらはマルウェアによく使われる関数として知られています。
注意: 手動検索には重大な欠点があります。上記のキーワードは正規のコードにも含まれることがあります。さらに、ハッカーは常にコードの隠蔽手法を進化させているため、発見は困難です。これらのファイルから悪質なコードが見つからなくても、サイトが安全だとは限らないのです。
ハッキングが確定したら、直ちに駆除に着手しましょう。以下のガイドが役立ちます。
ハッキングされたウェブサイトの修復方法
ハッキングが判明したら、速やかに駆除する必要があります。ハッキング状態が続くほど、被害は拡大していきます。
サイトの駆除方法は複数ありますが、ここでは最も効率的な方法——セキュリティプラグインの活用——のみを紹介します。これにより、他のどの方法でも保証できない徹底した駆除と保護が実現します。
i. ハッキングされたサイトを駆除する
マルウェア除去サービスを提供するプラグインは数多くありますが、そのほとんどは対応完了まで時間がかかります。
一般的な流れはこうです。まず会員登録し、サポートチケットを起票して返答を待ちます。その後、セキュリティ担当者が連絡してくるので、調査のためにサイトへのアクセス権を渡します。そしてようやく駆除作業が始まり、完了まで数時間から数日かかることもあります。
マルウェアに感染したサイトにとって、時間は命です。問題が雪だるま式に大きくなるまでそう時間はかかりません。したがって、専門スタッフを待つのは最善の選択とは言えません。
おすすめはMalCareの即時マルウェア除去(Instant Malware Removal)です。5分以内にサイトを駆除できます。
MalCareでサイトを駆除する手順は以下の通りです。
1. 冒頭で紹介したようにMalCareでスキャン済みであれば、マルウェア検出時にプラグインがアラートを出します。
注意: まだスキャンしていない場合は、駆除用にプラグインをインストールすると、最初に自動スキャンが走り、感染ファイルを検出します。
2. マルウェアを駆除するには、「自動クリーニング(Auto-Clean)」ボタンをクリックします。
注意: マルウェア除去は高度なプロセスであり、すべてのセキュリティプラグインでプレミアム機能となっています。初めてMalCareを使う場合は、アップグレードが必要です。
3. アップグレード後、MalCareはただちにサイトのクリーニングを開始します。
ハッキングされたサイトの駆除が、これほど簡単になったことはありません。
ii. ハッキングの原因となった脆弱性を特定・排除する
サイトの駆除は戦いの半分に過ぎません。次に、ハッカーの侵入を許した脆弱性を特定し、排除する必要があります。
ハッキングの原因となる脆弱性には主に2種類あります。それは脆弱なプラグイン・テーマと弱い認証情報です。それぞれの対策は以下の通りです。
-> 脆弱なプラグイン&テーマの更新または削除
古くなったプラグインやテーマには脆弱性があり、サイト侵入の足がかりにされかねません。そのため、プラグインやテーマだけでなく、WordPress本体も含めてすべてのソフトウェアを最新版に更新しましょう。
また、海賊版(非正規)のテーマやプラグインを使用している場合は、無効化して削除することを強くおすすめします。海賊版ソフトにはマルウェアが仕込まれていることが多く、WordPressにインストールした瞬間にハッカーの侵入経路となります。
-> 強固なユーザー名&パスワードを使う
ハッカーが最もよく使う侵入手法の一つが総当たり攻撃(ブルートフォースアタック)です。ボットを使って、ユーザー名とパスワードの組み合わせを片っ端から試し、サイトへのアクセスを試みます。
推測されやすいユーザー名(admin、John、userなど)やパスワード(password123、admin1234など)を使っているサイトは、簡単に突破されてしまいます。
やるべきことは、サイトの全ユーザーの認証情報を見直し、総当たり攻撃に耐えられる強度があるか確認することです。
ユーザー名の変更方法については「WordPressのユーザー名変更ガイド」を、強力なパスワードの生成方法については「強力なパスワード生成ガイド」を参照してください。
iii. Googleブラックリスト解除&ホスト停止の解除(任意)
サイトがブラックリストに登録されている場合は、駆除完了をGoogleに申告し、登録解除を依頼する必要があります。サイトを審査に提出しましょう。「Googleブラックリスト解除ガイド」がその手順を詳しく説明しています。
ホスティングアカウントが停止されている場合は、ホストに連絡し、サイトを駆除済みである旨を伝えます。ホスト側がクリーンであることを確認すれば、停止は解除されます。具体的な手順は「ホスト停止サイトの復旧ガイド」をご覧ください。
以上のステップをすべて完了したら、最後に一つだけ極めて重要なことが残っています。二度とハッキングされないようにすることです。次のセクションでは、今後の攻撃からサイトを守るために必要不可欠な対策を詳しく解説します。
サイトをハッキングから守る方法
WordPressサイトを今後のハッキング攻撃から守るために、以下の対策を強くおすすめします。
i. WordPressセキュリティプラグインの導入
ii. サイトの定期更新
iii. 信頼できるマーケットプレイスからのみテーマ&プラグインをダウンロード
iv. サイトのハードニング(強化)
それでは一つずつ見ていきましょう。
i. WordPressセキュリティプラグインを導入する
WordPressセキュリティプラグインには、スキャン・駆除・保護という3つの中核的な役割があります。セキュリティプラグインを導入すれば、毎日サイトをスキャンし、ハッキングされていれば駆除し、将来の攻撃に対する防御策も講じてくれます。
おすすめのプラグインについては「最強のWordPressセキュリティプラグイン比較」のリストから選ぶとよいでしょう。
ii. サイトを定期的に更新する
記事の前半でも触れたように、脆弱なプラグインやテーマはサイトを危険に晒します。
時間の経過とともに、あらゆるテーマやプラグインには脆弱性が生じます。開発者はそれを修正するために、迅速にアップデートとしてパッチをリリースします。だからこそ、サイトの更新はとても重要なのです。
更新を怠るとサイトにとって致命的になりかねません。理想的には毎日更新をチェックし、運営サイトが多すぎる場合は少なくとも週1回は更新しましょう。
安全なサイト更新の方法について学びましょう。
iii. 信頼できるマーケットプレイスからのみテーマ&プラグインをダウンロードする
海賊版テーマやプラグインは魅力的に映るかもしれません。費用はかかりませんが、その代償は決して小さくありません。
海賊版のプラグインやテーマの多くにはマルウェアが含まれています。つまり、海賊版ソフトをインストールして有効化した瞬間、マルウェアも一緒に活性化するのです。
このマルウェアはバックドアとして機能し、ハッカーにサイトへのアクセスを許してしまいます。さらに、海賊版ソフトは開発元からのアップデートを受けられません。脆弱性が発生してもパッチを当てる手段がないため、サイトは常に無防備なままになります。
海賊版のWordPressテーマやプラグインの使用は避けるのが賢明です。プラグインやテーマは、WordPress公式ディレクトリか、ThemeForest、CodeCanyon、Envatoなどの信頼できるマーケットプレイスから入手しましょう。
iv. サイトをハードニングする
WordPress公式は、サイトのセキュリティを強化するためのいくつかの施策(ハードニング)を推奨しています。これらを実装するには、WordPressに関する技術的知識が必要です。
しかし幸い、技術に自信がない方でも、サイト強化を支援してくれるプラグインがあります。「WordPressハードニングガイド」に沿って、サイトを強化しましょう。
以上で記事は終わりです。これらの対策を実践すれば、あなたのサイトはハッキング攻撃からしっかり守られるはずです。
まとめ
ハッキングへの対応は悪夢のような体験です。ハッキングされたサイトの駆除と修復は、時間も費用もかかり、困難を伴います。
だからこそ、ハッキング攻撃からサイトを守る予防的なセキュリティ対策を講じておくことが何より重要です。
その最良の方法の一つが、MalCareのようなセキュリティプラグインの導入です。毎日サイトを自動スキャンし、不審なアクティビティを検出すると即座にアラートを出します。サイトのハードニング支援機能も備え、ハッキングされたサイトなら5分以内に駆除できます。
今すぐMalCareセキュリティプラグインでWordPressサイトを守りましょう!
-
私のウェブサイトはハッキングされていますか? Web サイトがハッキングされているかどうかを確認する方法
「私のウェブサイトはハッキングされたのではないか? 」 それとも、何かおかしいことに気づいたからといって、ただ心配しているだけですか?いずれにせよ、パニックにならないでください。問題を理解しようとすることで、あなたはすでに先を行っています。 毎週、Google は 20,000 を超える Web サイトをブラックリストに登録し、50,000 の Web サイトにマルウェアのフラグを立てています。このことを考えると、セキュリティ アラートによって頭痛の種が半減したかもしれません。 ただし、まず、MalCare で WordPress サイトをスキャンして、Web サイトがハッキン
-
Webサイトがハッキングされた15の兆候|WordPress・Magento・Drupal・OpenCart・PrestaShop運営者必見
多くのサイト運営者は、Googleの「赤い警告画面(Red Screen of Death)」を目にした瞬間や、顧客からの指摘を受けて初めて、自分のWebサイトがハッキングされたことに気づきます。これは非常に危険な状態です。なぜなら、サイトはすでに長期間感染しており、ブランドの評判や顧客データのプライバシーに深刻なダメージを与えている可能性があるからです。 現在、Webサイトはあらゆるビジネスの中核となっています。EC取引、顧客データの管理、マーケティングなど、ビジネスのほぼすべてを担っています。それにもかかわらず、開発段階でセキュリティ対策が軽視され、結果としてハッキング被害に遭うケース