GoDaddyデータ漏洩事件2021年:何が起きたのか、サイトへの影響と今すぐ取るべき対策
世界最大級のウェブホスティング企業であるGoDaddyは、2021年11月17日に大規模なデータ漏洩(データブリーチ)を発見しました。今回のセキュリティ侵害の主な標的がGoDaddyの「マネージドWordPress」顧客であったことから、WordPressコミュニティではGoDaddyデータ漏洩事件の影響について大きな話題となっています。
この種のニュースに付きものなのは、多くの人が飛びつくことで生じる混乱や誤情報です。私たちMalCareが10年の間に見てきた限り、WordPressセキュリティに対する人々の理解には誤解が多いのが実情です。不適切なアドバイスは役に立たないだけでなく、場合によってはサイトに深刻な害をもたらすこともあります。
当然ながら、GoDaddyの顧客は不安を抱え、明確で率直な回答を求めています。この記事では、何が起きたのかをできるだけシンプルに解説し、次に取るべき行動をご紹介します。
GoDaddyデータ漏洩事件:何が起き、なぜ世界中が騒ぐのか
GoDaddyは2021年11月17日に重大なデータ漏洩を発見し、11月22日に公式声明を発表しました。以下は、出来事の簡単なまとめです。
- 調査によると、データは実際に漏洩してから2ヶ月半以上経過して初めて発覚されました。
- 120万人のマネージドWordPress顧客のSFTPおよびデータベース認証情報が流出しました。
- 一部のWordPress管理者パスワードも露出しました。これはサイト作成時にシステムが自動設定した管理者パスワードです。
- 一部のユーザーのSSL秘密鍵も侵害されました。SSL秘密鍵はSSL証明書の中核であり、その安全性を支える基盤です。秘密鍵が漏洩すると、SSL証明書は無防備になり、無価値となります。
- その後の調査で、リセラー(再販業者)もこのデータ漏洩の影響を受けていることが判明しました。
GoDaddyは被害の軽減に努めており、影響を受けた顧客に直接連絡を取ったと思われます。しかし、こうした状況下では、GoDaddyからの保証が受け入れられることは難しいでしょう。また、同社は損害管理と顧客維持に全力を尽くそうとしますが、顧客側としては補償を求めるか、あるいはGoDaddyから完全に離れることを検討するのは自然な流れです。
GoDaddyデータ漏洩はあなたにどう影響するか?取るべき対応とは
マネージドWordPressの顧客である、GoDaddy発行のSSL証明書を持っている、またはGoDaddyリセラー経由でホスティングを購入している——これらに該当する方は、今回のデータ漏洩の影響を最も受けています。
マネージドWordPress顧客の場合、何をすべきか?
GoDaddyのマネージドWordPress顧客は、今回のデータ漏洩で最も大きな打撃を受けた層です。GoDaddyがSEC(米国証券取引委員会)に提出した報告書によると、ハッカーはプラットフォーム上でホストされているすべてのサイトのSFTPおよびデータベース認証情報にアクセスできた状態でした。
SFTP認証情報が平文で保存されていたことへの批判が高まっていますが、確かに非常に危険である一方、私たちが最も懸念すべきだと考えるのは、データベース認証情報の流出です。
データベース認証情報があれば、任意のWordPressサイトへの完全なアクセスが可能になります。SQLインジェクション攻撃が危険視される理由の一つがまさにこれです。
ハッカーはいつでもファイルやデータベースをコピー・改ざん・追加できた可能性があります。したがって、最も安全な進め方は最悪の事態を想定すること——つまり、「ハッカーが現時点でもサイトにアクセスしており、サイトにはマルウェアが潜んでいるかもしれない」と仮定して対応することです。
サイトを復旧させる方法
すべてが失われたわけではありません。サイトがまだ正常に動作しているのであれば、状況は解決できます。ハッカーによる侵入からサイトを復旧させるために、以下の手順を実行してください。
1. サイトのマルウェアスキャンを行う
最初の優先事項はサイトの詳細スキャンです。マルウェアはどこにでも潜み得ます。WordPressコアファイル、プラグインやテーマのフォルダ、さらにはデータベース内にもです。侵害された認証情報を通じて、ハッカーは長期間にわたりサイトのファイルとデータベースへアクセスしていたため、フロントエンドレベルのスキャナーでは不十分です。
2. マルウェアを除去する
サイトがハッキングされていた場合は、遅滞なくマルウェアを駆除しましょう。すでに症状を目にしていながら、それがマルウェアによるものだと気づいていないケースもあります。Googleにサイトをブラックリスト登録されていなければ、難を逃れたと言えます。あとは即座にマルウェアの駆除に集中しましょう。MalCareのようなツールを使えば、迅速かつ効率的に対応でき、サイトをできるだけ早く正常な状態に戻せます。
手動でのマルウェア除去はおすすめしません。ハッカーは巧妙に隠されたバックドアをサイトのコードに仕込んでいることが多く、マルウェアを検出・除去してもバックドア経由で再びアクセスされる恐れがあります。マルウェアを根絶する最善の方法は、セキュリティプラグインの利用です。
3. すべてのパスワードを変更する
マルウェアの有無にかかわらず、すべてのパスワードを変更する必要があります。管理者アカウント、データベースパスワード、SFTP認証情報——すべてです。GoDaddyはすでにSFTPとデータベースの認証情報をリセットしていますが、サイトにマルウェアが残っている可能性を考えれば、再度変更しておく方が安全です。
これは2つの理由による予防策です。第一に、サイトがハッキングされていた場合、これは必須のチェック項目だからです。第二に、自分でSFTPパスワードを設定していた場合、そのパスワードを他の場所でも使い回している可能性が高く、それらのアカウントも侵害されている恐れがあるからです。これはハッキング後のセキュリティチェックリストの第一歩にすぎませんが、良い出発点です。被害の拡大を食い止められます。
4. 新しいSSL証明書を取得する
SSL証明書が侵害されていた場合、GoDaddyから直接連絡が来ているはずです。その場合は、別の認証局からまったく新しいSSL証明書を取得するのが得策です。GoDaddyも証明書の再発行を進めていますが、プロセスを早めたいなら、自ら対応する方が確実です。
ECサイト・会員制サイトの場合
サイトがECストアや会員制サイトの場合、対応はさらに複雑になります。こうしたサイトでは、少なくとも訪問者のメールアドレスやログインパスワードなどのデータを保存しているはずです。個人を特定できる情報など、その他のデータを保存している場合もあるでしょう。唯一の救いは、クレジットカード情報そのものは保存していないことがほとんどだという点です。
5. サイト利用者とのコミュニケーションを取る
この場合、サイト利用者にもパスワードのリセットを依頼する必要があります。実際、どのような場合でも実施し、利用者に通知すべきです。ハッカーがサイトのデータベースにアクセスしていた以上、利用者データも漏洩したと想定するのが責任ある対応です。場合によっては、法的に通知義務が発生することもあります。
さらに、利用者にはフィッシング詐欺に注意するよう警告しましょう。こうした詐欺は、信頼している企業やブランドになりすまして、利用者からさらなる情報を引き出そうとします。目安として、メールで届いたリンクはクリックしないことです。
セキュリティ侵害は恐怖を感じさせるものであり、この混乱から離れるためにサイトを別のホスティング業者へ移したいと思うかもしれません。移転先を選ぶ際は、ポリシーをよく確認し、自分の要件に合っているかを見極めましょう。新しいホストに尋ねるべき質問の例:「サイトのセキュリティをどう確保しているか」「顧客からの問い合わせにどれほど迅速に対応するか」などです。サイトの移転自体は、MigrateGuruプラグインを使えば簡単に行えます。
GoDaddyでホスティングしているが、マネージドWordPress顧客ではない場合は?
SECへの報告書によると、GoDaddyは今回のデータ漏洩に関与したのはマネージドWordPress顧客とリセラーアカウントのみだと述べています。したがって、過度に心配する必要はありませんが、念のためすべてのパスワードを変更しておくことをおすすめします。
ManageWPユーザーは影響を受けるのか?
記事執筆時点で、GoDaddyはManageWPユーザーがデータ漏洩の影響を受けているとは発表していません。ただし、調査の進展により状況は変わる可能性があります。安全のため、すべてのパスワードをリセットすることをおすすめします。
ここでより重要な問いは、ManageWPユーザーかつGoDaddy顧客である場合、すべての卵を同じカゴに入れてよいのか?という点です。もし今回のデータ漏洩がさらに大規模で、ハッカーがサイトを削除していたら——2021年8月のWeb Hosting Canadaの事例のように——バックアップの面で深刻な事態に陥っていたでしょう。まさにこの理由から、別のバックアッププロバイダーを用意する方が安全です。サイトと同じサーバー上にバックアップを置くのは、そもそも良い運用ではありません。
ヒステリー抜きのセキュリティ視点
GoDaddyは、その規模と知名度ゆえに、ハッカーにとって格好の標的です。どんなシステムも100%安全ではありませんが、GoDaddyの規模と利用できるリソースを考えれば、顧客を守るための強固な対策を講じているべきでした。私たちが最も問題視するのは、システムが侵害されたことそのものではなく、発見までに2ヶ月以上かかったという点です。侵害をもっと早く検知できる体制を整えているべきでした。これこそが、この事件で本当に恐ろしい部分です。
GoDaddyはどこで、なぜ間違えたのか?
現在、GoDaddyに対する世論は極めて否定的で、厳しい意見が飛び交っています。中には根拠のないものもあります。それはWordPressセキュリティが容易に理解できない分野だからです。とはいえ、はっきりさせておきたいのは、すべてのセキュリティ侵害は悪だが、その程度には差があるということです。
セキュリティ研究者の調査から、2つの問題が浮かび上がりました。
- GoDaddyはパスワードを平文で保存していた
- 理由は推測の域を出ませんが、一般的に多くのウェブホストはSFTPパスワードを平文で保存しています。SFTP認証情報は通常ユーザーではなく自動生成されるため、ユーザーが使えるように平文で保存せざるを得ないという利便性の問題があるのです。
- データ漏洩の検出に2ヶ月以上かかった
- 前述の通り、これこそが本当の問題です。マルウェアは放置すればするほど被害が拡大します。ハッカーは2ヶ月以上もの間、サイトのデータベースとファイルにアクセスし続けました。これは想像を絶する怠慢です。
GoDaddyは問題解決のために何をしているのか?
GoDaddyは顧客のSFTPおよびデータベースのパスワードをリセット済みです。したがって、すべてのサイトでマルウェアスキャンを行い、その他のパスワードもすべて変更すべきです。さらに、GoDaddyは侵害されたアカウント向けにSSL証明書の再発行も進めています。GoDaddy発行のSSL証明書をお持ちの場合は、同社の対応を待たず、すぐに別の認証局から新しい証明書を取得してください。
GoDaddyは安全なのか?ホスティングを変えるべきか?
GoDaddyのデータ漏洩は重大であり、もっと早く発見されるべきだったのは間違いありません。しかし、ホスティングを変更するかどうかは、この一件だけでなく複数の要素に基づいて判断すべきです。
SFTPおよびデータベースの認証情報は、サイト構築時にほぼ常に自動生成され、ユーザーが設定することはまれです。
これは2つの重要な意味を持ちます。
- パスワードは覚えにくいため、ユーザーが忘れたり紛失したりしやすい
- これらのパスワードが他で使い回されている可能性は極めて低い
理想的には、保存されるすべてのパスワードはハッシュ化されるべきですが、場合によっては非現実的になることもあります。しかし、自動生成パスワードは他でほぼ使われていないため、漏洩した認証情報の真の脅威——「他のアカウントで使い回されたパスワード」——を未然に防げます。つまり、ハッカーはこれらのパスワードで他のアカウントにアクセスできず、被害は最小限にとどまるのです。
SFTP認証情報は、バックアップ、緊急時のクリーンアップ、サイトの復元など、多くの管理作業に必要です(そうした手間を省けるプラグインを使っている場合を除く)。そのため、GoDaddyをはじめとする大手ウェブホストは、顧客がSFTP認証情報に簡単にアクセスできるようにしています。
データベース認証情報についても同様で、ウェブホストは顧客の利便性を優先します。実際、wp-configファイルにもデータベース認証情報は平文で保存されています。
結論として、GoDaddyへの批判の多くは、本来注目すべき問題を見誤っています。平文パスワードが問題なのではなく、データ漏洩を検知する仕組みの欠如こそが問題なのです。ウェブホストがサイト改ざんの原因になることはまれで、今回は異例の事態です。「ウェブホストがマルウェアの侵入経路になる」というのは俗説にすぎません。
フィッシングの脅威については?
メールアドレスが流出した可能性がある場合は、フィッシング詐欺に警戒してください。GoDaddyでECストアや会員制サイトを運営している場合は、サイト利用者にもフィッシング詐欺への注意を呼びかけ、メール内のリンクをクリックしないよう伝えましょう。
フィッシングはソーシャルエンジニアリング攻撃の一種で、人々を騙してハッカーに個人情報を渡させてしまう手口です。ハッカーは信頼されているブランドを装って情報を引き出します。典型的な手口は二段階構成です。偽リンクを含むメールに加え、情報を収集するためのフォームを備えた偽ウェブページを用意します。
サイトを守るために何をすべきか?
利用しているウェブホストに関係なく、サイトを守るためにできることがいくつかあります。優良なウェブホストはセキュリティの観点から重要ですが、それには限界があります。責任の大部分は、サイトオーナーであるあなた自身にあるのです。
今すぐ始められる対策は以下の通りです。
- 毎日スキャンするセキュリティプラグインを導入する。セキュリティプラグインは、パスワード漏洩による侵害そのものは防げません。しかし毎日のスキャンがあれば、万一マルウェアが仕込まれていても、2ヶ月後ではなく24時間以内に発見できます。マルウェアの早期検知と損失抑制において、これは極めて重要です。
- 常にオフサイトかつフルバックアップを取得する。ウェブサーバーに何かが起きたとき、バックアップも同じ場所に保存されていたら?それではサイトは終わりです。
- 強力で一意なパスワードを使う。漏洩したパスワードはアカウントへの自由な入り口です。同じパスワードを複数のアカウントで使い回していれば、実質的にすべてのアカウントにレッドカーペットを敷いているようなものです。この騒動から一つだけ教訓を得るなら、「アカウントごとに異なるパスワードを設定する」ことです。そうすれば、万一侵害されても被害は最小限にとどまり、他のすべてを慌てて保護する羽目にならずに済みます。強力で一意なパスワードの管理は難しいため、パスワードマネージャーの活用をおすすめします。
WordPressは安全なのか?
WordPressエコシステムでセキュリティ侵害が起きるたびに、この古い議論が再燃します。人はそれぞれ意見を持つ権利がありますが、事実として、WordPressはシステムとして十分な安全性を備えています。ハッカーの標的になるのは普及度の高さゆえであり、実際、他のCMSにまだ存在する多くのセキュリティ問題を解決する形で進化してきました。
サイトオーナーとしてあなたに求められるのは、コア、プラグイン、テーマをすべて最新の状態に保つといった、基本的な注意義務を果たすことです。
-
リプレイアタックとは?仕組みと効果的な防止策を徹底解説
デジタル技術の進歩により、私たちの生活は格段に便利になりました。しかし同時に、サイバー攻撃やデータ漏洩のリスクにも常にさらされています。本記事では、「リプレイアタック」とは何か、そしてそれを防ぐための具体的な対策について詳しく解説します。 リプレイアタックは、サイバー犯罪者が保護されたネットワークに侵入し、通信を傍受した上で、メッセージの再送や遅延によって受信者を騙し、攻撃者の意図どおりの動作をさせる攻撃手法です。この攻撃の厄介な点は、攻撃者が傍受した暗号化メッセージを解読する高度な技術を持っていなくても、メッセージ全体をそのまま再送するだけで送信者になりすませてしまうことにあります。 リプレ
-
データプライバシーが私たちに与える影響とは?知っておくべき3つの重要ポイント
イーロン・マスク氏は、地球の未来に対して多くの人々に希望を与え続けてきた人物です。Cambridge Analytica(ケンブリッジ・アナリティカ)スキャンダルの余波が残る中、Twitterのフォロワーから「Facebookのページやプロフィールを持っているのでは?」と揶揄された際、マスク氏は誰もが予想した通りの行動に出ました。該当するページを削除するとコメントし、実際にそのページを削除してみせたのです。 Facebookはこのデータ流出スキャンダルをめぐって大きな批判を浴びてきましたが、実はあまり知られていないもう一つの側面があります。ユーザーデータを利益のために販売しているのは、決してF