Joomla管理画面をハッカーから守るには?乗っ取り被害の発見と対処法を徹底解説
Joomla管理画面のセキュリティ|アカウントがハッキングされたかを見分ける方法
Joomlaは、Webコンテンツを公開するためのCMS(コンテンツ管理システム)として世界的に高い評価を得ています。しかし、その人気ゆえに、Joomlaで構築されたサイトはハッカーにとって格好の標的にもなっています。もし自分のJoomlaサイトが不正アクセスを受けている、あるいは管理画面のセキュリティが侵害されていると感じたら、いくつかの兆候からそれを確認できます。これらの兆候を早期に把握することで、被害の拡大を防ぐことが可能です。以下に、セキュリティ侵害が発生していることを確実に見分けるポイントを紹介します。
- 管理画面やサイトにログインできなくなった場合、アカウントへの攻撃が成功した兆候である可能性があります。まずはパスワードの入力ミスなど、他の原因も含めて確認しましょう。
- アカウント内のデータが消去・破損している場合、ハッカーがファイルを破壊し、データベースのエラーを残してサイトを消し去ろうとした可能性が高いです。サイト全体をスキャンして原因を特定しましょう。
- ログイン時にデータベースエラーが表示される、あるいは自分のサイトにアクセスしたのに別のサイトへリダイレクトされるなどの異常な挙動が見られる場合。
- サイト上に見覚えのないコンテンツや、未知のJavaScriptコードが追加されている場合。
- index.php、.htaccessファイル、テンプレート関連ファイルなどが、自分の操作なしに変更されていた場合は、Joomla管理アカウントがハッキングされた疑いがあります。
ハッキングされたJoomlaサイトの原因を特定する方法
Googleなどによるブラックリスト登録を確認する
まず最初に行うべきは、サイトがGoogle、McAfee、Bingなどの検索エンジンによってブラックリスト登録されていないかを確認することです。Googleの「Safe Browsing サイトステータス」ページにアクセスし、サイトのURLを入力すれば、悪意のあるリダイレクト、マルウェアのダウンロード、スパムに関する安全性の詳細を確認できます。また、最近のスキャンでマルウェアが検出されたかどうかといった診断結果も表示されます。
ハッカーによる改ざんコードとマルウェアを探す
システムファイルが改ざんされている場合は、変更されたファイルとGitHub上にあるオリジナルのファイルを比較することで確認できます。最も手軽なのは、ターミナルでdiffコマンドを使用する方法です。
以下はSSHコマンドを使ってファイルをチェックする手順です。ここでは、バージョン3.6.4のクリーンなインストールファイルと、改ざんが疑われるファイルを比較します。
$ mkdir joomla-3.6.4
$ cd joomla-3.6.4
$ wget https://github.com/joomla/joomla-cms/releases/download/3.6.4/Joomla_3.6.4-Stable-Full_Package.tar.gz
$ tar -zxvf Joomla_3.6.4-Stable-Full_Package.tar.gz
$ diff -r joomla-3.6.4 ./public_html
diffコマンドにより、クリーンなファイルとサーバー上の全ファイルが比較され、改ざん箇所を特定できます。
Joomlaの管理者ユーザーを監査する
Joomlaの管理者およびスーパー管理者を監査することで、不正なユーザーがアカウントにアクセスしていないかを確認できます。
Joomlaで不正ユーザーを見つける手順:
- 管理パネルにログインする
- 「ユーザー」セクションを開き、「管理」を選択する
- 最新の登録日順にユーザーリストを表示する
- 登録済みユーザーの一覧を確認し、ハッカーが作成したユーザーをすべて削除する
- 不審な時間帯や場所からログインしているユーザーがないか確認する
管理画面のURLが知られた場合のリスク
Joomlaにおける管理画面(admin path)は、アカウント全体の制御センターであり、極めて重要な存在です。ハッカーに管理パネルを乗っ取られると、すべてのデータと制御権限が奪われてしまいます。実際、ハッカーがサイトを掌握する最も一般的な手段がこの管理画面への侵入であるため、管理画面のURLを隠すことが重要になります。
管理画面のURLが判明すると、ハッカーはCMS攻撃を仕掛けて偽のユーザーを作成しやすくなります。さらに、その偽ユーザーを通じてアカウントの支配権を得ることが可能です。CMS攻撃にはMetasploitと呼ばれるよく知られたツールが使われることが多く、管理画面へのパスが分かれば、ブルートフォース攻撃(総当たり攻撃)によるパスワード破解も現実的になります。十分に高性能なコンピュータであれば、パスワードは簡単に解読されてしまうでしょう。
一見それほど深刻に思えないかもしれませんが、これはハッカーがあなたのアカウントを掌握し、Webサイトへアクセスするための有力な手段の一つです。Joomla管理画面はアカウント防御の最前線であるため、そのセキュリティを確保することが不可欠です。
Joomla管理画面を隠して保護する方法
管理画面経由の攻撃を防ぐためには、管理画面自体を隠すことがJoomlaセキュリティ強化の有効な手段の一つとされています。以下に、その具体的な方法を紹介します。
サードパーティ製プラグインを利用する
JSecureは定評のあるプラグインです。「拡張機能」メニューから「管理」→「インストール」を選択してプラグインを追加します。
Webからプラグインをインストールした後は、設定を行うだけですぐに運用を開始できます。
.htpasswdで管理画面を二重保護する
Joomlaはパスワードを暗号化した形で安全に保存しています。しかし、IDとパスワードはネットワーク経由でクライアントからサーバーへ平文で送信されます。そのため、適切なスニッフィングツールを持つハッカーなら、IDとパスワードを盗み見ることが可能です。そこで必要になるのが追加のセキュリティ対策であり、.htpasswdを使って管理ファイルやディレクトリをパスワードで保護する方法が有効です。このパスワードはSSL接続経由で送信されるため、暗号化によって保護されます。以下に.htpasswdの設定手順を示します。
- まず、Apacheのパスワードユーティリティについて理解しておきましょう。Apacheを使って.htpasswdファイルを作成するか、より手軽なオンラインツールを利用することもできます。ただし、コマンドラインでファイルを作成する方が信頼性が高いといえます。
- サイトが.htaccessを使用できる環境かどうかを確認します。次に、.htaccessファイルの設置場所を決めます。ファイルの場所によって、この方法で保護されるファイルの範囲が決まるためです。
- .htpasswdと.htaccessファイルを保存するディレクトリを決めます。これらのファイルは公開領域に置いてはいけません。
- .htaccessファイルを作成したら、正しく保存し、必ずバックアップを取ってください。.htpasswdによる保護を有効にするには、.htaccessファイルに以下のコードを記述します。
AuthUserFile /home/auth/.htpassword
AuthType Basic
Require valid-user
ErrorDocument 401 "Authorization required"
これで、管理パネルへのログイン時に追加の認証情報が求められるようになり、ブルートフォース攻撃も通用しなくなります。
Astra|全方位の保護を実現するツール
コマンドラインでの作業は難しく、時間もかかります。さらに、サービス側がJoomlaアカウントを守る新しい手法を開発する一方で、ハッカー側も新たな侵入手法を編み出していきます。こうした絶え間ない攻撃者に対抗するには、全方位的な保護が必要です。Astraは、完全なJoomla管理画面セキュリティを提供し、Webサイトへの継続的な攻撃からアカウントを守る武器となります。最大の特長は、完全なプラグ&プレイ方式で、ITの専門知識が一切不要という点です。
Astraは、マルウェア、悪質なボット、XSS、SQLiなど80種類以上のインターネット脅威からJoomlaアカウントを保護するツールです。アカウントの安全を確保し、不正ユーザーのアクセスを防ぎます。管理アカウントへのブルートフォース攻撃などをブロックして記録し、すべてのログイン試行をログとして確認できるほか、1時間ごとに定期的なレポートをオーナーへ送信します。
部分的な保護しか提供しない他のサードパーティ製プラグインやツールとは異なり、Astraはあらゆる面からアカウントを保護します。ボットであれマルウェアであれ、Astraはあらゆる脅威からWebサイトを守ります。さらに、迅速なカスタマーサポートによりツールの操作も簡単です。詳細なダッシュボードを備えており、アカウントに関わるすべての活動を一目で把握できます。
Astraがあれば、Joomla管理画面のセキュリティ確保で失敗することはありません。必要なのはプランを購読することだけ。あとは私たちがあなたのWebサイトをしっかりと守ります。
-
ハッカーや個人情報の盗難からソーシャルメディアを守る6つの対策
ソーシャルメディアは、デジタル技術がもたらした恩恵のひとつです。地球の反対側にいる人とも、わずかな個人情報を登録するだけでつながれる時代になりました。 しかし、便利さの裏にはリスクも潜んでいます。情報を共有しすぎると、悪意のある第三者がその情報を利用してあなたになりすまし、本来あなたが受けるべき特典を不正に受け取ったり、詐欺やさらに深刻な犯罪に手を染めたりする可能性があるのです。 端的に言えば、ハッカーやサイバー犯罪者はソーシャルメディアを「なりすまし(個人情報盗難)」の手段として利用することがあります。ある調査によると、ソーシャルメディアのユーザーは個人情報盗難の被害に遭う可能性が約30%も
-
Vesadランサムウェアからデータを守る方法|感染経路と対策を徹底解説
現在、インターネット上では一般ユーザーや企業・機関を問わず、多くの人々が「.Vesad」と呼ばれる新型ランサムウェアの被害を受けています。この高度なクリプトウイルスは、システムに何の兆候も示さずに侵入し、瞬く間にデータを暗号化します。悪意のある暗号化プロセスが完了すると、「身代金を支払わなければデータを取り戻せない」とする要求メモを残します。この卑劣な恐喝の背後には、金銭目的で活動する匿名のサイバー犯罪者集団がいます。大切なデータを失う恐怖から、被害者は身代金の支払いを検討してしまうのです。 本ガイド「Vesadランサムウェアから安全を守る方法」では、ランサムウェア攻撃から身を守るための具体