Magentoストアに仕掛けられた偽の決済フォーム – クレジットカード情報漏洩の実態と対策
現在、企業と消費者の共通の場となっているのがEC(電子商取引)です。オンラインショッピングはすっかり日常となり、MagentoのようなCMS(コンテンツ管理システム)はこの分野で広く普及しています。しかし、その人気ゆえに、残念ながらサイバー攻撃の格好の標的にもなっています。Magentoにおけるクレジットカードハッキングは決して珍しい話ではなく、過去の攻撃事例に加えて、新たな被害事例が明らかになりました。
クレジットカードハックの兆候
過去にも、OpencartやPrestashopといった主要なEC向けCMSで、同様のクレジットカードハックが繰り返し確認されてきました。この種の攻撃では、ハッカーが新しい支払い方法を追加したり、偽の支払いフォームを設置したりすることで、貴重なクレジットカード情報を盗み出します。
今回のハッキングは、あるMagentoユーザーから「サイトの決済ゲートウェイに不審な挙動がある」という報告を受けたことがきっかけで発覚しました。エンジニアがサイトを精査したところ、実際に不正侵入を受けていることが判明しました。
チェックアウトページに追加された偽フォーム
以下は、攻撃者が設置した偽フォームの画像です。画像の右側には、氏名やクレジットカード番号などの入力を求める必須項目が表示されています。ここに入力された情報は、そのまま攻撃者へ送信されてしまう仕組みです。


AstraのMagentoマルウェアスキャナー
ユーザーからの第一報を受け、Astraのエンジニアは直ちに顧客サイトでマルウェアスキャンを実行しました。スキャンの結果、感染箇所と感染ファイルが正確に特定されました。このケースでは、マルウェアはJSファイル内で発見されています。


悪意のあるコードの発見
さらに調査を進めたところ、攻撃者が複数のコードを悪用してセキュリティを突破していたことがわかりました。次の画像は、改ざんされたコードの一部です。



クレジットカードハックの防止策
当然ながら、当社のセキュリティチームはマルウェアを手動で完全に除去し、強化されたセキュリティ設定とともにサイトを正常な状態へ復旧させました。
ご自身のサイトでクレジットカードハックを検知・除去するために、以下の対策を実施することをおすすめします。

関連ガイド – Magentoセキュリティ完全ステップバイステップガイド(ハッキングリスクを90%低減)
Magentoのセキュリティパッチを適用する
Magentoは定期的にセキュリティパッチをリリースしています。適用を後回しにせず、ストアを常に最新バージョンにアップグレードすることが、被害を未然に防ぐ最大の鍵となります。
管理者フォルダ名を変更する
管理者フォルダの名称を変更すれば、攻撃者がログインページを発見しにくくなります。さらに、.htaccessを活用して、管理者以外のIPアドレスからのアクセスを禁止することも可能です。
カタログを保護する
.htaccessは、カタログや.txt、.twigなどの機密ファイルの保護にも役立ちます。FilesMatchディレクティブを使えば簡単に設定できます。
厳格なフォルダ権限を設定する
ファイル・フォルダ・サブフォルダへのアクセスを管理者のみに制限することで、セキュリティは大幅に向上します。
厳格なファイル権限を設定する
機密ファイルには644または444のパーミッションを設定しましょう。これにより、管理者以外による書き込み・改ざんを防げます。特に保護すべき主なファイルは以下の通りです。
- config.php
- index.php
- admin/config.php
- admin/index.php
- system/startup.php
関連記事 – Magentoクレジットカードマルウェアハックの除去方法とは?
まとめ
ECサイトへの攻撃が日々大量に報告されている現状を踏まえると、EC業界はハッカーにとって非常に魅力的な標的だと言えます。だからこそ、他の分野以上に徹底したセキュリティ対策が求められます。クレジットカードハックからストアを守るためには、サイトを最新の状態に保ち、重要なファイルへのアクセスを確実に制限することが不可欠です。自力での対応が難しい場合は、ぜひAstra Securityにご相談ください。
Astraのファイアウォールは、SQLi、XSS、悪質なボットをはじめとする100種類以上の脅威からサイトを守ります。マルウェアスキャナーは初回スキャンを約10分で完了し、2回目以降は1分以内という高速スキャンを実現。必要に応じていつでも利用できます。さらに、AstraのVAPT(脆弱性診断・ペネトレーションテスト)により、コーディング上の欠陥やマルウェアの取り残しも確実に防止します。

-
Magento ストアがハッキングされましたか?完全な Magento マルウェア削除ガイド
Magento は、インターネットの 1.2%、すべての e コマース サイトの 12% を支えています。純粋な数では、250,000 のアクティブなサイトが Magento を使用しています。 e コマース サイトは大量の顧客データを処理するため、ハッカーの主な標的になります。そのため、この危機から抜け出すために、段階的な Magento ハック除去テクニックをまとめました。このガイドでは、Magento Web サイトの症状、例、考えられる原因、予防のヒントについて詳しく説明します。 Magento のハッキング タイプが不足しているわけではありませんが、Magento ではクレジット
-
クレジットカード詐欺とは?主な手口と被害を防ぐための対策を徹底解説
「クレジットカード情報は安全な保管場所(セキュアヴォールト)に保存し、詐欺師からカードを守りましょう。」 現金や小切手を持ち歩く心配がなくなるキャッシュレス決済は、私たちの生活に大きな利便性をもたらしています。しかし、クレジットカードやデビットカードをオンラインで利用する際のリスクについて、正しく理解している人はごくわずかです。その結果、人口の約4分の1がクレジットカード詐欺の被害に遭っているのが実情です。では、クレジットカード詐欺やなりすまし(ID窃取)から身を守るには、どうすればよいのでしょうか? 「カード決済を使うのをやめるべきか?」——答えは明確にノーです。適切な予防策を講じ、Adva