ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

WordPressリダイレクトハックとは?スパムリダイレクトの原因と完全な駆除・対策ガイド

WordPressサイトの訪問者が、見覚えのない危険なサイトへ勝手にリダイレクトされていませんか?もしそうであれば、あなたのサイトはハッキングされている可能性があります。いわゆるWordPressリダイレクトハックは非常によく見られる攻撃手法の一つで、マルウェアによって訪問者をスパムサイト、フィッシングページ、あるいは攻撃者が管理するドメインへ強制的に誘導してしまうものです。

最近では、多くのWordPressサイトが[.com]スペース許可ドメイン→Adaranth[.com]のafu.php→一部の正規サイトという流れで悪質なドメインへリダイレクトされる事例が確認されています。攻撃者はさまざまな手段や感染源を使ってこれを実現しています。本記事では、このWordPressリダイレクトハックの原因を理解し、その影響を把握したうえで、完全な削除手順まで詳しく解説していきます。

WordPressリダイレクトハックとは?

WordPressマルウェアによるリダイレクトハックとは、感染したサイトの訪問者が自動的にフィッシングサイトや悪意のあるウェブサイトへ転送されてしまう、よくある攻撃形態です。

WordPressリダイレクトハックは、次のような深刻な影響をもたらす可能性があります。

  • 企業としてのブランドイメージや評判が大きく損なわれる。
  • せっかく獲得した訪問者が他サイトへ送られてしまうため、トラフィックが大幅に減少する。
  • トラフィック減少はそのまま売上低下につながり、事業全体に悪影響を及ぼす。
  • 訪問者が誘導される先のサイトで違法な商品などが扱われていた場合、法的なトラブルに巻き込まれるリスクもある。

最後まで読み進めて、WordPressマルウェアの駆除方法と、サイトをこの被害から守る方法をしっかりと身につけましょう。

WordPressスパムリダイレクト:サイトはどうやって感染したのか?

攻撃者は複数の手法を使ってユーザーをリダイレクトさせます。主な方法は以下のとおりです。

  • サイトに注入した悪意のあるコードによってユーザーをリダイレクトさせる
  • .phpファイルを実行して攻撃を行う
  • 「ゴースト管理者(幽霊管理者)」としてサイトに不正な管理者アカウントを作成する

.htaccess / wp-config.phpへのコード挿入

多くのケースで、攻撃者は悪意のあるコードやファイルを.htaccessファイル内に隠していることが確認されています。こうしたコードは一見すると正当なコードとそっくりなため、発見と削除が非常に困難です。.htaccessだけでなく、wp-config.phpやwp-vcdなど、WordPressのコアファイルにもコードが偽装されているケースがあります。

下の画像は、セキュリティ企業Astraの専門家があるクライアントサイトで発見した隠されたコードの例です。

WPプラグインファイルへのJavaScript挿入

プラグインの脆弱性を突いてJavaScriptを挿入し、サイトを乗っ取る事例も報告されています。攻撃者は詳細を隠すため、JavaScriptを通常の文字列形式ではなく、より複雑に見える文字列エンコード形式で埋め込むことが少なくありません。

また、Internet Explorerを使用していたユーザーは、偽のJavaアップデートやFlashアップデートを強要するサイトへ誘導されたケースもあります。そのリンクからダウンロードされたadobe_flash_player-31254524.exeは、複数のセキュリティ機関によってマルウェアであると報告されています。

ゴースト管理者として追加される

脆弱性を突破してサイトに侵入した攻撃者は、自分自身を管理者として登録することがあります。サイトの全権限を握った攻撃者は、違法・不適切なコンテンツを含む未確認のドメインへサイトをリダイレクトさせます。

WordPressリダイレクト感染はどこにあるのか?

攻撃者はWordPressのコアファイルのいずれかにコードを注入することでサイトに感染させます。以下のファイルから悪意のあるコードを探してみましょう。

  • index.php
  • index.html
  • .htaccessファイル
  • テーマファイル
    1. footer.php
    2. header.php
    3. functions.php

さらに、jquery.jsを含む.jsファイルに感染コードが仕込まれている場合もあります。ページのソースコード内にも悪意のあるコードが潜んでいることがあります。

悪意のあるサイトへのリダイレクト – マルウェアの調査・診断方法

マルウェア駆除の第一歩は、感染箇所を見つけることです。攻撃者は複数の場所を利用して感染させるため、それらを特定できれば駆除作業は半分以上完了したも同然です。マルウェアの検出には、マルウェアスキャナーを使う方法と、手動で調査する方法の2つがあります。

1. マルウェアスキャナーを活用する

マルウェアスキャナーは、確実性と効率の面で最も優れた検出方法です。実際、Astraのマルウェアスキャナーなら、スキャン結果からワンクリックでマルウェアを除去することも可能です。

ただし、スキャナーに頼らず、手動での検出に挑みたい場合は、以下の手順を参考にしてください。

2. 診断ツールで確認する

Googleの診断ページ(Google Safe Browsingのステータス)も、サイトのどの部分に感染があるのかを特定するのに役立つツールです。感染したファイルやディレクトリの数も確認できます。

3. コアファイルを解析する

WordPressのコアファイルは、ソフトウェアの外観と機能を決定づける重要な要素です。コアファイルの変更点を特定することで、攻撃の痕跡を発見できます。見覚えのない変更があれば、それが攻撃の起点である可能性があります。

多くの場合、コードはいくつかのコアファイルに隠されています。感染の可能性があるのは、index.php、index.html、テーマファイルなどです。

WordPressリダイレクトハックの有名な事例の一つに、header.phpに感染コードが注入されたケースがあります。このコードは意味不明な文字列の集まりに見えますが、ユーザーを指定のサイトへリダイレクトさせ、さらに1年間有効なCookieを設定していました。恐ろしい話ですよね。

また、「eval」や「base64_decode」といったキーワードで既知の悪意のあるコードを検索するのも有効です。ただし、これらの関数を含むコードすべてが悪意のあるものとは限りません。正規のコードを誤って削除してしまうユーザーも少なくないので注意しましょう。

別の事例では、攻撃者がすべての.js拡張子のファイルにJavaScriptコードを注入しました。初期のバージョンではjquery.jsファイルのみが感染対象でしたが、いずれのケースでもコードは正当なファイルの一部として紛れ込んでいたため、検出が非常に困難でした。

4. WP管理画面で不正な管理者を調査する

攻撃者のよくある手法の一つは、ゴースト管理者として自分を追加することです。WordPressサイトの現在のユーザー/管理者一覧を確認しましょう。

会員制サイトの場合、すべてのユーザーを確認するのは骨の折れる作業ですが、ユーザー数が少ないサイトであれば、不審なユーザーを簡単に見つけられます。ゴーストユーザーを発見したら、速やかに削除しましょう。

5. プラグインファイルを解析する

プラグインの脆弱性を確認する

安全でないサードパーティ製プラグインは、感染の頻繁な原因となります。WP管理画面からプラグイン一覧を表示できます。wp-adminにログインし、左側のメニューから「プラグイン」をクリックしてください。見覚えのないプラグインや不審なプラグインがあれば削除しましょう。

脆弱なプラグインがすぐに特定できない場合は、WordPressフォーラムを参照してください。WordPressリダイレクトハックの背後にはプラグインの脆弱性が潜んでいることが多いため、フォーラムで検索すれば、現在悪用されているプラグインがどれなのかを把握できることがあります。

プラグインの脆弱性は、大規模なWordPressサイト群をまとめて標的にすることが多いものです。あなたのサイトだけが被害を受けているわけではないかもしれません。フォーラムでは、他の被害者からの質問や相談も見つかるでしょう。

新規コピーとの比較

diff checkerなどのオンラインツールを使って、自分のプラグインファイルをオリジナル版と比較しましょう。WordPress公式プラグインディレクトリから同じプラグインをダウンロードし、インストール済みのプラグインと照合していきます。

ただし、この方法にも限界があります。リポジトリ上のすべてのプラグインが最新バージョンに更新されているとは限らないため、最も安全なバージョンを見つけるのが難しい場合があります。

6. テーマファイルを解析する

テーマファイルが感染している可能性も常に考慮しましょう。無料のセキュリティサービスに頼るよりも、テーマファイルを手動で解析する方が確実です。

比較ツールを使えば、自分のインストールファイルとオリジナルファイルを照合できます。差分が見つかったら、その理由と発生元を必ず確認してください。

WordPressリダイレクトハック:サイトのクリーンアップ方法

スキャンが完了したら、次はマルウェアの駆除プロセスに移りましょう。おそらくすでに不正な変更やマルウェアを発見できているはずですが、まだであれば読み進めてください。

マルウェアの手動クリーンアップ

  • まずサーバーログを確認します。ログを調べれば、侵入の痕跡に関する手がかりが見つかるはずです。悪意のあるコードを注入した可能性のある未知のIPアドレスや、不審なPOSTリクエスト(データをサイトに送信するリクエストで、マルウェアの搬入に使われた可能性があります)も調査しましょう。怪しいものはすぐに取り除いてください。
  • また、SSHクライアント経由で実行できるGrepコマンドやFindコマンドなどを使えば、サイトのどこが侵害されたのかを特定できます。その後、該当箇所を手動で削除すれば、サイトを復旧できます。
  • 次に、感染したファイルにアクセスし、バックエンドからクリーンアップします。設定を元の状態に戻しましょう。その後は、穴を塞ぐ段階です。最も感染されやすい場所であるプラグインとテーマを必ず最新版に更新してください。

プロフェッショナルによるマルウェア駆除

  • Astra Web Securityのような専門業者に依頼するのも選択肢の一つです。AstraのMalware Cleanupサービスを利用すれば、根本的な原因からサイトを復旧できるうえ、ファイアウォールと自動マルウェアスキャナーを備えた継続的なセキュリティ監視プランも付いてきます。

WordPressリダイレクトハック:クリーンアップ後に行うべき保護対策

クリーンアップが完了したら、シークレットキーとパスワードを必ず更新してください。また、無料・有料を問わず、すべてのプラグインを再インストールして、クリーンな環境を整えるのがおすすめです。

Google Search Console(サーチコンソール)の活用も効果的です。これは無料ツールで、サイト管理に役立つ豊富な情報を得られます。未知のマルウェアについて評価を申請することも可能です。サイトのクリーンアップ後は、マルウェアを駆除するために行った対策内容を添えて、レビューを申請しましょう。手順は以下のとおりです。

  • Google Search Consoleにログインする
  • サイトの所有権を証明する
  • サイトを選択し、ダッシュボードオプションをクリックする
  • セキュリティの問題を選択する

多くの場合、感染はheader.phpファイルに存在します。これは、攻撃者がWordPressの管理画面にアクセスでき、そこからテーマファイルの編集が可能だった場合に起こります。こうした攻撃を防ぐには、wp-admin経由でのPHPファイル編集機能を無効化しましょう。wp-config.phpに次のコードを追加してください。

define('DISALLOW_FILE_EDIT', true);

これによりWordPressリダイレクトハックからサイトを保護し、サイトの可用性が中断されるリスクを回避できます。

あわせて読みたい:「WordPressサイトの不要なポップアップを修正する方法」の詳細ガイドもご覧ください

WordPressの悪意あるリダイレクト:まとめ

サイトのクリーンアップが終われば、公開を再開する準備は完了です。その前に、サイトの動作をテストし、異常がないことを確認しましょう。さらに、サイトのセキュリティ強化も欠かせません。包括的なWordPressセキュリティガイドを参考に、サイトの防御力を高めてください。

こうした基本的なセキュリティ対策に加えて、Astraのような高性能なウェブサイトセキュリティサービスを導入すれば、リアルタイムでサイトの安全性を監視できます。リモートマルウェアスキャン、ファイルインジェクション対策、スパム登録ブロックなどの機能に加え、ファイアウォールやVAPT(脆弱性診断・ペネトレーションテスト)も備えています。最新かつ総合的なツールで、安心してサイト運営ができるでしょう。

また、WordPressサイトを安全に保つために、以下のステップバイステップ動画もぜひご覧ください。

関連記事:Astra WordPressファイアウォールがサイトを守る仕組み

  1. WordPressのWP-VCDマルウェア感染を完全に削除する方法【症状・原因・対策を徹底解説】

    WP-VCDマルウェアは、wp-vcd.phpというファイル名にちなんで命名された、WordPress業界で猛威を振るう悪質なマルウェアです。セキュリティ研究者によって初めて検出されてから1年以上が経過した今も、このマルウェアは進化を続け、ますます巧妙化しています。本記事では、この悪名高いマルウェアの変遷に関する調査結果をもとに、サイトへの感染を修復し、今後の感染を予防するための具体的な方法を詳しく解説します。 WP-VCDマルウェアの主な症状 1. 管理画面に不正な管理者ユーザーが追加される:ハッカーが管理者権限を持つユーザーとしてWordPressに自分自身を登録するケースが確認されていま

  2. ウェブサイトのバックドアを見つけて削除する方法|検出から再発防止まで徹底解説

    実際のところ、バックドアは開発者がサイトへ正当にアクセスするための手段として利用されることもあります。しかし、作成したのが開発者であれハッカーであれ、バックドアは常にサイトのセキュリティにおける潜在的な脅威となるのです。 ウェブサイトのバックドアを検出するには? 一般に、ウェブサイトのバックドア検出は決して簡単な作業ではありません。バックドアは正常なファイルやデータベースの間に極めて巧妙に隠されているからです。ほとんどのバックドアは正規のコードと見分けがつかない形で記述されており、まさにその性質によって管理者の注意を巧みにかわすのです。 ここからさらに踏み込み、実際にどのような種類のバックド