ウェブサイトがハッキングされた?発見直後にすぐ取るべき5つの対処手順
サイバー犯罪は年々増加傾向にありますが、ここ数年でその増加は特に顕著になっています。その背景には、インドやブラジルといった巨大市場でのインターネット接続環境の普及が挙げられます。ある統計によると、ウェブサイトの86%が少なくとも1つ以上の深刻な脆弱性を抱えており、それがハッキング被害につながっているとのことです。
さらに驚くべきことに、企業がハッキング被害を検知するまでに平均6か月以上かかるというデータもあります。ウェブサイトがハッキングされた場合の影響は、単なるページの改ざんから、攻撃者による身代金要求まで多岐にわたります。
本記事では、ウェブサイトがハッキングされた直後に取るべき基本的な対応手順と、将来の攻撃に備えるための方法を解説します。
1. 迅速な復旧
ハッキングの兆候に気づいたら、まず何が原因だったのかを推測しましょう。昨日クリックしたリンクが怪しいのか、最近追加したプラグインが原因なのか。真の原因を特定するには時間がかかりますが、おおよその見当をつけておけば、短期的に有効な対策を素早く講じることができます。Googleやホスティング業者が表示する警告メッセージも、原因を推測する手がかりになります。
まずは被害を食い止めるため、ウェブサイトの管理ダッシュボードにログインしましょう。ログインできない場合は、攻撃者によってログイン情報が変更されている可能性があります。その場合でも、パスワードを取り戻す方法は複数あります。CMSを利用しているなら、パスワードリセット機能が役立ちます。それ以外にも、FTP経由やSQLコマンドの実行によってパスワードを復元できます。ホスティングサービスを利用している場合は、カスタマーサポートに連絡してサイトの管理権限を取り戻しましょう。
管理ダッシュボードへのアクセスを回復したら、すべてのユーザーのパスワード(ダッシュボード、データベース、FTPなど)を変更します。この際、各パスワードは12文字以上とし、大文字・小文字の英字、数字、記号($、-、#など)を組み合わせた強固なものにしてください。
2. 被害の拡大防止
次に、先ほど立てた推測をもとに行動します。怪しいプラグインを一時的に無効化したり、不審なファイルや不審なユーザーアカウントを削除したりしましょう。そして、サイトをメンテナンスモードに切り替えて訪問者から一時的に閲覧できないようにします。マルウェアやフィッシングページが埋め込まれている疑いがある場合(Googleの警告メッセージにも表示されることがあります)、顧客を守るためにサイトを完全にオフラインにすることも検討してください。
また、SNSなどを通じて問題を顧客に伝えましょう。ハッキング被害を隠すと事態はさらに悪化しかねません。その後の調査で顧客データの漏えいが判明した場合は、必ず顧客に通知し、パスワードの再設定を促してください。さらに、顧客からの問い合わせに対応するための専用窓口を設けることも重要です。
3. ハッキング原因の特定
短期的な安全確保ができたら、次はハッキングの原因を調査する段階です。主な調査ポイントは以下の通りです。
- ソーシャルエンジニアリング攻撃: フィッシングメールなどによる攻撃の可能性があります。サイト管理者に心当たりのないメールが届いていないか確認しましょう。
- 管理者側の設定ミス: 平文のパスワードファイルをサーバーに放置していた、ファイル権限の設定が不適切、パスワードが脆弱だったなどのミスがないかチェックします。
- ファイル内のマルウェア: 最近サイトに出現した不審なファイルや、ファイル内に潜むマルウェアを調べます。ただし、システムが自動生成したファイルの場合もあるため、削除前には注意が必要です。
- 最近のファイル改変履歴: ファイルの更新日時などを確認し、意図しない変更がないか調べます。
- CMS自体の脆弱性: CMSのコア部分にバグが見つかることは比較的まれです。むしろ、新しく導入したテーマやプラグインが原因である可能性が高いでしょう。既知の脆弱性についてWebで検索したり、WordPressのテーマやプラグインの既知のバグを自動検出できるツールを活用したりしましょう。コスト削減のために非正規の「ヌル化(nulled)テーマ」を使用していた場合、それがハッキングの原因である可能性が非常に高いです。
原因は他にもさまざま考えられます。Google Search Consoleや、Astraが提供しているような無料の自動スキャナーを活用すれば、原因の絞り込みがしやすくなります。
4. サイトの修復と駆除
クリーンアップ作業を始める前に、必ずハッキングされたサイトのバックアップを取得しておきましょう。その上で、以下の手順でクリーンアップを行います。
- 感染したファイルを、CMS公式サイトから入手したオリジナルのファイルと入れ替えます。作業中にサイトが壊れないよう注意してください。
- 使用していたヌル化テーマや不正プラグインを削除します。
- PHPMyAdminなどのツールを使ってデータベース内のテーブルを検索し、スパム的な文字列を除去してデータベースをクリーンアップします。
- 自分が作成していない不審なユーザーアカウントを削除します。
- テキストエディタでファイルを開き、悪意のあるコードを削除します。コードの内容がわからない場合はコメントアウトしておき、セキュリティ専門家に相談しましょう。
クリーンアップを行っても、マルウェアが隠れ続けて再感染することがあります。マルウェアはbase64()やstr_rot13()などの関数を利用するケースが多いため、これらの関数を無効化すると効果的な場合があります。ただし、正規のプラグインも同じ関数を使っていることがあるため、無効化後にサイトが正常に動作するか必ず確認してください。マルウェアの駆除は一般ユーザーにとって簡単な作業ではありません。感染が再発する場合は、専門家によるマルウェア除去サービスに依頼することをおすすめします。
5. 将来への備え
クリーンアップ完了後は、各種検索エンジンのブラックリストからサイトを削除申請することを忘れずに行いましょう。さらに、以下のような対策を実施してサイトのセキュリティを強化すれば、将来の攻撃を防ぎやすくなります。
- ウェブサイト本体、サーバー、プラグインなどを常に最新の状態に保つ。
- すべてのファイルとフォルダに適切なアクセス権限を設定する。
- サーバー以外の場所に、ウェブサイトのバックアップを常に保管する。
- 管理者アカウントを必要最小限に絞り、すべてのアカウントに安全なランダムパスワードを設定する。
- ウェブサイトの包括的なセキュリティ監査を実施し、開放ポートやサーバーの設定ミスなどの脆弱性を修正する。
- ファイアウォールやセキュリティソリューションを導入し、将来のハッキングを未然に防ぐ。
まとめ
ハッキングされたウェブサイトの復旧は、複雑で手間のかかるプロセスです。そのためには、自動化ツールと専門知識を組み合わせたアプローチが必要になります。本記事で紹介したのはあくまで基本的なクリーンアップ手法であり、実際にはさらに多くの対応が必要となることもあります。特に初心者が自分だけでマルウェア駆除を行うのはおすすめできません。スペース1つ挿入するだけの些細なミスでも、サイト全体が動かなくなる恐れがあるからです。そうした場合は、セキュリティ会社に依頼して安心して任せてしまうのが賢明です。例えばAstraの専門チームなら、最短4時間以内という記録的なスピードでハッキングされたサイトの復旧に対応しています。小規模サイトでも利用しやすい料金プランと、1年間にわたるセキュリティ保守サービスが用意されており、セキュリティの悩みはもう過去のものになるでしょう。
-
PHPバックドアとは?Webサイトへの感染経路と検出・駆除対策を徹底解説
毎日10万件以上のWebサイトがハッキング被害に遭っていると言われています。しかも、一度侵害されたサイトは、再び攻撃を受ける確率が40%に達するとされます。その背景にあるのが、ハッカーが仕掛けていく「PHPバックドア」と呼ばれる悪意あるコードです。このマルウェアは除去が非常に難しく、管理パネルを完全にリセットしても、サイトの奥深くに潜伏し続けることがあります。「バックドア(裏口)」という名前の通り、認証を回避してサイトへ侵入するための隠し通路となるものです。現在、WordPressやMagentoなど多くの人気CMSがサーバーサイドスクリプト言語「PHP」で動作しており、Web上の80%以上の
-
PHP日本語キーワードハック&ファーマ/バイアグラハックとは?検出方法と駆除・再発防止策を徹底解説
ハッキングされたウェブサイトの51%以上にはSEOスパムが含まれていると言われています。つまり、SEOスパム攻撃は非常に一般的なサイバー攻撃の一形態なのです。SEOスパムにはさまざまな種類がありますが、その中でも特に蔓延しているのが「PHP日本語キーワードハック(PHP Japanese Keyword Hack)」です。 あなたのウェブサイト全体に見覚えのない奇妙な日本語が散りばめられていませんか?もしそうであれば、そのサイトはPHPキーワードハック(別名:PHP日本語キーワードハック)の被害に遭っている可能性があります。 PHP日本語キーワードハックとは? PHPキーワードハックでは、自