WordPress 管理者アカウントのハッキングとバックドアの注意

WordPress サイトを安全に運営するには、 WordPress、テーマ、プラグインを常に最新バージョンに更新し、セキュリティ上の問題があるテーマやプラグインを使用しないでください。アップデートを怠ると、サイトがハッキングされたりマルウェア(マルウェア)に感染したりして、囚人を見ることができます。

セキュリティ専門会社であるSucuriで先月」隠されました WordPress Backdoors Creating Admin Accounts「という投稿で管理者アカウントを作成する隠し WordPress バックドアに関する詳細情報を提供しました。

WordPress 管理者アカウントのハッキングとバックドアの注意

WordPress 管理者アカウントのハッキングとバックドアの注意

ハッキングやマルウェアに感染するほとんどのサイトでは、アップデートを無視したり、セキュリティ上の脆弱性を備えたプラグインを使用したり、簡単に推測したりできる管理者アカウントとパスワードを使用する傾向があります。 (管理者パスワードを「1」に設定したサイトを見たこともあります。😄)

サイトを最新の状態に保ち、強力なパスワードを設定し、Wordfenceなどのセキュリティプラグインを使用すると、サイトを安全に運用できます。

Wordfenceは強力なセキュリティ機能を提供しますが、サイトの速度に影響を与える可能性があります。 クラウドウェイズを使用する場合は、サーバーレベルで強力なファイアウォールを提供するため、セキュリティプラグインを別途インストールする必要はありませんが、セキュリティが懸念される場合は、インストールするともう少し安心できます。

最近、さまざまなハッキング事故で、攻撃者は権限の奪取と継続的なアクセス権の維持を目指して悪意のあるファイルを植えています。

バックドアの仕組み

Sucuriで分析したバックドアの仕組み:

  • 攻撃者は WordPress コアファイルまたはプラグインディレクトリに正常なファイルとして偽装した悪意のあるファイルをアップロードします。​,war
  • 例: wp-content/plugins/DebugMaster/DebugMaster.php、wp-user.php
  • 悪意のあるPHPコードは、ハードコードされたアカウント(ID:helpなど)で管理者アカウントを自動的に作成および復元します。
  • 削除しても一定の条件で自動的に再生成され、永久に悪意のあるアカウントが維持されます。

【異常の兆候】

  • ソースが不明な管理者アカウントの作成または継続的な再登場
  • デバッグ、バックアップなど正常プラグインで偽装した正体不明のファイル存在

[疑わしいファイル]

  • / WP-コンテンツ/plugins/DebugMaster/DebugMaster.php
  • /wp-user.php

これらのマルウェアは、一見すると通常のファイル名のようになります。従来のマルウェアは奇妙な名前のファイルを生成しましたが、DebugMasterのような名前はデバッグ機能をするプラグインという印象を与えます。

wp-user.phpファイルは WordPress ルートディレクトリにある通常のファイル名と同じですが、これらのファイルは存在しません。マルウェアに感染すると、ルートディレクトリにabout.phpなどのファイルが生成されることがよくあります。

WordPress サイトのルートディレクトリには、wp-user.phpやabout.phpなどのファイルはありません。奇妙な名前のファイルが存在する場合は、サイトハッキングやマルウェア感染を疑う必要があります。

WordPress ルートディレクトリ。

[意図]

  • 外部 C2サーバー*と情報(アカウント、パスワード、IPなど)の交信
  • 管理者IP履歴、疑わしいスクリプトの挿入、訪問者の追跡

* Command & Control(C2)サーバーとは、攻撃者が感染したシステムと密接に通信し、コマンドを発行してデータを奪取したり、さらに悪意のある行為を制御したりするために使用するリモートコントロールサーバーのことです。

感染時の対応と修復方法

  • 悪意のあるファイルを削除する:上記の2つのファイルと関連するバックドアファイルを完全に削除する必要があります。 →感染ファイルを完全に削除しないと再発する可能性が高いです。
  • 管理者アカウントの確認: help など以上のアカウントがあることを確認している場合は、必ず削除してください。必要に応じて、すべての管理者アカウントのパスワードを変更しても安全です。 →管理者アカウントは1つだけ残して削除することが望ましく、adminやサイトドメイン名など簡単に推定できる単語を管理者名として使用しないでください。
  • パスワード初期化: WordPress、ホスティング、FTP、DBなど、すべての関連アカウントのパスワードをリセットする必要があります。
  • WordPress とプラグイン、テーマの最新アップデートを適用
  • サーバー外部通信とログ監視:不明な外部ドメインアカウントへのアクセスなどをチェック
  • 定期的なセキュリティスキャンとアクセス制御ポリシーの強化を推奨

次の措置がセキュリティの強化に役立ちます。

  • 不要な管理者アカウントとプラグインを定期的に確認して削除する
  • 信頼できるパスを介してのみテーマ/プラグインをインストールします。
  • Webファイアウォール(WAF)の適用とアクセス権の設定の強化
  • 自動化されたバックアップと侵害事故検出システムの導入を検討する

マルウェアに感染している場合は、ユーザーページに奇妙なユーザーがいる可能性があります。定期的にチェックして作成したことのない奇妙な管理者アカウントが作成されている場合は、サイトハッキングやマルウェア感染が発生している可能性が高いため、システム全体をチェックしてマルウェアの削除措置を講じる必要があります。

一部のWebホスティングは自動バックアップ/復元機能を提供します。 Cafe24の場合、過去7日間にデータバックアップ/復元機能を提供し、 ケミクラウド(ChemiCloud)の場合 WordPress ホスティング商品によっては、10日~30日の期間のバックアップ本が維持されます。クラウドウェイズは、バックアップ設定に応じて最大4週間以内に復元できます。

最後に、

WordPressはセキュリティに強いですが、アップデートを無視したり、セキュリティ慣行に従わないと、サイトがハッキングされたりマルウェアに感染したりするなど、セキュリティ上の事故が発生する可能性があります。

事態に備えて定期的に バックアップお使いのPCに保管することは大きな助けになることができます。バックアップがある場合は、すばやく回復できます。回復後、セキュリティ対策(システムの最新バージョンへのアップデート)によってセキュリティを強化できます。

私は長い間、マルウェアに感染したさまざまなサイトに遭遇し、多くのサイトからマルウェアを削除することをしました。マルウェアに感染しているサイトのほとんどは、サイトを最新バージョンに更新していないという共通点があります。常に最新バージョンにアップデートし、不要なプラグインはなるべくインストールせず、必要な必須プラグインのみをインストールして使用すると便利です。

👉マルウェア感染を含む WordPress またはWebホスティング関連のトラブルシューティングに問題がある場合 ここでサービス(有料)をご依頼することができます。

参照

1のコメント

コメントを残す

  1. 本当に重要なポイントをよく教えてくれて共感します。私もアップデートを見逃さないように毎日気にしていますね。

    返信