
セキュリティ企業Sucuriが、WordPressサイトに仕込まれた、掃除しても何度でも復活するタイプのバックドアについて報告しました。バックドアとは、攻撃者がいつでも裏口から侵入できるようにする不正プログラムのことです。今回のものは、注入されたコードに「SC_」という目印が含まれていることから「SC」と名付けられました。
Sucuriはこのマルウェアを「自己修復するメッシュ(網)」と表現しています。ポイントは、復活のための仕掛けが1か所ではなく複数あることです。ファイル、データベース、そして「共有メモリ」(サーバーのメモリ上に一時的に保持される領域)の3つに最終的な不正プログラムの素材や復元役が分散して置かれているため、一部を削除しても、残った場所から再び元通りに組み立てられてしまいます。つまり、見つかった不審なファイルだけを消して安心していると、いつの間にか復活している、という状況が起こりえます。
攻撃者は、サイトを最初に侵害したあと、この仕掛けによって何度も再感染させる手間を省いています。多くの場合、入り口になるのは古いプラグインやテーマのセキュリティホールや、盗まれた管理者パスワードだと考えられます。入り口をふさがない限り、掃除だけでは根本的な解決にならないのが厄介な点です。
WordPressを運用している方は、まずプラグイン・テーマ・本体を最新の状態にし、使っていないものは削除してください。管理者アカウントのパスワードを変更し、二段階認証を有効にすることも有効です。すでに感染が疑われる場合は、ファイルだけでなくデータベースの不審な書き込みも含めて調べる必要があるため、バックアップからの復元や、セキュリティ専門の業者への相談を検討しましょう。