大規模サイト侵害の内側が、犯人自身のミスで丸見えになりました。「WP-SHELLSTORM」と名付けられたサイバー犯罪集団が、3週間にわたって自分たちの作業サーバーをパスワードなしで公開状態にしていたのです。研究者たちがその中身を調べたところ、140万件を超えるサイトの標的リスト、ハッキングツール一式、攻撃者自身のコマンド履歴までが丸ごと出てきました。ゼロデイ(未知の脆弱性)は一切使わず、既に知られたプラグインの穴だけで、これだけの規模の侵害が成立していた——という点が、今回の一番の教訓です。
何が起きたのか
脅威インテリジェンス企業SOCRadarが6月11日、米国内のレンタルサーバー上に、認証なしでアクセスできる状態のサーバーを発見しました。運営者が、ファイルをやり取りするために立てたシンプルなPythonのWebサーバーを、22日間も放置していたのです。中には約800MB・434ファイル分のデータがあり、ウェブシェル(バックドア)・攻撃スクリプト・スキャン結果・運営者自身が打ち込んだコマンドの履歴・C2(指令サーバー)の設定情報まで、一式が含まれていました。
この集団はSOCRadarによって「WP-SHELLSTORM」と名付けられ、「ウェブシェル・アクセス・ブローカー」——サイトを大量に侵害してバックドアを仕掛け、そのアクセス権をまとめて他の犯罪者に売る商売をしていたと分析されています。手口は、プラグインの既知の脆弱性を、中国系の検索エンジンFOFA(Shodanに似た、インターネット接続機器を検索できるサービス)で見つけた大量の標的リストに対して、自動化したスクリプトで一斉に撃ち込む、というものでした。
「140万件」という数字の読み方
ここは正直に補足しておきたい点です。「140万件」という数字は、あくまで攻撃者のスキャン対象リストに載っていた件数であり、実際に侵害されたサイトの数ではありません。標的リストにはWordPressだけでなくJoomlaなどのCMSも含まれており、単独最大のリストはJoomla向けの58万件超でした。研究チームによる実際の侵害件数の集計は、確認・検証済みで約2万5,000件、稼働中のウェブシェルの実数ベースでは5,700件超と、手法によって差があります。「標的リストに載っている」ことと「実際にハッキングされている」ことは別物、という点は、この手の報道を読む際に常に意識しておく価値があります。
実際に使われた脆弱性の中で、最も”稼いだ”のはキャッシュ用プラグイン「Breeze」の脆弱性(CVE-2026-3844)です。4万5,000件以上に攻撃を試み、犯人自身の集計で1万7,000件以上にバックドアを仕込んだとされています。ただし、この脆弱性が効くのは「Host Files Locally – Gravatars」という、デフォルトでは無効な設定を有効にしているサイトに限られるため、Breezeを使っている全サイトが危険だったわけではありません。他にもJoomlaのJCEエディタ、ThemeRex Addons、Simple File Listなど、いずれも”既にパッチが出ている”脆弱性が悪用されていました。
今回の件が突きつけるのは、「高度な攻撃だから防げなかった」のではなく、「誰でも知っている既知の脆弱性が、パッチを当てられないまま放置され続けている」という、地味だけど根深い問題です。攻撃者側はゼロデイという特別な武器を使う必要すらなく、公開情報とスキャンツールだけで、これだけの規模を実現しました。裏を返せば、更新をきちんと当てているサイトは、この種の大量攻撃の対象から自動的に外れる、ということでもあります。
「誰も自分ごとと思っていないプラグイン」が狙われる
今回の件を分析したセキュリティ企業の指摘で印象的なのは、「攻撃者は狙いを絞って手作業で選んでいるのではない。FOFAの検索結果から、既知の脆弱性が残っているバージョンを片っ端から拾っているだけだ」という点です。つまり、狙われるサイトに”格”や”知名度”は関係ありません。低トラフィックの小さな企業サイトも、大手のサイトも、脆弱なプラグインが入っていれば同じように標的リストに載ります。
特に危ういのは、「テーマを乗り換えた際に外し忘れた古いプラグイン」や「誰が入れたか分からない、忘れられたキャッシュ・フォームツール」です。今回悪用されたThemeRex Addonsのように、テーマ変更後も削除されずに残り続けるプラグインは、まさにこの手の攻撃が狙う典型的な穴になります。「自社サイトに何が入っているか、誰も正確に把握していない」という状態そのものが、最大のリスクです。
WordPressサイトの棚卸し・保守
テーマ変更後に残ったままのプラグイン、誰が入れたか分からない古いツール——こうした「誰も見ていない場所」が、今回のような大量攻撃の標的になります。使用中のプラグイン・テーマの棚卸し、不要なものの削除、継続的な更新管理まで、サイトの土台からの見直しをサポートします。「自分のサイトに何が入っているか、正直よく分かっていない」という方は、お気軽にご相談ください。島根県から全国対応です。
まとめ
WordPressサイトのプラグイン棚卸し・セキュリティ点検のご相談はお気軽にどうぞ。
WordPressセキュリティのご相談はこちら
無料相談する →