士業のホームページが乗っ取られる原因の多くは「簡単すぎるパスワード」

ホームページを公開している以上、そのホームページは誰かに攻撃を受け続けています。

「攻撃」というと、映画に出てくるような腕利きのハッカーが、特定の企業を狙って侵入を試みる場面を思い浮かべて「そんな大げさな」と思われるかもしれません。ところが実際に起きている攻撃というのは、もっと地味で、もっと機械的なものです。

この記事では、士業事務所のホームページがどのように狙われているのか、乗っ取られると何が起きるのか、そしてその原因としてもっとも身近な「パスワード」について説明していきます。

ホームページは今日も攻撃を受けている

WordPressで作られたホームページには、管理画面へのログインページがあります。多くの場合、そのURLは「ドメイン名/wp-login.php」や「ドメイン名/wp-admin/」です。

WordPressで作られていることさえ分かれば、ログインページの場所はほぼ見当がつきます。そして攻撃する側は、世界中のWordPressサイトのログインページに向けて、プログラムでユーザー名とパスワードの組み合わせを送り続けます。

サーバーのアクセス記録を見ると、ログインページへの見覚えのないアクセスが、事務所の営業時間外である深夜も休日も関係なく記録されていることがあります。

これは誰かがその事務所に恨みを持っているわけでも、事務所の情報を欲しがっているわけでもありません。プログラムが、入れるホームページを片っ端から探して回っている痕跡です。

「うちなんて誰も狙わない」は士業さんの勘違い

「うちは一人でやっている小さな事務所だし、ホームページを乗っ取ってもなんのメリットもない。わざわざ狙ってくる人なんていないよ」

と思われた士業さんもいらっしゃるかもしれません。

ところが、上で書いたとおり、攻撃しているのは人ではなくプログラムです。プログラムは事務所の規模も、業務の内容も見ていません。見ているのは「ログインできるかどうか」の一点だけ。大きな法人のホームページも、開業したばかりの事務所のホームページも、プログラムから見れば同じ「試す対象」のひとつにすぎません。

むしろ、小さな事務所のほうが危ないこともあります。大きな組織であれば、専任の担当者がいて、ログインの記録を定期的に確認していることもあるでしょう。一方で一人事務所の場合、ホームページは制作会社に作ってもらったまま、管理画面のパスワードも納品時のまま、というケースは珍しくありません。

加えて、攻撃する側にとって士業事務所のホームページは「使い勝手のよい」場所でもあります。国家資格者の事務所という信用があり、ドメインも長く使われていて、検索エンジンからの評価もそれなりにある。

乗っ取る側が欲しいのは事務所の情報ではなく、事務所のホームページが持っている信用だと考えたほうが実態に近いのではないでしょうか。

乗っ取られると何が起きるか

では、ホームページやサーバーを乗っ取られると、具体的にどのようなことが起きるのでしょうか。

事務所の名前で詐欺や迷惑メールの片棒を担がされる

乗っ取られたホームページは、多くの場合「踏み台」として使われます。事務所のドメインの下に、通販サイトや金融機関を装ったページが設置されたり、事務所のサーバーから大量の迷惑メールが送信されたりします。

事務所が何も知らないうちに、事務所の名前が詐欺の道具にされているという状態です。

検索結果に警告が表示される

不正なページが設置されていることを検索エンジンが検知すると、検索結果に「このサイトはハッキングされている可能性があります」といった警告が表示されたり、ブラウザで開こうとした際に危険なサイトである旨の警告画面が出たりすることがあります。

事務所名で検索した相談者が、その警告を目にしたらどう感じるか。相談する前に、そっと画面を閉じてしまうことも多いでしょう。

事務所のメールが届かなくなる

事務所のサーバーから迷惑メールが大量に送られると、そのサーバーやドメインが迷惑メールの送信元として扱われることがあります。すると、事務所から依頼者へ送る普段のメールまで、相手の迷惑メールフォルダに振り分けられたり、そもそも届かなくなったりします。

見積もりや書類の確認をメールでやりとりしている事務所であれば、業務そのものに支障が出かねません。

警察への対応で業務時間が削られる

士業さんにとって、見落とされやすいのがここです。

事務所のドメインやサーバーに置かれた詐欺サイトで被害に遭った人が警察に相談すると、そのサイトがどこに置かれていたのかが調べられます。その結果、ドメインやサーバーの契約者である事務所に、警察から連絡が入ることがあります。

もちろん事務所は被害者の立場ですが、事情を説明し、いつ何が起きたのかを整理し、サーバー会社や制作会社とやりとりをして資料をそろえる必要が出てくることもあります。その間、本来の業務は止まります。一人事務所であればなおさらです。

ホームページの乗っ取りは「ホームページが見られなくなる」では終わらず、事務所の時間と信用の両方を削っていくものです。

原因として多いのはパスワードが簡単すぎること

ホームページが乗っ取られる原因はいくつかあります。プラグインやテーマの脆弱性を突かれるケースもあれば、ホームページを作業したパソコンがウイルスに感染していたというケースもあります。

ただ、身近なところで多いのは、やはりパスワードが簡単すぎるという原因です。

覚えやすいパスワードほど危ない

パスワードを決めるとき、忘れないようにと、自分に関係のある言葉や数字を組み合わせる方は多いでしょう。

  • 名前+誕生日の月日(例:yamada0415)
  • 事務所名+開業年(例:yamada-office2015)
  • 電話番号の下4桁、車のナンバー
  • 「password」「12345678」のようなよく使われる文字列

こうしたパスワードは、本人にとっては覚えやすいのですが、攻撃する側にとっても非常に推測しやすいものです。

特に士業事務所のホームページは、代表者の氏名、事務所名、開業年、出身地、場合によっては生年まで、プロフィールページに丁寧に書かれていることが多いですよね。信頼につながる情報として載せているものが、そのままパスワードのヒント集になってしまっているわけです。

「以前は簡単なパスワードだったけれど、さすがに変えた。名前と誕生日を組み合わせたものに」という話を聞くこともあります。複雑にしたつもりが、推測しやすい方向に寄せてしまっているケースです。

ブルートフォース攻撃とは

上で書いた「プログラムでユーザー名とパスワードの組み合わせを送り続ける」攻撃は、ブルートフォース攻撃(総当たり攻撃)と呼ばれています。

ブルートフォースは「力ずく」という意味です。文字の組み合わせを「a」「b」「c」……「aa」「ab」……と、片っ端から試していくやり方で、人間が手で打ち込むなら気の遠くなる作業でも、プログラムであれば休まず続けられます。

実際には、完全な総当たりだけでなく、よく使われるパスワードや、単語と数字を組み合わせたパターンから優先して試すやり方(辞書攻撃)も併用されます。「名前+誕生日」のような、人間が考えそうな組み合わせは、真っ先に試される側に入っていると考えたほうがよいでしょう。

逆にいえば、短く、意味のある言葉でできたパスワードほど早く破られ、長く、意味を持たない文字の並びほど破られにくくなります。

WordPressではなくサーバーから入られる危険

ここまでWordPressのログインページを例に書いてきましたが、見落とされやすいのがレンタルサーバー側のパスワードです。

サーバーの管理画面は意識されにくい

エックスサーバーやさくらのレンタルサーバーなどを利用している場合、WordPressの管理画面とは別に、サーバー会社の管理画面(エックスサーバーであればXServerアカウントやサーバーパネル)があります。

WordPressの管理画面は記事の更新で日常的に開いていても、サーバーの管理画面は、ホームページの制作時に一度ログインしたきり、という士業さんも多いのではないでしょうか。パスワードも契約時に決めたまま、あるいは制作会社に伝えたまま、何年も変えていないというケースは少なくないと思います。

ところが、サーバーの管理画面に入られると、できることはWordPressの管理画面よりもずっと広くなります。ファイルの設置、サブドメインの追加、メールアカウントの作成など、サーバーで行える操作はほぼすべて行えてしまいます。

詐欺サイトが増えていっても気づけない

サーバーに入り込んだ攻撃者は、事務所のホームページそのものには手を付けないことがあります。

代わりに、事務所のドメインの下に見覚えのないフォルダやサブドメインを作り、そこに通販サイトや金融機関、宅配業者などを装ったページを次々と設置していきます。事務所のトップページや業務案内のページは、いつもどおり表示されたままです。

普段、事務所のホームページを確認するといっても、見るのはトップページや自分が更新した記事くらいでしょう。サーバーの中にどのようなフォルダがあるかまで、定期的に確認している士業さんはまずいらっしゃらないと思います。

ホームページは普段どおり表示されているのに、同じサーバーの中で詐欺サイトが増え続けている。この状態に、事務所が自力で気づくのは難しいことも多いです。

迷惑メールで詐欺サイトへ誘い込まれる

設置された詐欺サイトには、迷惑メールやSMSでアクセスが呼び込まれます。

「ご注文の商品を発送しました」「お客様のアカウントに不審なログインがありました」といった文面で、リンク先が事務所のドメインの下にある詐欺サイトになっている、という形です。メールを受け取った人がリンクを開き、カード番号やログイン情報を入力してしまう。そこで詐欺が成立します。

そして、上で書いたように、被害に遭った人の相談をきっかけに、ある日突然、警察やサーバー会社から事務所に連絡が入る。事務所が最初に異変を知るのがこのタイミング、ということもあり得ます。

とにかくパスワードは複雑にしておく

ここまで読んで、「では何をすればよいのか」と思われた方も多いと思います。対策はいくつもありますが、まずはパスワードです。

WordPressの管理画面、レンタルサーバーの管理画面、この2つのパスワードを、長く、意味を持たない文字の並びに変えておきます。英字の大文字と小文字、数字、記号を混ぜ、名前や誕生日、事務所名などの意味のある言葉は入れないようにしましょう。

覚えられないならブラウザに覚えさせる

「そんな複雑なパスワード、覚えられるわけがない」と感じるかもしれません。

そこで、パスワードは自分で覚えることをあきらめて、ブラウザに覚えさせてしまうのも一つの手です。Google ChromeやSafari、Microsoft Edgeなどの主要なブラウザには、パスワードを保存しておく機能があります。新しいパスワードを設定する画面では、ブラウザが複雑なパスワードを自動で作って提案してくれることもあります。

WordPressにも、プロフィール画面でパスワードを変更する際に、推測されにくいパスワードを自動で生成する機能があります。これを使って生成し、ブラウザに保存しておけば、自分で考える必要はなくなります。

ただし、ブラウザに保存する場合は、そのパソコン自体を他人に触らせないことが前提になります。事務所のパソコンを複数人で共有している場合や、離席時に画面をロックしていない場合は、あわせて見直しておきたいところです。また、ブラウザのパスワードをGoogleアカウントやApple IDで同期している場合は、そのアカウントのパスワードも同じように複雑にしておきましょう。

同じパスワードを使い回さない

せっかく複雑なパスワードを作っても、それをWordPress、サーバー、メール、ネットバンキングなどで使い回していると、効果は大きく下がります。

どこか一つのサービスからパスワードが漏れた場合、攻撃する側はそのメールアドレスとパスワードの組み合わせを、ほかのサービスでも試してきます(パスワードリスト攻撃)。一か所の漏えいが、芋づる式にほかのサービスへの侵入につながってしまうわけです。

ブラウザに覚えさせるのであれば、サービスごとに別のパスワードにしても手間はほとんど変わりません。この機会に、使い回しているものがないか確認してみてください。

二段階認証を有効にする

パスワードに加えて設定しておきたいのが、二段階認証です。

二段階認証は、パスワードを入力したあと、スマートフォンのアプリやSMSに届く数字の入力を求める仕組みです。仮にパスワードが漏れてしまっても、スマートフォンが手元になければログインできないため、侵入をかなり防ぎやすくなります。

エックスサーバーをはじめ、主要なレンタルサーバーの多くは、管理画面の二段階認証に対応しています。WordPressもプラグインを使えば二段階認証を設定できます。サーバーの管理画面は開く機会が少ないぶん、ログインのたびにひと手間増えても負担になりにくいので、先に設定しておくとよいかもしれません。

なお、二段階認証を設定したスマートフォンを機種変更する際は、事前に引き継ぎの手続きが必要になることがあります。うっかりそのまま機種変更してしまい、ログインできなくなったという話も聞きますので、ご注意ください。

いまから何を始めるか

次の点を確認してみてください。

  • WordPressのパスワードに、名前・誕生日・事務所名などが入っていないか
  • レンタルサーバーの管理画面のパスワードを、契約時から変えていないままになっていないか
  • 同じパスワードを、ほかのサービスでも使っていないか
  • サーバーの管理画面とWordPressで、二段階認証が有効になっているか
  • ブラウザに保存している場合、パソコンの画面ロックが設定されているか

サーバーの管理画面にログインする方法が分からない、パスワードが分からないという場合は、ホームページを作った制作会社に確認してみましょう。

パスワードの見直しは、一度やってしまえば、あとは日々の業務に影響しません。まずは今日、サーバーの管理画面に一度ログインしてみるところから始めてみてはいかがでしょうか。

なお、パスワード以外のWordPressのセキュリティ対策(プラグインやテーマの整理、更新、バックアップ、ログインページの保護など)については、次の記事にまとめています。合わせて参考にしてみてください。

ご相談・お問い合わせ

ご相談の予約・お問い合わせはメールフォームからご連絡ください。

メールでのご相談・お問い合わせ

    お名前必須

    メールアドレス必須

    事務所のある都道府県(事務所を置く予定の都道府県)

    ご希望の相談場所

    お問い合わせの内容

    このサイトはreCAPTCHAによって保護されており、Googleのプライバシーポリシーと利用規約が適用されます。