Sucuriが2026年9月30日、削除しても数秒で復活するWordPressマルウェア「SC」を報告しました。複数のローダーとmu-plugins(ドロップイン)が互いを再生成し合う構造で、ファイルを1つ消しただけでは駆除できません。今日はwp-content/mu-plugins配下と管理者ユーザー一覧の確認を。
2026年10月1日、SucuriがWordPressサイトから「削除しても数秒で戻ってくる」バックドアの詳細を公開しました。「SC」と名付けられたこのマルウェアは、複数のローダーとmu-plugins(必須プラグイン)が互いを再生成し合うため、目に見えるファイルを消しても駆除できません。自社サイトが改ざんされて「直したはずなのにまた同じ症状が出る」なら、この型を疑う必要があります。
「SC」マルウェアは何が特殊なのですか?
Sucuriの報告によると、SCはサイト復旧作業中、注入されたファイルを削除しても数秒以内に同じバックドアが再生成される挙動を示しました。名称は注入コード内に現れる「SC_」という目印に由来します。
仕組みは単純な1ファイルの改ざんではありません。複数のローダー(起動役のコード)と、WordPressのmu-plugins(must-use plugins/必須プラグイン)やドロップインと呼ばれる特殊ファイルが網の目状に配置され、どれか1つが消えると残りが再生成する設計とされています。さらに命令の受け取り先にブロックチェーン上のデータを使う仕組みが含まれており、攻撃者のサーバーを遮断しても指示が届き続ける可能性があります。
中小企業にとっての実害は明確です。制作会社に復旧を頼み「ファイルを消して直りました」と言われても、数日後に同じスパムページや不正リダイレクトが戻ってきます。その間、検索結果からは警告付きで表示され、問い合わせが止まります。
mu-plugins はなぜ見落とされるのですか?
mu-plugins は wp-content/mu-plugins/ に置かれたPHPファイルが自動で有効化される仕組みです。通常のプラグインと違い、管理画面の「プラグイン」一覧では停止も削除もできず、専用の「必須」タブに名前が出るだけです。多くのサイトではこのフォルダ自体が空か存在しないため、ここに1つファイルが増えても気づきません。
同様に見落とされやすいのがドロップインです。wp-content/ 直下の object-cache.php、advanced-cache.php、db.php などがあり、WordPressが自動で読み込みます。キャッシュ系プラグインが正規に設置する場合もあるため、「見慣れたファイル名」に紛れて悪性コードが潜むとみられます。
| 場所 | 確認内容 |
| プラグイン>必須 | 覚えのない項目が並んでいないか |
| プラグイン>ドロップイン | 使っていないキャッシュ系ファイルがないか |
| ユーザー一覧 | 管理者権限が想定人数を超えていないか |
復活するマルウェアはどう駆除すべきですか?
結論として、ファイルを1つずつ消す方法では止まりません。SCのような自己修復型は、(1) サイトを一時的にメンテナンスモードにして攻撃コードの実行を止める、(2) WordPress本体・テーマ・プラグインを公式配布物でまるごと入れ替える、(3) mu-pluginsとドロップインを目視で精査する、(4) 全管理者のパスワードとデータベース認証情報を変更する、(5) 感染前のバックアップから戻す、という順で進める必要があります。
特に重要なのが感染前のバックアップの有無です。バックアップが7日分しかなく、侵入が3週間前だった場合、すべての世代が感染済みという事態が起こります。復旧を外注する際は「どの日付のバックアップから戻すか」と「侵入時期の特定」を必ず確認してください。
また、SCの再感染の経路は多くの場合、最初の侵入口である古いプラグインの脆弱性や漏えいした管理者パスワードのままです。駆除後に入口を塞がなければ、同じ経路でまた仕込まれる可能性があります。
中小企業は今日何をすべきか
- 管理画面「プラグイン」→「必須」「ドロップイン」タブを開く。見覚えのない項目が1つでもあれば、制作会社か保守業者に即連絡してください。通常は何も表示されないサイトがほとんどです。
- 「ユーザー」一覧で権限グループ「管理者」を絞り込む。退職者や覚えのないアカウントがないか、本日時点の人数を数えて記録しておいてください。
- バックアップの最古の日付を確認する。何日前まで戻せるかを把握し、7日より短いなら保存世代を30日以上に延ばしてください。感染に気づくまでの日数を超える世代数が必要です。
- 自社で判断がつかない場合は無料のWordPress安全診断で現状を確認する。mu-pluginsや管理者アカウントの異常を含めて点検します。
よくある質問
mu-plugins フォルダは削除してもよいですか?
正規のプラグインやホスティング会社が設置している場合があるため、中身を確認せずに削除するとサイトが表示されなくなる可能性があります。まずバックアップを取り、ファイル名と設置理由を制作会社に確認してから判断してください。空のフォルダ自体は残して問題ありません。
マルウェアを削除したのに同じ症状が戻るのはなぜですか?
SCのような自己修復型は、複数のローダーが互いを再生成するため、1カ所だけ削除しても残りが復元します。mu-plugins、ドロップイン、データベース内のオプション値、不正な管理者アカウントまで一括で洗い出す必要があります。侵入口となった脆弱性やパスワードを変えないと再感染も起きます。
ブロックチェーンで操作されるバックドアは遮断できないのですか?
攻撃者のサーバーをブロックしても、公開ブロックチェーン上のデータから指示を読み取る設計のため、通信先の遮断だけでは止まりにくいとみられます。確実なのは、サイト側からマルウェア本体を完全に除去し、クリーンな状態へ入れ替えることです。