拡張機能・プラグインの悪用に注意!乗っ取り/マルウエア/情報搾取の危険
公開日:
※当サイトはアフィリエイトプログラムを利用しています。
拡張機能を入れてブラウザを使いやすくしたり、プラグインを追加してWordPressサイトに機能を足したり。
機能をあとから追加するのは、あなたも何かしらやっているんじゃないでしょうか。
こうした拡張機能やプラグインには、便利な機能を実現するために、一定の権限が与えられています。
その権限は攻撃者からすれば、手に入れたい価値あるものです。
今回は、ブラウザの拡張機能とWordPressのプラグインを中心に、「便利だから追加した機能」が、なぜ攻撃の入口になってしまうのかを見ていきます。
なぜ拡張機能やプラグインが狙われるのか
ブラウザの拡張機能も、WordPressのプラグインも、本体だけでは足りない機能をあとから追加する仕組み。
そしてこの「追加する」という行為には、ほとんどの場合、何らかの権限が伴います。
ブラウザ拡張機能なら、閲覧しているページの内容を読み取ったり書き換えたりする権限。
WordPressのプラグインなら、サイトのデータベースを操作したり、ファイルを書き換えたりする権限ですね。
便利な機能を実現するために必要な権限なのですが、攻撃者にとって都合のいい権限でもあるのです。
乗っ取られてしまえば、そのままこの権限を攻撃者に悪用されるということ。
攻撃者にとって拡張機能やプラグインは狙う価値があるといえます。
しかも怖いのは、最初から怪しいものを入れてしまった場合だけではありません。
正規のストアや公式サイトから入れた拡張機能やプラグインが、開発者アカウントの乗っ取り、アップデートに悪意のあるコードを仕込むなど、あとから攻撃に使われるケースもあります。
追加機能の呼び方
技術的な線引きがあるというより、「どのソフトの文化圏でその呼び方が定着したか」に近いかな。
記事中では、「Officeアドイン」「WordPressプラグイン」「ブラウザ拡張機能」のように、文化圏での呼び名をそのまま使っています。
- アドイン(Add-in)
- 主にMicrosoft Office(Word、Excel、Outlookなど)の追加機能を指すときによく使われる呼び方。「Excelアドイン」のように、特定の業務アプリの文脈で登場することが多いです。
- アドオン(Add-on)
- もともとMozilla(Firefox)が拡張機能をこう呼んでいたことから広まった呼称で、ブラウザ以外にも比較的幅広く使われます。
- 拡張機能(Extension)
- 今はChromeを中心に、ブラウザの追加機能をこう呼ぶのが主流です。
- プラグイン(Plugin)
- WordPressやPhotoshopのように、特定のプラットフォーム・ソフトに機能を差し込む形のものを指すことが多いです。
安全だった拡張機能が豹変する
「Chromeウェブストアに載っているから安全」「WordPress公式ディレクトリのプラグインなので大丈夫」と、思って利用しませんか?
実際、どちらも一定の審査を通ったものが並んでいますよね。
しかし、審査をすり抜けて悪意あるものが紛れ込むことが起きています。
更に悪質な手口が、審査を通った時点では安全だったものが、あとから悪用されるケースです。
実際に起きた事例を見るとよくわかります。
Koi Securityが報告したケースでは、7年という月日が経過した後にバックドアが仕込まれたんですよ。
7年かけて信頼を積み上げ悪用
薄気味悪さすら感じるのが、セキュリティ企業Koi Securityが報告した「Clean Master」など5つの拡張機能のケースです。
どれもChromeやEdgeの公式ストアに載っていて、「おすすめ」バッジまで付いた、インストール数20万件を超える人気の拡張機能でした。
Koi Securityが「ShadyPanda」と名付けた攻撃者グループによる、なんと7年越しのキャンペーンだったんです。
合計300,000件のインストールを積み上げた段階で、2024年半ばに悪意ある更新が配信され、5つすべてに同一のバックドアが仕込まれます。
感染後は1時間ごとに攻撃者のサーバーから任意のJavaScriptをダウンロード・実行する「リモートコード実行(RCE)」の仕組みが動き、サイト閲覧履歴の収集・暗号化して外部送信・ブラウザフィンガープリントの収集などを行っていたそう。
Koi Securityは「フィッシングも、ソーシャルエンジニアリングも、ユーザー操作も一切なかった。信頼された自動更新の仕組みそのものが攻撃経路になった」としています。
Chromeウェブストアを装ったフィッシングメール
2024年末には、セキュリティ企業のCyberhavenが提供していたChrome拡張機能が乗っ取られる事件がありました。
きっかけは、Chromeウェブストアからの正規の連絡を装ったフィッシングメールです。
担当者が騙されて認証情報を渡してしまい、攻撃者はその権限を使って拡張機能に不正なコードを仕込んだ更新版を配布しました。
この事件では他にも複数の拡張機能が同じ手口で乗っ取られ、合計で数百万人規模のユーザーに影響が及んだと報じられています。
Chrome Web Storeを装ったフィッシングメール
約30万人が利用していた「Reader Mode」という拡張機能でも、Chrome Web Storeを装ったフィッシングメールによって開発者アカウントが侵害され、不正な更新版が配布された事例があります。
Chromium公式のExtensionsフォーラムでは、開発者本人が利用者に向けて経緯を説明する文章を公開。
スレッドには実際のフィッシングメールも掲載してあったので参考になります。
Clean Masterのケースとの違いは、ある特定の日に一気に乗っ取られたという点。
時間をかけてじわじわ変わっていたのか、ある瞬間に一気に乗っ取られたのか。
手口は違っても、利用者側は何も悪いことをしていないのに被害に遭うという結果は同じです。被害の中身も共通していて、
- ・ 閲覧しているページの内容を読み取られる
- ・ログイン中のCookieやアクセストークンを盗まれる
- ・別のサイトへの不正ログインに使われる
といったことが起きています。
WordPressでサイトを運営していませんか
ここまではブラウザの拡張機能の話でしたが、WordPressでサイトを運営している方にとっても、悪用される仕組みは同じです。
WordPress公式ディレクトリ5つのプラグイン改ざん
2024年6月、Wordfenceの報告では、「WordPress.org」で配布されていた複数のプラグインに悪意あるコードが入り込んでいることを発見。対象になったのは、
- ・Social Warfare
- ・Blaze Widget
- ・Wrapper Link Element
- ・Contact Form 7 Multi-Step Addon
- ・Simply Show Hooks
など。
攻撃者は開発者アカウントを侵害し、プラグインのコードに悪意ある変更を加えました。
Wordfenceによると、開発者が過去のデータ漏えいで流出したパスワードを使い回していたことが原因の一つとされています。
買収後にバックドアが仕込まれる
2025年、あるWordPressプラグイン群が新しい所有者に売却されました。
その後、2025年8月に買収されたプラグインにバックドアが仕込まれ、2026年4月に実際に悪用されたと、アンカーホスティングが報告しています。
- 以前から使っていた
- ↓
- 開発元が変わった
- ↓
- プラグインそのものに悪意あるコードが入った
- ↓
- 後から攻撃に使われた
というパターンです。
大規模なサプライチェーン攻撃
2026年6月、セキュリティ企業Sansecが、プラグインのサプライチェーン攻撃を報告しました。対象として挙げられたのが、
- ・OptinMonster
- ・TrustPulse
- ・PushEngage
Sansecによると、攻撃者はプラグインそのものを単純に改ざんするのではなく、開発元Awesome Motive側から配信される正規のJavaScriptに悪意あるコードを混入させました。
悪意あるコードは、ログイン中の管理者がページを開いたときに動作。
不正な管理者アカウントを作成したり、バックドアを設置したりする動作が確認されています。
Sansecは、影響するサイトが120万サイトを超える可能性を報告しています。
無差別に探す仕組みになっている
「自分は小さな個人サイトだから狙われない」と思うかもしれませんが、この手の攻撃の多くは人間が一つひとつ狙いを定めているわけではありません。
脆弱性が公表された瞬間から、自動化されたプログラムが対象を無差別に探し回ります。
理由はシンプルで、更新を後回しにしているサイトほど見つかりやすいから。
気づかないうちに自分のサイトが改ざんされ、訪問者を詐欺サイトへ誘導する踏み台にされていた。
ブラウザ拡張機能の被害者だったはずが、いつの間にか加害の片棒を担がされる側にもなり得るというのが、サイト運営者にとって一番怖いところですよね。
拡張機能やプラグインで注意して欲しいこと
ブラウザとWordPressの話をしてきましたが、「あとから機能を追加する」という仕組み自体は、もっと色々なところにあります。
- ・Officeのアドイン
- ・開発環境(コードエディタなど)の拡張機能
- ・画像・動画編集ソフトのプラグイン
- ・ビジネスチャットやメールソフトの連携アプリ
「拡張機能を使っている」という自覚がなくても、実際には何かを追加して使っている、というケースは意外と多いんじゃないでしょうか。
何らかの追加機能をする際に、また追加した後にも十分注意を払って利用してくださいね。
長く使っているから安全ではない
危険なのは「怪しいものを入れること」だけではありません。
- ・インストールした時点では問題がなかった
- ・その後、開発者アカウントが乗っ取られる
- ・あるいは開発元自体が買収される
- ・アップデートを通じて悪意あるコードが入り込む
- ・利用者はいつも通りアップデートを受け入れるだけ
というように、あなたが気づかないうちに危険なものに変わっているかもしれないのです。
人気のある拡張機能やプラグインほど、利用者が多く、攻撃者にとっても魅力的な標的になります。
「みんなが使っている」「長く使われている」という信頼そのものが攻撃者に利用されることもあるのです。
追加する前に確認
とはいえ、拡張機能やプラグインそのものが悪いわけではありません。
導入前にいくつかポイントを押さえておくだけで、リスクはかなり減らせますよ。
- ・本当に必要な機能か
- ・どんな権限を求めているか
- ・開発者・開発元がはっきりしているか
- ・更新されているか
- ・更新を止めていないか
- ・公式のストア・ディレクトリからの配布か
- ・不自然に絶賛だけが並ぶレビューになっていないか
WordPressのプラグインであれば、これに加えて「更新通知が来たらすぐに適用する」という基本を徹底するだけでも、被害に遭う確率はかなり下がります。
使っていない拡張機能やプラグイン
もうひとつ見落としがちなのが、使わなくなった拡張機能・プラグインです。
- ・一時的に使っただけで放置しているブラウザ拡張機能
- ・昔テストで入れて、そのままになっているWordPressプラグイン
- ・使わなくなった連携アプリやアドオン
特にWordPressでは、「無効化=削除」ではありません。使っていないプラグインのファイルはサーバーに残ります。
古いプラグインを放置する理由がないので、使わないものは削除が安全です。
WordPressでも、使っていないプラグインは削除することを推奨しています。
拡張機能もプラグインも、私たちの作業を便利にしてくれる機能です。
追加する時は機能だけでなく、「その機能に与えられる権限も一緒に追加している」というのを忘れないでくださいね。
あわせて読みたい
【Scam-Yourself Attack】あなた自身がマルウェアを実行?「この操作をしてください」に注意
【マルウェア対策】感染の兆候や感染予防まとめ【感染したかも?!】
フィッシング被害に遇ったら?フィッシングを防ぐ確実な方法とは
詐欺の正体はソーシャルエンジニアリング|心理操作の原理を解き明かす
