ShieldWave

Wszystkie artykuły

Objawy zhakowanej strony i co zrobić w pierwszej godzinie

Przekierowania tylko na telefonie, obce podstrony w Google, nowi administratorzy, maile w spamie. Jak rozpoznać włamanie i co zrobić w pierwszej godzinie.

Radek, ENSOMEDIAOpublikowano 4 min czytaniaIn Englishبالعربية

Zhakowana strona rzadko wygląda na zhakowaną. Nie ma czaszki na stronie głównej ani komunikatu od włamywacza. Strona działa, formularz wysyła maile, a Ty zaglądasz na nią co jakiś czas i niczego nie zauważasz.

To nie przypadek. Komuś, kto przejął stronę, zależy na tym, żeby korzystać z niej jak najdłużej: wysyłać z niej spam, podbijać cudze strony w Google albo kierować Twoich klientów na oszustwa. Im później się zorientujesz, tym lepiej dla niego.

Poniżej objawy, które możesz zauważyć sam, i plan na pierwszą godzinę po tym, jak coś Cię zaniepokoi.

Przekierowania, które widzą tylko inni

Klient pisze, że po wejściu na Twoją stronę trafił na loterię, fałszywy sklep albo komunikat, że jego telefon jest zawirusowany. Ty sprawdzasz na komputerze i wszystko wygląda normalnie.

To bardzo typowy obraz. Złośliwy kod często przekierowuje tylko wybranych odwiedzających: tylko na telefonach, tylko tych, którzy przyszli z wyników Google, i tylko od czasu do czasu, żeby trudniej było to powtórzyć. Zalogowany administrator zwykle nie widzi niczego.

Jak to sprawdzić: weź telefon, wyłącz Wi-Fi, żeby korzystać z danych komórkowych, otwórz kartę incognito, wyszukaj swoją firmę w Google i kliknij wynik. Nie wpisuj adresu ręcznie. A jeśli klient zgłasza przekierowanie, potraktuj to poważnie, nawet jeśli Tobie nie udaje się go powtórzyć.

Obce podstrony w Google

Wpisz w Google site:twojadomena.pl i przewiń wyniki. Szukasz podstron, których nikt u Ciebie nie tworzył: tekstów po japońsku, reklam leków, kasyn, podróbek markowych butów. Czasem zmienia się też tytuł albo opis strony głównej w wynikach wyszukiwania, choć na samej stronie wszystko wygląda po staremu.

Google potrafi też dopisać przy Twojej stronie w wynikach ostrzeżenie, że mogła zostać zhakowana, a Chrome może pokazać odwiedzającym czerwony ekran z ostrzeżeniem przed wejściem. Jeśli masz Google Search Console, otwórz raport Problemy dotyczące bezpieczeństwa. Google opisuje tam, co znalazł, i często podaje przykładowe adresy. Search Console wysyła też w takiej sytuacji maila do właścicieli strony, więc sprawdź, czy nie wpadł do spamu.

Sygnały w panelu, od hostingu i w poczcie

W panelu WordPressa otwórz Użytkownicy i przefiltruj listę po roli Administrator. Nowe konto z nazwą, której nie znasz, to poważny sygnał. Zdarza się też, że złośliwy kod ukrywa takie konto na liście. Wtedy liczba przy „Administrator” nad tabelą nie zgadza się z liczbą osób, które widzisz poniżej.

Inne objawy, na które warto reagować:

  • mail od hostingu o zablokowaniu konta, wykryciu złośliwych plików albo nietypowo dużym obciążeniu serwera,
  • Twoje maile wracają z informacją o czarnej liście albo klienci piszą, że znajdują je w spamie, bo z serwera wychodzi cudzy spam,
  • w panelu pojawiła się wtyczka, której nikt nie instalował,
  • Google Ads odrzuca reklamy z powodu złośliwego oprogramowania albo przejętej strony docelowej,
  • strona nagle zwolniła, choć nikt niczego na niej nie zmieniał.

Pojedynczy objaw nie przesądza sprawy. Dwa naraz to powód, żeby zająć się tym jeszcze dziś.

Pierwsza godzina: po kolei i bez paniki

Kiedy już wiesz albo mocno podejrzewasz włamanie, najważniejsze jest, żeby nie działać w pośpiechu. Najwięcej szkody robią dobre chęci: skasowanie połowy plików, reinstalacja wszystkiego i przekonanie, że sprawa zamknięta. Tydzień później włamywacz wraca tą samą drogą, bo nikt nie ustalił, którędy wszedł.

  1. Zanotuj, co widzisz. Zrób zrzuty ekranu, zapisz adres, na który przekierowuje strona, godzinę i to, kto co zgłosił. Zachowaj maile od hostingu i z Search Console.
  2. Niczego nie kasuj. Nie usuwaj podejrzanych plików ani kont, zanim ktoś ich nie obejrzy. To ślady, po których da się ustalić, jak doszło do włamania.
  3. Zmień hasła. Do panelu hostingu, do kont administratorów WordPressa, do FTP i do skrzynek pocztowych w domenie. Zrób to z komputera, co do którego nie masz wątpliwości, i od razu włącz logowanie dwuetapowe wszędzie, gdzie się da. Hasło do bazy danych niech zmieni programista, bo trzeba je też podmienić w konfiguracji strony.
  4. Skontaktuj się z programistą i hostingiem. Poproś hosting o zabezpieczenie logów serwera i zrobienie kopii obecnego stanu strony, zanim zacznie się sprzątanie. Logi często przechowuje się tylko przez krótki czas, a bez nich trudno ustalić, co się stało.
  5. Pomyśl o odwiedzających. Jeśli strona przekierowuje ludzi na oszustwa, poproś o jej tymczasowe wyłączenie albo o stronę z informacją o przerwie technicznej. Lepiej zniknąć z sieci na dzień, niż wysyłać klientów do oszustów.

Przywracanie z czystej kopii

Najszybsza droga do czystej strony to zwykle kopia zapasowa sprzed włamania. Haczyk tkwi w słowie „sprzed”. Infekcja często siedzi na stronie tygodniami, zanim ktoś ją zauważy, więc wczorajsza kopia może być już zarażona. Programista musi ustalić, kiedy pojawiły się pierwsze obce pliki, i sięgnąć po kopię starszą. Właśnie w takiej chwili przydają się kopie trzymane w kilku wersjach wstecz, poza serwerem.

Zaraz po przywróceniu:

  • zaktualizuj WordPressa, motyw i wszystkie wtyczki, bo przywrócona strona ma tę samą dziurę co przed włamaniem (więcej w tekście o nieaktualnych wtyczkach),
  • usuń nieznane konta administratorów i jeszcze raz zmień hasła,
  • w Search Console poproś o ponowne sprawdzenie strony, żeby Google zdjął ostrzeżenie.

Jeśli kopii nie ma albo wszystkie są zarażone, zostaje ręczne czyszczenie. To zadanie dla kogoś, kto robi to regularnie, i zwykle trwa dłużej.

RODO i 72 godziny

Jeśli na stronie były dane osobowe, na przykład zamówienia, konta klientów albo wiadomości z formularza, włamanie może oznaczać naruszenie ochrony danych. Zgodnie z art. 33 RODO zgłaszasz je do UODO w ciągu 72 godzin od stwierdzenia naruszenia, chyba że raczej nie niesie ono ryzyka dla osób, których dane dotyczą. Niezależnie od tego, czy zgłaszasz, musisz udokumentować, co się stało i co zrobiłeś.

Tu bardzo przydadzą się notatki z pierwszej godziny. Godzina, zrzuty ekranu i lista kroków to dokładnie to, o co zapyta Cię osoba pomagająca przygotować zgłoszenie.