علامات اختراق موقعك وما تفعله في الساعة الأولى
تحويل زوار الجوال إلى مواقع غريبة، وصفحات لا تعرفها في Google، وحسابات مدير جديدة، ورسائل تصل إلى البريد المزعج. كيف تتعرف على الاختراق وماذا تفعل أولًا.
نادرًا ما يبدو الموقع المخترق مخترقًا. لا جمجمة على الصفحة الرئيسية ولا رسالة من المهاجم. الموقع يعمل، ونموذج التواصل يرسل الرسائل، وحين تلقي عليه نظرة من وقت لآخر لا يبدو أن شيئًا تغير.
وهذا مقصود. من سيطر على الموقع يريد استخدامه أطول مدة ممكنة: لإرسال الرسائل المزعجة، أو لرفع مواقع أخرى في نتائج Google، أو لتوجيه عملائك إلى عمليات احتيال. وكلما تأخرت في الملاحظة كان ذلك أفضل له.
فيما يلي العلامات التي تستطيع أن تلاحظها بنفسك، وخطة للساعة الأولى بعد أن يقلقك شيء.
تحويلات لا يراها إلا الآخرون
يخبرك أحد العملاء أنه حين فتح موقعك وجد نفسه في صفحة سحب على جوائز، أو في متجر مزيف، أو في صفحة تقول إن هاتفه مصاب بفيروس. تتحقق من جهازك فتجد كل شيء طبيعيًا.
هذا نمط معتاد جدًا. الشيفرة الخبيثة كثيرًا ما تحوّل بعض الزوار فقط: من يتصفح بالجوال، ومن يصل من نتائج بحث Google، ومن حين لآخر فقط، حتى يصعب تكرار المشكلة. أما المدير المسجل دخوله فلا يرى في العادة أي شيء.
كيف تتحقق: خذ هاتفك، وأوقف Wi-Fi لتستخدم بيانات الجوال، وافتح نافذة تصفح خاصة، وابحث في Google عن اسم شركتك ثم اضغط على النتيجة. لا تكتب العنوان بنفسك. وإن أبلغك عميل بتحويل غريب، فخذ الأمر بجدية حتى لو لم تستطع تكراره.
صفحات غريبة في نتائج Google
اكتب في Google site:yourcompany.ae، مع عنوان موقعك طبعًا، ثم تصفح النتائج. تبحث عن صفحات لم ينشئها أحد في شركتك: نصوص باليابانية، وإعلانات أدوية، وكازينوهات، وأحذية مقلدة لماركات معروفة. وأحيانًا يتغير عنوان صفحتك الرئيسية أو وصفها في نتائج البحث، بينما تبدو الصفحة نفسها كما كانت دائمًا.
وقد يضيف Google تحت نتيجتك عبارة تقول إن الموقع ربما تعرّض للاختراق، وقد يعرض Chrome على الزوار شاشة تحذير حمراء قبل الدخول. إن كان لديك حساب في Google Search Console، فافتح تقرير Security issues، أي مشكلات الأمان. يصف Google هناك ما وجده، ويذكر غالبًا أمثلة لعناوين متأثرة. ويرسل Search Console أيضًا بريدًا إلى مالكي الموقع حين يحدث ذلك، فتأكد أنه لم يذهب إلى البريد المزعج.
علامات في لوحة التحكم، ومن الاستضافة، وفي البريد
في لوحة تحكم WordPress افتح المستخدمون (Users) وصفِّ القائمة بدور المدير (Administrator). حساب جديد باسم لا تعرفه علامة خطيرة. وأحيانًا تخفي الشيفرة الخبيثة حسابًا كهذا من القائمة، وعندها لا يطابق الرقم المكتوب بجانب دور المدير فوق الجدول عدد الأشخاص الذين تراهم تحته.
علامات أخرى تستحق التحرك:
- رسالة من شركة الاستضافة عن تعليق الحساب، أو العثور على ملفات خبيثة، أو حمل غير معتاد على الخادم،
- رسائلك ترتد مع إشارة إلى قائمة حظر، أو يخبرك العملاء أنهم يجدون رسائلك في البريد المزعج، لأن أحدًا يرسل رسائل مزعجة من خادمك،
- إضافة في لوحة التحكم لم يثبتها أحد،
- رفض Google Ads لإعلاناتك بسبب برمجيات خبيثة أو صفحة هبوط مخترقة،
- تباطؤ الموقع فجأة مع أن أحدًا لم يغير شيئًا.
علامة واحدة وحدها لا تحسم الأمر. أما علامتان معًا فسبب كافٍ للتعامل معه اليوم.
الساعة الأولى خطوة بخطوة
حين تعرف بوقوع اختراق أو تشتبه فيه بقوة، فأهم شيء ألا تتعجل. أغلب الضرر في هذه المرحلة يأتي من النوايا الحسنة: حذف نصف الملفات، وإعادة تثبيت كل شيء، واعتبار المسألة منتهية. وبعد أسبوع يعود المهاجم من الطريق نفسه، لأن أحدًا لم يعرف كيف دخل.
- دوّن ما تراه. التقط صورًا للشاشة، واكتب العنوان الذي يحوّل إليه الموقع، والوقت، ومن أبلغ عن ماذا. واحتفظ برسائل شركة الاستضافة وSearch Console.
- لا تحذف شيئًا. اترك الملفات والحسابات المشبوهة في مكانها حتى يفحصها مختص، فهي الدليل الذي يبين كيف وقع الاختراق.
- غيّر كلمات المرور. للوحة الاستضافة، وحسابات مديري WordPress، وFTP، وصناديق البريد على نطاقك. افعل ذلك من جهاز تثق به، وفعّل التحقق بخطوتين حيثما أمكن. واترك كلمة مرور قاعدة البيانات للمطوّر، لأنها يجب أن تتغير في إعدادات الموقع أيضًا.
- تواصل مع المطوّر وشركة الاستضافة. اطلب من الاستضافة حفظ سجلات الخادم وأخذ نسخة من الموقع كما هو الآن، قبل بدء أي تنظيف. فالسجلات تُحفظ غالبًا مدة قصيرة، ومن دونها يصعب فهم ما حدث.
- فكّر في زوارك. إن كان الموقع يرسل الناس إلى عمليات احتيال، فاطلب إيقافه مؤقتًا أو استبداله بصفحة صيانة. توقف الموقع يومًا أفضل من إرسال عملائك إلى المحتالين.
الاستعادة من نسخة احتياطية نظيفة
أسرع طريق إلى موقع نظيف هو عادة نسخة احتياطية من قبل الاختراق. والمشكلة في كلمة «قبل». فالإصابة تبقى في الموقع أسابيع أحيانًا قبل أن يلاحظها أحد، وقد تكون نسخة الأمس مصابة هي الأخرى. على المطوّر أن يحدد متى ظهرت أول الملفات الغريبة، ثم يعود إلى نسخة أقدم منها. وهنا تظهر قيمة النسخ الاحتياطية المحفوظة بعدة إصدارات قديمة، وبعيدًا عن الخادم.
وبعد الاستعادة مباشرة:
- حدّث WordPress والقالب وكل الإضافات، لأن الموقع المستعاد فيه الثغرة نفسها التي دخل منها المهاجم (التفاصيل في مقال إضافات WordPress القديمة)،
- احذف أي حسابات مدير لا تعرفها، وغيّر كلمات المرور مرة أخرى،
- اطلب مراجعة في Search Console حتى يزيل Google التحذير.
وإن لم تكن هناك نسخة احتياطية، أو كانت كل النسخ مصابة، يبقى تنظيف الموقع يدويًا. وهذه مهمة لمن يقوم بها بانتظام، وتستغرق عادة وقتًا أطول.
الاختراق وقوانين حماية البيانات في الخليج
إن كان الموقع يحتفظ ببيانات شخصية، مثل الطلبات أو حسابات العملاء أو رسائل نموذج التواصل، فقد يُعد الاختراق انتهاكًا للبيانات الشخصية بحسب القانون الذي يخضع له نشاطك:
- في الإمارات يلزم المرسوم بقانون اتحادي رقم (45) لسنة 2021 المتحكم بإبلاغ مكتب الإمارات للبيانات بمجرد علمه بالاختراق، خلال المدة التي تحددها اللائحة التنفيذية. التفاصيل في مقال قانون حماية البيانات الشخصية في الإمارات.
- في DIFC وADGM قواعد مستقلة: في ADGM يُبلَّغ مكتب حماية البيانات خلال 72 ساعة حيثما أمكن، وفي DIFC يُبلَّغ مفوض حماية البيانات في أقرب وقت ممكن عمليًا.
- في السعودية تلزم اللائحة التنفيذية لنظام حماية البيانات الشخصية جهة التحكم بإشعار سدايا خلال 72 ساعة من علمها بالحادثة، إن كان من شأنها الإضرار بالبيانات أو بأصحابها. التفاصيل في مقال نظام حماية البيانات الشخصية في السعودية.
وهنا تظهر فائدة ملاحظاتك من الساعة الأولى. فالوقت وصور الشاشة وقائمة الخطوات هي بالضبط ما سيطلبه منك من يساعدك في إعداد البلاغ.