Zhakowana strona: co teraz?

Jeśli Państwa strona została zhakowana, liczy się przede wszystkim spokojne, uporządkowane działanie: czasowe wyłączenie strony, zmiana haseł, przywrócenie czystej kopii zapasowej i załatanie luki, która za tym stała.

Jak rozpoznać włamanie?

Infekcja wcale nie zawsze objawia się klasycznym komunikatem “zhakowano”. Częste sygnały:

  • Przeglądarka lub Google pokazuje ostrzeżenie, że strona jest niebezpieczna.
  • Na stronach pojawiają się dziwne teksty, linki lub reklamy, których Państwo nie umieścili.
  • Odwiedzający są przekierowywani na nieznaną stronę.
  • Witryna nagle działa dużo wolniej albo pokazuje komunikaty o błędach.
  • Z Państwa domeny wysyłany jest spam albo Państwa poczta przestaje docierać.
  • Nie mogą się Państwo zalogować albo istnieją konta administratorów, których Państwo nie znają.

Co zrobić od razu?

  1. Prosimy zachować spokój i na razie niczego nie usuwać. Pochopne kasowanie plików utrudnia ustalenie przyczyny.
  2. Prosimy czasowo wyłączyć stronę lub włączyć tryb konserwacji. W ten sposób chronią Państwo odwiedzających i zapobiegają dalszym szkodom dla swojej reputacji.
  3. Prosimy zmienić wszystkie hasła: hosting i panel sterowania, CMS, FTP/SFTP, bazę danych i konta e-mail. Prosimy użyć nowych, unikalnych haseł.
  4. Prosimy powiadomić dostawcę hostingu. Często widzi on w logach, kiedy i którędy to się stało, i może pomóc.
  5. Prosimy najpierw wykonać kopię obecnego stanu zanim zaczną Państwo sprzątać, aby móc później zbadać, co się wydarzyło.

Przywracanie strony

  1. Prosimy przywrócić czystą kopię zapasową sprzed infekcji. Prosimy zwrócić uwagę na datę: najnowsza kopia może być już naruszona. Zob. kopie zapasowe wyjaśnione.
  2. Prosimy przeskanować i posprzątać. W WordPress lub Joomla często zmieniane są pliki albo pozostawiane dodatkowe. Prosimy sprawdzić też nieznane konta administratorów i zaplanowane zadania.
  3. Prosimy wszystko zaktualizować: rdzeń CMS, wszystkie motywy i wszystkie rozszerzenia. Co nieużywane, należy usunąć.
  4. Prosimy sprawdzić efekt w oknie prywatnym: czy nie ma już dziwnych przekierowań i czy wszystko działa tak, jak powinno?
  5. Prosimy ponownie uruchomić stronę i w razie potrzeby poprosić Google o ponowną ocenę, jeśli wyświetlało się ostrzeżenie.

Szukanie przyczyny

Przywrócenie strony bez ustalenia przyczyny zwykle oznacza, że problem wróci. W praktyce niemal zawsze chodzi o przestarzałe rozszerzenie lub wersję CMS, słabe albo powtórnie użyte hasło, lub lukę w oprogramowaniu innych firm. Jeśli nie mają Państwo pewności, którędy nastąpiło wejście, warto zlecić sprawdzenie, zanim pójdą Państwo dalej.

Potrzebna pomoc przy naprawie?

Pomagamy posprzątać i naprawić zainfekowaną stronę WordPress albo zepsutej stronie Joomla. Jeśli są Państwo w samym środku takiej sytuacji i chcą szybko działać, prosimy od razu nawiązać kontakt z nami.

A co potem?

Gdy strona znów działa, przychodzi moment, aby zapobiec powtórce: pilnować aktualizacji, sprawdzać kopie zapasowe i zmniejszać powierzchnię ataku. Te działania opisujemy w artykule jak zapobiec zhakowaniu strony. Trwale mniejsze ryzyko daje strona bez CMS, po prostu dlatego, że jest znacznie mniej rzeczy do zaatakowania.