Zhakowana strona: co teraz?
Jeśli Państwa strona została zhakowana, liczy się przede wszystkim spokojne, uporządkowane działanie: czasowe wyłączenie strony, zmiana haseł, przywrócenie czystej kopii zapasowej i załatanie luki, która za tym stała.
Jak rozpoznać włamanie?
Infekcja wcale nie zawsze objawia się klasycznym komunikatem “zhakowano”. Częste sygnały:
- Przeglądarka lub Google pokazuje ostrzeżenie, że strona jest niebezpieczna.
- Na stronach pojawiają się dziwne teksty, linki lub reklamy, których Państwo nie umieścili.
- Odwiedzający są przekierowywani na nieznaną stronę.
- Witryna nagle działa dużo wolniej albo pokazuje komunikaty o błędach.
- Z Państwa domeny wysyłany jest spam albo Państwa poczta przestaje docierać.
- Nie mogą się Państwo zalogować albo istnieją konta administratorów, których Państwo nie znają.
Co zrobić od razu?
- Prosimy zachować spokój i na razie niczego nie usuwać. Pochopne kasowanie plików utrudnia ustalenie przyczyny.
- Prosimy czasowo wyłączyć stronę lub włączyć tryb konserwacji. W ten sposób chronią Państwo odwiedzających i zapobiegają dalszym szkodom dla swojej reputacji.
- Prosimy zmienić wszystkie hasła: hosting i panel sterowania, CMS, FTP/SFTP, bazę danych i konta e-mail. Prosimy użyć nowych, unikalnych haseł.
- Prosimy powiadomić dostawcę hostingu. Często widzi on w logach, kiedy i którędy to się stało, i może pomóc.
- Prosimy najpierw wykonać kopię obecnego stanu zanim zaczną Państwo sprzątać, aby móc później zbadać, co się wydarzyło.
Przywracanie strony
- Prosimy przywrócić czystą kopię zapasową sprzed infekcji. Prosimy zwrócić uwagę na datę: najnowsza kopia może być już naruszona. Zob. kopie zapasowe wyjaśnione.
- Prosimy przeskanować i posprzątać. W WordPress lub Joomla często zmieniane są pliki albo pozostawiane dodatkowe. Prosimy sprawdzić też nieznane konta administratorów i zaplanowane zadania.
- Prosimy wszystko zaktualizować: rdzeń CMS, wszystkie motywy i wszystkie rozszerzenia. Co nieużywane, należy usunąć.
- Prosimy sprawdzić efekt w oknie prywatnym: czy nie ma już dziwnych przekierowań i czy wszystko działa tak, jak powinno?
- Prosimy ponownie uruchomić stronę i w razie potrzeby poprosić Google o ponowną ocenę, jeśli wyświetlało się ostrzeżenie.
Szukanie przyczyny
Przywrócenie strony bez ustalenia przyczyny zwykle oznacza, że problem wróci. W praktyce niemal zawsze chodzi o przestarzałe rozszerzenie lub wersję CMS, słabe albo powtórnie użyte hasło, lub lukę w oprogramowaniu innych firm. Jeśli nie mają Państwo pewności, którędy nastąpiło wejście, warto zlecić sprawdzenie, zanim pójdą Państwo dalej.
Potrzebna pomoc przy naprawie?
Pomagamy posprzątać i naprawić zainfekowaną stronę WordPress albo zepsutej stronie Joomla. Jeśli są Państwo w samym środku takiej sytuacji i chcą szybko działać, prosimy od razu nawiązać kontakt z nami.
A co potem?
Gdy strona znów działa, przychodzi moment, aby zapobiec powtórce: pilnować aktualizacji, sprawdzać kopie zapasowe i zmniejszać powierzchnię ataku. Te działania opisujemy w artykule jak zapobiec zhakowaniu strony. Trwale mniejsze ryzyko daje strona bez CMS, po prostu dlatego, że jest znacznie mniej rzeczy do zaatakowania.