Zhakowana strona nie zawsze przestaje działać. Może normalnie wyświetlać ofertę, przyjmować formularze i zamówienia, a jednocześnie przekierowywać część użytkowników, publikować spam, wysyłać wiadomości albo udostępniać atakującemu dostęp do panelu.
Dlatego po wykryciu włamania nie wystarczy znaleźć podejrzany plik i go usunąć. Trzeba ustalić, do czego atakujący miał dostęp, zamknąć drogę wejścia, wymienić dane dostępowe i dopiero wtedy przywrócić stronę do normalnego działania.
Jak rozpoznać, że strona została zhakowana?
Czasami nie ma żadnych wątpliwości. Strona przekierowuje na obcą domenę, pojawiają się nieznane treści albo Google wyświetla ostrzeżenie przed wejściem.
Częściej pierwsze objawy są mniej oczywiste.
W panelu może pojawić się nowe konto administratora. Google zaczyna indeksować pod Twoją domeną podstrony dotyczące kasyn, leków lub innych treści, których nigdy nie publikowałeś. Hosting informuje o wysyłce spamu. Klienci zgłaszają przekierowania, których sam nie potrafisz odtworzyć.
Warto wtedy sprawdzić Search Console oraz wyniki wyszukiwania dla własnej domeny. Jeżeli pojawiają się adresy i treści, których nie rozpoznajesz, nie należy czekać na kolejne objawy.
Atakujący często celowo pokazuje zmodyfikowaną wersję strony tylko części użytkowników. Administrator wchodzący bezpośrednio na stronę może więc przez cały czas widzieć poprawną witrynę.
Nie zaczynaj od kasowania podejrzanych plików
Pierwszą reakcją po znalezieniu złośliwego kodu często jest jego natychmiastowe usunięcie. To zrozumiałe, ale może utrudnić późniejsze ustalenie, w jaki sposób doszło do włamania.
Przed rozpoczęciem czyszczenia warto zabezpieczyć aktualny stan strony, bazę danych oraz dostępne logi. Zainfekowana kopia nie służy do późniejszego przywrócenia witryny. Jest materiałem, który pozwala porównać pliki, znaleźć zmiany i ustalić, kiedy rozpoczął się atak.
Jeżeli strona rozsyła złośliwe pliki, przekierowuje klientów albo próbuje wyłudzać dane, priorytetem jest ograniczenie dostępu użytkowników do czasu usunięcia zagrożenia.
W sklepie trzeba przy tym uwzględnić trwające zamówienia i płatności. Nagłe usunięcie plików lub przywrócenie starej kopii bazy może stworzyć dodatkowe problemy z transakcjami wykonanymi tuż przed wykryciem włamania.
Trzeba założyć, że przejęte mogło zostać więcej niż jedno hasło
Jeżeli ktoś uzyskał dostęp do panelu strony, nie wiadomo od razu, czy zna tylko jedno hasło. Mógł również uzyskać dostęp do hostingu, serwera, FTP, poczty albo innych kont wykorzystywanych przy obsłudze witryny.
Dlatego zmiana wyłącznie hasła administratora WordPressa nie wystarcza.
Trzeba przejrzeć wszystkie dostępy związane ze stroną i wymienić te, które mogły zostać przejęte. Dotyczy to przede wszystkim panelu CMS, hostingu, serwera, FTP lub SFTP, bazy danych oraz kont administracyjnych.
Jeżeli te same hasła były używane w innych miejscach, zakres sprawdzenia powinien być odpowiednio szerszy.
Warto również przejrzeć listę użytkowników i administratorów. Nieznane konto należy potraktować jako element włamania, a nie tylko usunąć i uznać sprawę za zakończoną.
Sprawdź dostępy, które działają niezależnie od zwykłego hasła
To jeden z powodów, dla których strona może zostać ponownie przejęta nawet po zmianie wszystkich oczywistych haseł.
WordPress, WooCommerce i zewnętrzne integracje mogą korzystać z osobnych kluczy API, haseł aplikacji i innych danych dostępowych. Zmiana hasła użytkownika nie zawsze automatycznie je unieważnia.
Jeżeli atakujący zdążył utworzyć taki dostęp, może nadal komunikować się ze stroną po zakończeniu pierwszego czyszczenia.
Dlatego podczas audytu po włamaniu trzeba przejrzeć również dostępy wykorzystywane przez integracje. Nie chodzi o usuwanie wszystkiego. Trzeba ustalić, które klucze są potrzebne, kto je utworzył i czy ich użycie jest zgodne z tym, czego oczekujesz od strony.
Najważniejsze pytanie brzmi: którędy wszedł?
Usunięcie złośliwego kodu usuwa skutek włamania. Nie musi usuwać jego przyczyny.
Jeżeli wejście nastąpiło przez podatną wtyczkę, a po czyszczeniu nadal działa ta sama wersja, strona może zostać ponownie zaatakowana. Podobnie będzie w przypadku przejętego hasła, pozostawionego konta administratora albo niepotrzebnego dostępu do serwera.
Dlatego przed ponownym uruchomieniem strony trzeba spróbować ustalić, kiedy pojawiły się pierwsze zmiany i co mogło umożliwić ich wykonanie.
W przypadku WordPressa szczególną uwagę warto zwrócić na wtyczki i motywy. Im więcej dodatkowego kodu działa na stronie, tym więcej elementów wymaga aktualizacji i kontroli.
Niepotrzebna wtyczka nie staje się bezpieczna tylko dlatego, że została wyłączona. Jeżeli jej pliki nadal znajdują się na serwerze, mogą nadal zawierać podatny kod.
Czy wystarczy przywrócić backup?
Nie zawsze.
Czysta kopia sprzed włamania może znacznie ułatwić odzyskanie strony, ale trzeba wiedzieć, kiedy doszło do infekcji. Backup wykonany wczoraj nie pomoże, jeżeli atakujący ma dostęp od trzech tygodni.
Przywrócenie plików również nie zamyka drogi wejścia. Jeżeli przyczyną była podatna wtyczka albo przejęte dane dostępowe, po odtworzeniu witryny sytuacja może się powtórzyć.
W sklepie dochodzi jeszcze kwestia danych. Przywrócenie starej bazy może oznaczać utratę zamówień, klientów, zmian statusów i innych informacji zapisanych po wykonaniu kopii.
Dlatego backup jest jednym z narzędzi podczas odzyskiwania strony, a nie automatyczną odpowiedzią na każde włamanie.
Sprawdź, czy włamanie mogło dotyczyć danych klientów
Włamanie do strony internetowej i naruszenie danych osobowych nie zawsze są tym samym zdarzeniem. Trzeba jednak ustalić, czy atakujący mógł uzyskać dostęp do danych przechowywanych przez stronę.
W sklepie mogą to być między innymi dane klientów i zamówień. Na stronie usługowej dane przesyłane przez formularze kontaktowe. W aplikacji zakres może być jeszcze większy.
Jeżeli istnieje możliwość naruszenia danych osobowych, sprawa nie powinna pozostać wyłącznie zadaniem dla programisty. Trzeba ocenić zakres zdarzenia również pod kątem obowiązków wynikających z ochrony danych.
W przypadku RODO znaczenie ma między innymi ocena ryzyka oraz termin 72 godzin przewidziany dla zgłoszenia określonych naruszeń organowi nadzorczemu. Dlatego takiej analizy nie warto odkładać do momentu zakończenia wszystkich prac technicznych.
Co zrobić, jeśli Google oznaczyło stronę jako niebezpieczną?
Usunięcie infekcji ze strony nie oznacza, że ostrzeżenie Google natychmiast zniknie.
Jeżeli Google wykryło złośliwe oprogramowanie, phishing albo treści dodane w wyniku włamania, informacje o problemie można znaleźć w Google Search Console.
Najpierw trzeba usunąć przyczynę oraz wszystkie skutki włamania. Dopiero po sprawdzeniu całej witryny należy wysłać prośbę o ponowną weryfikację.
W zgłoszeniu warto konkretnie opisać, co zostało wykryte, w jaki sposób strona została wyczyszczona oraz jakie działania wykonano, aby sytuacja się nie powtórzyła.
Nie warto wysyłać prośby od razu po usunięciu pierwszego znalezionego pliku. Jeżeli na stronie nadal znajduje się złośliwy kod albo spamerskie podstrony, ponowna weryfikacja może zakończyć się negatywnie.
Ile trwa zdjęcie ostrzeżenia Google?
Nie ma jednego czasu dla każdego przypadku.
Google rozróżnia rodzaj wykrytego zagrożenia. Sprawdzenie problemu z phishingiem może przebiegać szybciej, natomiast analiza strony zainfekowanej złośliwym oprogramowaniem lub dużą liczbą spamerskich podstron może potrwać dłużej.
Nawet po pozytywnej weryfikacji trzeba liczyć się z tym, że ostrzeżenia i wyniki wyszukiwania nie wszędzie zmienią się w tej samej chwili.
Osobnym procesem jest usuwanie z indeksu stron utworzonych przez atakującego. Jeżeli podczas włamania powstały setki lub tysiące adresów ze spamem, ich zniknięcie z wyników wyszukiwania może potrwać dłużej niż samo zdjęcie ostrzeżenia bezpieczeństwa.
Po zdjęciu ostrzeżenia sprawdź wyniki wyszukiwania
Przywrócenie strony i pozytywna weryfikacja w Search Console nie zawsze oznaczają koniec pracy.
Warto przez kolejne dni sprawdzać, jakie podstrony Google pokazuje dla domeny. Szczególnie jeżeli podczas włamania atakujący tworzył nowe adresy albo modyfikował istniejące treści.
Trzeba również obserwować ruch z wyszukiwarki, nowe komunikaty Search Console i zachowanie samej witryny.
Jeżeli podejrzane strony zaczynają pojawiać się ponownie, może to oznaczać, że nie została usunięta droga wejścia albo na serwerze pozostał mechanizm umożliwiający ponowne tworzenie złośliwych treści.
Jak zmniejszyć ryzyko kolejnego włamania?
Najważniejsze jest usunięcie przyczyny poprzedniego incydentu. Dopiero później warto dokładać kolejne zabezpieczenia.
WordPress, WooCommerce, PrestaShop, wtyczki i inne komponenty powinny być regularnie aktualizowane. Niepotrzebne rozszerzenia najlepiej usunąć. Konta administracyjne powinny należeć wyłącznie do osób, które rzeczywiście ich potrzebują.
Warto włączyć uwierzytelnianie dwuskładnikowe i zadbać o kopie zapasowe przechowywane poza serwerem, na którym działa strona.
Znaczenie ma również monitoring. Jeżeli strona zacznie zwracać błędy, pojawią się zmiany w plikach albo zaczną występować inne nietypowe zdarzenia, informacja powinna dotrzeć do osoby odpowiedzialnej za serwis wcześniej niż wiadomość od klienta.
Kiedy strona po włamaniu jest już bezpieczna?
Nie wtedy, kiedy ponownie się otwiera.
Stronę można uznać za przywróconą dopiero wtedy, gdy usunięto złośliwe zmiany, sprawdzono konta i dostępy, wymieniono dane, które mogły zostać przejęte, zaktualizowano podatne komponenty i ustalono najbardziej prawdopodobną drogę wejścia.
W przypadku sklepu trzeba dodatkowo sprawdzić zamówienia, płatności i integracje działające w okresie włamania. Jeżeli atak dotyczył Google, dochodzi kontrola Search Console i wyników wyszukiwania.
Najgorszy scenariusz to szybkie wyczyszczenie widocznych objawów i pozostawienie tego samego dostępu, którym atakujący wszedł za pierwszym razem.
Co zrobić, jeśli strona jest zhakowana właśnie teraz?
Jeżeli podejrzewasz włamanie, nie warto zaczynać od przypadkowego kasowania plików i instalowania kolejnych wtyczek bezpieczeństwa.
Najpierw trzeba zabezpieczyć obecny stan, określić zakres zdarzenia, ograniczyć możliwość dalszych zmian i ustalić drogę wejścia. Dopiero później można bezpiecznie przejść do czyszczenia i przywracania strony.
W Dock zajmujemy się utrzymaniem i rozwojem stron oraz sklepów opartych między innymi o WordPress, WooCommerce i PrestaShop. Przy incydencie możemy sprawdzić zakres włamania, pomóc oczyścić stronę, zabezpieczyć dostępy i przejść przez proces ponownej weryfikacji w Google.
Po zakończeniu prac warto również ustawić monitoring i sposób aktualizacji strony tak, żeby kolejne podejrzane zdarzenie zostało wykryte możliwie szybko.