Dacă ești pe pagina asta în panică, bine ai venit. Hai să rezolvăm.

Primele decizii pot limita atacul sau pot șterge exact informațiile de care ai nevoie pentru a afla cum a intrat atacatorul. Iată ordinea sigură de intervenție.

Site-ul te trimite spre pagini cu jocuri de noroc. În Google apar rezultate în chineză. Hostingul te anunță că trimite spam. Sau găsești un cont de administrator pe care nu l-ai creat.

Primul impuls este firesc:

„Ștergem tot ce pare suspect.”

Aici apare problema.

Un fișier ciudat poate fi malware. Dar poate fi și o dovadă care arată când și cum a fost compromis site-ul. Dacă începi să ștergi la întâmplare, poți strica site-ul fără să închizi accesul atacatorului.

Ordinea corectă este: documentezi, limitezi atacul, securizezi accesul, cureți și abia apoi repornești site-ul.

Cum îți dai seama că site-ul a fost compromis

Uneori semnele sunt evidente:

  • site-ul redirecționează spre pagini străine;
  • apar reclame, texte sau produse pe care nu le-ai publicat;
  • Google sau browserul afișează un avertisment;
  • hostingul suspendă contul;
  • apar utilizatori WordPress necunoscuți;
  • site-ul trimite emailuri fără acordul tău;
  • fișierele se modifică din nou după ce le cureți;
  • viteza scade brusc, fără o explicație tehnică.

Un singur simptom nu îți spune și cauza. Un redirect poate veni dintr-un plugin compromis, din baza de date, din .htaccess sau dintr-un fișier adăugat în temă.

De aceea, nu începe cu presupunerea. Începe cu dovezile.

1. Notează ce se întâmplă înainte să modifici site-ul

Fă capturi de ecran și scrie:

  • când ai observat problema;
  • ce pagini sunt afectate;
  • ce avertismente apar;
  • ce modificări ai făcut recent;
  • ce pluginuri sau teme au fost instalate;
  • ce emailuri ai primit de la hosting ori Google;
  • cine a avut acces la site.

Cere hostingului să păstreze logurile de acces și de eroare. Dacă este posibil, creează și o copie completă a site-ului compromis: fișiere, bază de date și configurări.

Da, copia va conține infecția. Tocmai acesta este scopul. O păstrezi separat, nu o publici și nu o folosești ca backup curat. Îți poate fi utilă pentru analiză sau dacă ștergi accidental ceva important.

WordPress recomandă documentarea incidentului, scanarea site-ului și realizarea unei copii a mediului înainte de curățarea propriu-zisă. Tot WordPress avertizează că o simplă reinstalare poate lăsa în urmă fișiere noi create de atacator (Sursa: WordPress.org – FAQ: My site was hacked).

2. Limitează atacul, dar nu distruge dovezile

Dacă site-ul distribuie malware, fură date sau redirecționează vizitatorii, trebuie izolat.

Poți:

  • activa o pagină simplă de mentenanță;
  • limita accesul la site prin hosting;
  • opri temporar formularele și plățile;
  • cere furnizorului de hosting să izoleze contul;
  • bloca accesul public, păstrând accesul tehnic pentru analiză.

Nu instala la întâmplare încă trei pluginuri de securitate pe site-ul infectat. Orice modificare nouă face analiza mai dificilă.

Lucrează de pe un calculator verificat. Dacă dispozitivul tău are malware, noile parole pot fi furate imediat.

3. Închide toate căile de acces

Schimbarea parolei de administrator este necesară, dar nu suficientă.

Schimbă parolele pentru:

  • toate conturile WordPress cu acces important;
  • hosting și panoul de administrare;
  • SFTP sau FTP;
  • baza de date;
  • emailurile asociate site-ului;
  • contul registrarului de domeniu;
  • serviciile externe conectate la WordPress.

Folosește parole lungi și diferite. Activează autentificarea în doi pași unde este disponibilă.

Dacă schimbi parola bazei de date, actualizează imediat datele din wp-config.php. Altfel, WordPress nu se va mai putea conecta la baza de date.

Înlocuiește și cheile SALT din wp-config.php. Astfel, sesiunile WordPress existente sunt invalidate, inclusiv o sesiune activă a atacatorului.

Documentează utilizatorii necunoscuți, apoi elimină-i. Verifică și dacă unor conturi existente le-a fost schimbat rolul în Administrator.

4. Caută punctul de intrare, nu doar fișierul vizibil

Sortarea fișierelor după data modificării poate oferi indicii. Nu este însă un diagnostic.

Actualizările, backupurile și pluginurile pot modifica fișiere legitime. În același timp, un atacator poate schimba data unui fișier infectat.

Verifică:

  • fișiere PHP apărute în wp-content/uploads;
  • directoarele wp-admin și wp-includes;
  • pluginurile și temele;
  • fișierele .htaccess, wp-config.php și index.php;
  • folderul mu-plugins;
  • taskurile programate;
  • baza de date;
  • utilizatorii și cheile API;
  • alte site-uri din același cont de hosting.

Un fișier PHP în folderul de upload este suspect, dar nu îl șterge înainte să ai o copie și să înțelegi rolul lui.

Compară fișierele WordPress cu pachetele oficiale. Pentru directoarele de bază, este adesea mai sigur să folosești copii curate din sursa oficială decât să repari manual fiecare linie.

Scanează site-ul prin mai multe metode: un scanner extern, un instrument instalat la nivelul aplicației și, când este posibil, scanarea oferită de hosting. Niciun scanner nu găsește toate tipurile de infecții.

5. Restaurează backupul doar dacă știi că este curat

„Avem backup” nu înseamnă automat „avem soluția”.

Atacul poate fi mai vechi decât primele semne vizibile. Un backup realizat săptămâna trecută poate conține deja accesul ascuns al atacatorului.

Înainte de restaurare, verifică:

  • data probabilă a compromiterii;
  • modificările din fișiere;
  • utilizatorii existenți în backup;
  • versiunile pluginurilor și temelor;
  • dacă vulnerabilitatea inițială mai există.

Restaurează mai întâi într-un mediu separat, când acest lucru este posibil. Curăță și actualizează copia înainte să o publici.

Dacă restaurezi site-ul și lași activ același plugin vulnerabil, ai refăcut site-ul. Nu ai rezolvat incidentul.

Pagina mentenanta website virusat

6. Actualizează și elimină ce nu mai folosești

După curățare:

  • actualizează WordPress;
  • actualizează pluginurile și temele;
  • șterge extensiile nefolosite;
  • înlocuiește pluginurile abandonate;
  • verifică permisiunile fișierelor;
  • activează autentificarea în doi pași;
  • limitează numărul conturilor de administrator;
  • configurează backupuri automate, păstrate în altă locație.

Schimbă din nou parolele după ce site-ul este curat. Parolele introduse în timpul incidentului pot fi compromise dacă atacatorul încă avea acces.

Aici se închide incidentul tehnic. Nu când dispare primul redirect.

7. Verifică site-ul înainte să îl repui online

Testează site-ul din mai multe locuri și fără să fii autentificat.

Verifică:

  • paginile principale;
  • versiunea de mobil;
  • formularele;
  • procesul de cumpărare;
  • emailurile trimise;
  • redirecturile;
  • rezultatele Google;
  • utilizatorii și sesiunile;
  • logurile serverului.

Monitorizează modificările câteva zile. Dacă fișierele infectate reapar, cauza nu a fost eliminată.

Dacă Google a afișat un avertisment, deschide raportul Security Issues din Search Console. Rezolvă toate problemele, nu doar URL-urile oferite ca exemple. Apoi solicită verificarea și descrie clar ce ai eliminat și ce vulnerabilitate ai corectat. Google precizează că lista de URL-uri poate fi doar un eșantion și că review-ul trebuie cerut după curățarea completă a site-ului (Sursa: Google Search Console – Security Issues Report).

Nu trimite cereri repetate înainte să primești răspunsul. O reverificare poate dura de la câteva zile la câteva săptămâni, în funcție de problemă.

Ce să nu faci

Nu șterge fișiere doar pentru că au o dată recentă.

Nu restaura primul backup găsit fără verificare.

Nu te limita la schimbarea parolei de WordPress.

Nu repune site-ul online imediat ce pagina principală pare curată.

Nu considera că un scanner cu rezultat „clean” dovedește singur că atacul a dispărut.

Și nu păstra pluginuri abandonate doar pentru că „încă funcționează”.

Ordinea corectă, pe scurt

  1. Documentează simptomele.
  2. Păstrează logurile și o copie a mediului compromis.
  3. Izolează site-ul dacă pune vizitatorii în pericol.
  4. Schimbă toate datele de acces și închide sesiunile.
  5. Identifică vulnerabilitatea și fișierele afectate.
  6. Curăță sau restaurează dintr-o copie verificată.
  7. Actualizează și securizează întregul mediu.
  8. Testează înainte de redeschidere.
  9. Cere review în Search Console, dacă există un avertisment.

Un site compromis nu este doar o colecție de fișiere infectate. Este un sistem în care cineva a găsit o ușă deschisă.

Curățarea elimină urmele. Investigația găsește ușa. Securizarea o închide.

Dacă nu ai acces la loguri, nu poți identifica fișierele modificate sau site-ul se infectează din nou după curățare, Webris poate prelua incidentul, poate verifica punctul de intrare și poate construi un plan clar pentru repunerea site-ului online în siguranță.


Dacă nu te descurci singur

Curățarea unui site infectat corect ia timp și necesită acces tehnic. Dacă vrei să te ocupi tu de afacere și să lași partea tehnică pe mâini bune, ne poți contacta — am mai rezolvat astfel de situații și știm unde să căutăm.

WhatsApp
Trimite mesaj