Vdor v spletno stran se redko pokaže kot popolnoma nedelujoča spletna stran. Pogosteje stran deluje normalno, le da del obiskovalcev preusmeri drugam, upočasni delovanje, posreduje informacije tretji osebi, itd. Ne glede na to, ali temu rečete vdor, okužba ali »virus na strani«, je vrstni red ukrepov enak: najprej omejite škodo, šele nato odstranite zlonamerno kodo.

Znaki vdora

  • Preusmeritve na tuje strani. Pogosto le za obiskovalce s telefona ali iz Googla. Prijavljen skrbnik jih ne vidi, zato jih je lahko spregledati.
  • Opozorilo v Googlu ali brskalniku. Pod rezultatom iskanja piše, da je stran komprimirana ali pa Chrome pred vstopom prikaže rdeč opozorilni zaslon.
  • Strani, ki jih niste objavili. Iskanje site:vasadomena.si v Googlu pokaže množico tujih strani, pogosto v tujih jezikih ali z oglasi za zdravila.
  • Neznani skrbniški računi in spremenjene datoteke, ki jih ni nihče urejal.
  • Obvestilo gostitelja, da stran pošilja neželeno pošto ali porablja nenavadno veliko virov.
  • Lažno preverjanje »nisem robot«, ki obiskovalca prosi, naj pritisne kombinacijo tipk. Pred takimi okuženimi stranmi je opozoril tudi SI-CERT. Namen je okužiti računalnik obiskovalca.

1. Omejite škodo

Če stran preusmerja ali okuži obiskovalce, jo začasno umaknite. Gostitelj lahko dostop omeji hitro. Nekaj ur izpada je manjša škoda kot okuženi računalniki strank in opozorilo v Googlu, ki izgine šele po ponovnem pregledu.

Gostitelja obvestite takoj. Ima dnevnike dostopov, pogosto tudi lastne kopije, in lahko pove, ali so prizadete še druge strani na istem računu.

2. Shranite kopijo okuženega stanja

Preden karkoli izbrišete, naredite kopijo datotek in podatkovne zbirke v trenutnem stanju. Zveni nelogično, a brez nje kasneje ne ugotovite, kako je napadalec vstopil v vašo stran na prvem mestu.

Kopijo jasno označite kot okuženo in jo hranite ločeno od čistih kopij, da je nihče ne obnovi po pomoti. Shranite tudi dnevnike strežnika, preden jih gostitelj samodejno prepiše.

3. Zamenjajte vse dostope

Ne samo gesla za WordPress. Zamenjajte gesla za gostovanje, (S)FTP in podatkovno zbirko (novo geslo vpišite tudi v wp-config.php), za vse skrbniške račune ter za e-pošto, na katero so ti računi vezani. Skrbnike, ki jih ne poznate, odstranite.

V datoteki wp-config.php nastavite tudi nove varnostne ključe (salts). Tako WordPress odjavi vse obstoječe seje, tudi napadalčevo.

Gesla menjajte z računalnika, ki mu zaupate. Geslo, ukradeno z okuženega računalnika, je eden pogostejših vhodov.

4. Obnovite čisto kopijo ali očistite stran

S čisto kopijo je obnova najhitrejša pot. Pazite na datum: vdor se pogosto zgodi tedne pred prvimi znaki, zato zadnja kopija ni nujno čista. Prav zato potrebujete več kopij za nazaj, shranjenih ločeno.

Brez čiste kopije stran očistite ročno. Jedro WordPressa zamenjajte s svežo kopijo, temo in vtičnike pa znova namestite iz uradnih virov. Nato preglejte še tisto, česar sveža namestitev ne prepiše: mapo uploads (PHP datotek tam ne bi smelo biti), wp-config.php, .htaccess, podatkovno zbirko in načrtovana opravila.

Varnostni skenerji, kot sta Wordfence ali Sucuri, pomagajo najti spremenjene datoteke. Vsega ne najdejo, saj iščejo znane vzorce. Piratske (nulled) teme in vtičnike odstranite v celoti. Pogosto so prav oni vir okužbe.

5. Poiščite in zaprite ranljivost

Z odstranitvijo vidne kode delo ni končano. Če ranljivost ostane odprta, se okužba vrne, pogosto že v nekaj dneh. Na to opozarja tudi SI-CERT: odstranjena koda brez popravljene ranljivosti ne prepreči ponovne zlorabe.

Najpogostejši vhodi so:

  • zastarel vtičnik ali tema z znano ranljivostjo,
  • šibko ali večkrat uporabljeno geslo brez dvostopenjske prijave,
  • piratski vtičnik ali tema,
  • pozabljena stara stran na istem gostovanju, s katere se okužba razširi na vse strani v računu.

Dnevniki strežnika običajno pokažejo, kdaj in prek česa se je začelo. Ko je vhod znan, posodobite jedro, temo in vtičnike, odstranite neuporabljene ter vklopite dvostopenjsko prijavo za skrbnike.

6. Google, e-pošta in osebni podatki

Ko je stran čista, v Google Search Console odprite poročilo o varnostnih težavah in zahtevajte ponoven pregled. Google opozorilo umakne po pregledu, kar običajno traja nekaj dni, pri vsiljenih spam straneh tudi nekaj tednov. Strani, ki jih je ustvaril napadalec, naj vračajo napako 404 ali 410, da izpadejo iz indeksa.

Če je strežnik pošiljal neželeno pošto, preverite, ali sta domena ali IP naslov na črnih seznamih. Sicer vaša običajna e-pošta ne bo prihajala do strank.

Če stran zbira osebne podatke, na primer naročila v spletni trgovini, in so napadalci do njih lahko dostopali, gre lahko za kršitev varstva osebnih podatkov. Tako kršitev je treba Informacijskemu pooblaščencu prijaviti v 72 urah od trenutka, ko ste zanjo izvedeli, razen če ni verjetno, da bi ogrozila pravice posameznikov.

Kako zmanjšati tveganje

Večine vdorov ne izvede nekdo, ki cilja prav na vašo stran. Izvedejo jih samodejni roboti, ki iščejo znane ranljivosti v zastarelih vtičnikih. Redne posodobitve, dvostopenjska prijava in ločene kopije ne zagotavljajo, da do vdora nikoli ne pride. Zmanjšajo pa verjetnost zanj in skrajšajo pot nazaj, če se zgodi. 24/7 nadzor pa opozori, ko stran začne vračati napake ali pade.

Če sumite, da je bilo v vašo stran vdrto, ali niste prepričani, ali je okužba res odstranjena, pregledamo stanje in povemo, kaj je treba urediti.