Дигитален маркетингРеклама и кампании с резултат
wp-site.bg
Ще се радваме да обсъдим Вашия проект.
Ако четете това в момент на паника, започнете от таблицата в раздел 02. Тя е за първите петнадесет минути и е по-важна от всичко останало в статията, защото повечето трайни щети при хакнат сайт се нанасят не от нападателя, а от собственика в първия час след откриването.
Има богата литература как да защитите сайт. Почти няма нищо за това какво се прави, след като защитата е пробита — а точно там редът на действията определя дали ще изгубите един ден или три седмици.
Не всяко странно поведение е хакване. Бял екран, изчезнало меню или счупен дизайн най-често са конфликт след ъпдейт на плъгин. Преди да обявите инцидент, проверете дали симптомите са от списъка, който наистина означава компрометиране.
| Симптом | Какво означава |
|---|---|
| Search Console показва Проблеми със сигурността | Почти сигурно компрометиране. Google дава и примерни адреси. |
| Пренасочване към чужд сайт само при идване от Google | Класически признак. Кодът разпознава източника и щади директните посещения. |
| Нови администраторски потребители, които не сте създавали | Компрометиране с осигурен постоянен достъп. |
При търсене site:вашдомейн.bg излизат чужди страници | Инжектирано съдържание, често на чужд език. |
| Домейнът ви е в списък за спам или писмата спряха да се доставят | Сайтът изпраща спам от ваше име. |
| Бял екран или грешка след ъпдейт | Най-вероятно конфликт, не хакване. |
| Сайтът е бавен от няколко дни | Обикновено хостинг или плъгин. Проверете, но не панирайте. |
Ако нито един от първите пет реда не важи, вероятно нямате инцидент по сигурността, а технически проблем. Спестете си следващите пет раздела.
Това е най-важната част. Всяко от четирите действия по-долу изглежда логично и всяко от тях удължава възстановяването.
Целта на този етап не е да оправите сайта, а да спрете нанасянето на нови щети — на вас и на посетителите ви.
Пълен архив на файловете плюс експорт на базата данни, с ясно име, че е заразено копие. Това е доказателственият материал и застраховката ви, ако при чистенето счупите нещо.
По-добре е посетителите да видят страница „временно недостъпен“, отколкото да бъдат пренасочени към зловреден сайт. Ако сайтът раздава злонамерено съдържание, всяка минута работа вреди на репутацията на домейна.
Компрометираните сайтове масово се използват за спам. Ако не спрете това, домейнът влиза в черни списъци и после месеци наред служебните ви писма отиват в спам. Поискайте от хостинга да проверят опашката за изходяща поща.
Ако в същия хостинг акаунт има други сайтове, приемете, че и те са засегнати, докато не се докаже обратното. Заразата се движи между сайтове в един акаунт, дори да са на различни домейни.
Отвън навътре. Ако направите обратното, нападателят наблюдава как сменяте вътрешните пароли и просто ги научава.
wp-config.php. Ако смените само едното, сайтът спира.AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY и съответните SALT стойности подписват сесиите. Смяната им изхвърля всички влезли потребители, включително нападателя със открадната сесия. Нови стойности се генерират от официалния генератор на WordPress.Зловредният код рядко е на очевидно място. Ето местата, които проверяваме по ред, защото там се крие най-често.
| Място | Какво търсите |
|---|---|
wp-content/mu-plugins/ | Папка за задължителни плъгини, които се зареждат винаги и не се показват в обичайния списък. Любимо място за постоянство. |
| Планирани задачи (cron) | Задача, която възстановява зловредния файл след като го изтриете. Ако заразата „се връща“, почти винаги е това. |
Таблица wp_options | Инжектиран код в записи като siteurl, home или в опции на тема. |
Темата, особено functions.php | Добавен код в края на файла, често след стотици празни редове, за да не се вижда при бърз преглед. |
| Папката за качени файлове | .php файлове в wp-content/uploads/ — там няма легитимна причина да има изпълним код. |
| Файлове, променени скоро | Подредете по дата на промяна. Групичка файлове, променени в един и същ момент, е ясна следа. |
| Деактивирани плъгини | Деактивираният плъгин не се обновява, но кодът му е на сървъра и остава уязвим. |
Ако нямате достъп до сървъра или не се чувствате уверени с тези проверки, това е моментът да потърсите помощ. Часът, в който търсите наслуки, струва повече от часа, в който някой знае къде да гледа.
Двата пътя не са равностойни и изборът зависи от един въпрос: знаете ли как е влязъл нападателят?
Чистене има смисъл, когато входната точка е установена — конкретен уязвим плъгин, изтекла парола, стара версия на PHP. Затваряте входа, чистите кода, сменяте достъпите.
Пресъздаване на чиста основа е по-бързо и по-сигурно, отколкото звучи: нова инсталация на WordPress, преинсталиране на темата и плъгините от официалните им източници, и пренос само на съдържанието — текстове, изображения, продукти. Прехвърля се съдържание, не файлове. Отнема повече часове, но приключва въпроса.
За сайтове с много къстъм код втората опция е по-трудна и тогава чистенето е реалистичният път. За стандартен WordPress сайт с готова тема почти винаги избираме пресъздаването.
След като сайтът е реално чист — и само тогава:
Google дава конкретни адреси, на които е засякъл проблема. Отворете всеки от тях и се убедете, че е чист, преди да продължите.
В раздела Проблеми със сигурността. Опишете какво сте направили — установена входна точка, изчистен код, сменени достъпи. Конкретното описание помага.
Ако е имало инжектирано съдържание, накарайте Google да преобходи тези адреси, за да изчезнат от резултатите.
Ако домейнът е изпращал спам, попадането в списъци не се оправя само. Всеки от големите списъци има процедура за изваждане.
Ако при инцидента са били достъпни лични данни на клиенти — имена, имейли, телефони, адреси за доставка, потребителски профили — това не е само техническо събитие. Това е нарушение на сигурността на личните данни по смисъла на GDPR.
Като администратор на данните вашата фирма има задължение да уведоми надзорния орган, в България Комисията за защита на личните данни, без необосновано забавяне и по правило в срок до 72 часа от узнаването. Ако рискът за засегнатите лица е висок, се уведомяват и самите те.
Отделно от уведомяването, трябва да документирате инцидента вътрешно — какво е станало, кога е установено, какви данни са засегнати, какви мерки са предприети. Този документ е нужен, дори когато уведомяване не се изисква.
Тази статия е практическа, не правна консултация. При инцидент с реален обем лични данни се консултирайте с юрист — сроковете са кратки и преценката какво точно е засегнато има значение.
Почти всеки хакнат сайт, който сме поемали, е бил пипан от собственика преди нас. Това е нормално и разбираемо. Проблемът е, че тези първи действия обикновено са изтриване на файлове и възстановяване на бекъп — точно двете неща, които унищожават информацията и връщат уязвимостта.
Ако запомните само едно от тази статия: направете копие, преди да пипнете нещо, и сменете паролите отвън навътре. Останалото се наваксва. Тези две неща — не.
Превенцията е отделна тема и я разглеждаме в ръководството за сигурност на WordPress. А ако не искате да мислите за това — редовните ъпдейти, бекъпите и наблюдението са част от поддръжката.
site: с вашия домейн.wp-config.php, след това администраторските потребители и накрая ключовете за сигурност в wp-config.php, което прекъсва всички активни сесии.mu-plugins, който не се вижда в обичайния списък с плъгини; или втори компрометиран сайт в същия хостинг акаунт, който заразява обратно.Правим спешно възстановяване — установяване на входната точка, чистене, връщане в индекса и затваряне на дупката, за да не се повтори.
Свържете се веднага