Gdy mlodyhaker.pl został zaatakowany, samo usunięcie zmienionej strony albo instalacja skanera nie wystarczy. Najpierw odizoluj serwis, zabezpiecz dostęp, ustal miejsce włamania, a następnie wyczyść go lub odtwórz z kopii, której integralność została sprawdzona.
Co mogło zostać zaatakowane?
Objawy pomagają zawęzić obszar poszukiwań, ale nie zastępują pełnej analizy. Ten sam atak może modyfikować jednocześnie pliki, bazę danych i ustawienia konta hostingowego.
| Objaw | Prawdopodobny wektor ataku | Gdzie sprawdzić? |
|---|---|---|
| Przekierowanie odwiedzających na obcą stronę | Zmodyfikowany plik .htaccess, kod JavaScript albo pliki motywu | Pliki konfiguracyjne, nagłówki odpowiedzi, kod źródłowy i logi serwera |
| Podmieniona strona główna lub komunikat napastnika | Zmiana pliku startowego lub szablonu | Katalog główny strony, motyw, ostatnio zmodyfikowane pliki |
| Nowe podstrony ze spamem | Wstrzyknięte rekordy w bazie danych albo przejęte konto administratora | Tabele treści, użytkownicy CMS, zadania cron i logi logowania |
| Wyraźne spowolnienie lub wysyłka spamu | Złośliwy skrypt, backdoor albo przejęte konto pocztowe | Logi serwera, procesy, zadania cron, katalogi przesyłania plików |
Pierwsze działania po wykryciu ataku
Nie usuwaj pojedynczego pliku tylko dlatego, że wygląda podejrzanie. Najpierw zachowaj dowody i ogranicz możliwość dalszych zmian. Jeśli serwis obsługuje logowanie, płatności lub formularze, ustaw stronę w trybie konserwacji albo tymczasowo zablokuj publiczny dostęp.
W fazie awaryjnej wykonaj te czynności:
- Zmień hasła do panelu CMS, hostingu, FTP lub SFTP, SSH, bazy danych i powiązanych skrzynek pocztowych.
- Sprawdź listę użytkowników i usuń konta, których nie utworzyłeś. Zweryfikuj też role istniejących kont.
- Wyloguj wszystkie aktywne sesje i unieważnij klucze API, tokeny oraz zapisane dane dostępu, jeśli system je obsługuje.
- Poproś firmę hostingową o zabezpieczenie kopii logów i informację o wykrytych procesach, zmianach plików oraz nietypowym ruchu.
Nowe hasła powinny być unikalne. Zmieniaj je z czystego urządzenia, jeśli istnieje ryzyko, że komputer używany do obsługi serwisu również został zainfekowany.
Jak usunąć skutki ataku hakerskiego?
Odtworzenie strony i czyszczenie plików to różne działania. Przy małym, dobrze udokumentowanym serwisie bezpieczniejsza może być pełna instalacja z czystych źródeł. Ręczne czyszczenie bywa konieczne, gdy nie ma dobrej kopii lub trzeba zachować dane, ale wymaga sprawdzenia całego środowiska.
- Zabezpiecz pełny obraz obecnego środowiska – wykonaj kopię plików, bazy danych i konfiguracji, nawet jeśli są zainfekowane. Nie nadpisuj jej kolejnymi próbami naprawy. Taki materiał może pomóc ustalić zakres włamania.
- Ustal moment i punkt wejścia – porównaj daty modyfikacji plików z logami serwera. Sprawdź logowania administratorów, przesyłanie plików, zadania cron, wtyczki, motywy i ustawienia uprawnień. Szukaj również nieznanych plików w katalogach przeznaczonych do przesyłania treści.
- Oceń kopie zapasowe – wybierz kopię sprzed infekcji, ale nie zakładaj, że sama data wystarczy. Jeśli luka w CMS, wtyczce lub haśle nadal istnieje, odtworzona strona zostanie ponownie zaatakowana. Kopię trzeba przeskanować i porównać z logami.
- Odtwórz czyste pliki systemowe – pobierz rdzeń CMS, motyw i rozszerzenia z zaufanych, oficjalnych źródeł. Nie zachowuj plików systemowych tylko dlatego, że mają podobną nazwę. Szczególną uwagę zwróć na pliki wykonywane przy każdym żądaniu oraz ukryte pliki konfiguracyjne.
- Sprawdź bazę danych – wyszukaj nieznanych użytkowników, zmienione adresy administratorów, obce adresy URL, skrypty HTML i JavaScript oraz treści dodane bez zgody. Nie usuwaj rekordów bez kopii i zrozumienia ich roli, ponieważ można uszkodzić strukturę strony.
- Usuń backdoory i przyczynę włamania – backdoor może wyglądać jak zwykły plik pomocniczy, zostać ukryty w motywie albo zapisany w bazie. Jego pozostawienie umożliwia ponowne wejście nawet po przywróceniu strony głównej. Zaktualizuj lub usuń komponent, przez który doszło do ataku.
- Wgraj oczyszczoną wersję na odizolowane środowisko – najpierw uruchom ją na kopii testowej lub osobnym środowisku. Sprawdź logowanie, formularze, płatności, przekierowania, wysyłkę poczty i działanie z wyłączonymi niepotrzebnymi dodatkami.
- Przywróć serwis publicznie dopiero po kontroli – po wdrożeniu ponownie zmień hasła, sprawdź nagłówki i kod źródłowy, przejrzyj logi oraz obserwuj, czy nie pojawiają się nowe pliki i konta.
Nie przywracaj bez sprawdzenia kopii, która może zawierać malware. Kopia sprzed kilku dni może być już zainfekowana, a kopia wykonana po włamaniu może utrwalić backdoor. Jeśli nie potrafisz ustalić, kiedy rozpoczęła się infekcja, bezpieczniej potraktować wszystkie kopie jako wymagające weryfikacji.
Jak zabezpieczyć serwis przed kolejnym atakiem?
Po oczyszczeniu sprawdź nie tylko stronę widoczną dla odwiedzających, lecz także konto hostingowe, bazę i mechanizmy automatycznych zadań. Największe znaczenie mają aktualizacje, ograniczenie dostępu i możliwość szybkiego odtworzenia sprawdzonej wersji.
Po zakończeniu naprawy przejdź przez tę listę:
- Aktualizuj CMS, motywy, rozszerzenia i oprogramowanie serwera, a nieużywane komponenty usuń zamiast pozostawiać je wyłączone.
- Włącz uwierzytelnianie dwuskładnikowe dla administratorów, panelu hostingu i poczty.
- Ogranicz uprawnienia plików i katalogów do poziomu wymaganego przez aplikację. Nie używaj szerokich uprawnień jako sposobu na rozwiązanie problemów z zapisem.
- Usuń nieużywane konta, klucze dostępu, zadania cron oraz integracje, których nie potrafisz przypisać do konkretnej funkcji.
- Ustaw regularne kopie przechowywane poza serwerem i okresowo sprawdzaj, czy da się z nich odtworzyć działającą stronę.
- Monitoruj logi logowania, żądań HTTP, zmian plików i błędów aplikacji, aby szybko wykryć powrót podejrzanej aktywności.
Jak potwierdzić, że strona jest już bezpieczna?
Po wdrożeniu oczyszczonej wersji sprawdź serwis z kilku urządzeń i sieci. Zweryfikuj przekierowania, formularze, konta użytkowników, pliki do pobrania oraz wysyłkę wiadomości. W Google Search Console przejrzyj komunikaty dotyczące bezpieczeństwa i ręcznych działań, ale brak ostrzeżenia nie jest dowodem, że serwer został całkowicie oczyszczony.
Jeśli nowe pliki pojawiają się ponownie, nieznane konto odzyskuje dostęp albo nie potrafisz odtworzyć punktu wejścia, przerwij kolejne próby naprawy na żywym serwerze. Przy złożonym serwisie, sklepie lub dużej bazie danych potrzebna będzie analiza specjalisty, najlepiej z zachowaniem logów i kopii zainfekowanego środowiska.