Przejdź do treści
Wyceń stronę

napraw sam Bezpieczeństwo

Google oznaczyło stronę jako niebezpieczną. Co robić w pierwszej godzinie

Czerwony ekran w Chrome nie oznacza końca strony, ale kolejność działań decyduje, ile da się uratować. Najpierw kopia i hasła, dopiero potem sprzątanie.

Dzwoni klient: „Wchodzę na Waszą stronę i Chrome pokazuje mi czerwony ekran, że witryna może wyrządzić szkody”. Sprawdzasz na swoim telefonie i widzisz to samo. W tym momencie każda minuta wydaje się ważna i to jest właśnie moment, w którym ludzie robią najwięcej szkód: kasują pliki, przywracają losową kopię, zmieniają wszystko naraz.

Czerwony ekran oznacza, że Google (przez Bezpieczne przeglądanie) znalazło na stronie coś, co uznaje za złośliwe: przekierowanie, obcy skrypt, strony phishingowe wgrane do katalogu. Nie oznacza, że strona jest stracona. Oznacza, że trzeba zrobić sześć rzeczy w dobrej kolejności. Pierwsza godzina wygląda tak.

Google sprawdza, czy w witrynach znajduje się oprogramowanie lub wykonywalne pliki do pobrania, które mogłyby powodować, że strona działa inaczej, niż tego oczekują użytkownicy.

Google Search Central, dokumentacja o złośliwym oprogramowaniu

Poznasz to po tym, że

  • Chrome, Firefox albo Safari pokazują czerwoną planszę przed wejściem na stronę.
  • W wynikach Google przy Twojej stronie pojawił się dopisek „Ta witryna może być zaatakowana przez hakerów”.
  • Strona otwiera się normalnie u Ciebie, ale z telefonu albo z Google przekierowuje na sklep z lekami, kasyno albo „aktualizację przeglądarki”.
  • W panelu WordPressa jest użytkownik-administrator, którego nie znasz, albo wtyczka o nazwie z losowych liter.
  • Hosting przysłał mail o „nadużyciu” albo zablokował wysyłkę poczty z domeny.

Skąd się to bierze

Włamania na WordPressa prawie nigdy nie są celowane w konkretną firmę. Automat skanuje miliony stron i wchodzi tam, gdzie wtyczka ma znaną dziurę, a nikt jej nie zaktualizował. Po wejściu zostawia sobie tylne drzwi (mały plik PHP w katalogu, w którym nikt nie zagląda, na przykład wp-content/uploads) i dopiero potem dokłada to, na czym zarabia: przekierowania, spam w wynikach wyszukiwania, strony phishingowe. Google widzi ten dodatek i ostrzega użytkowników.

Dlatego samo usunięcie przekierowania nie kończy sprawy. Jeśli tylne drzwi zostają, za tydzień wszystko wraca, a Google drugi raz ostrzega mniej chętnie.

Co możesz zrobić sam w 60 minut

Jedna rzecz, która ma sens w pierwszej godzinie, to zabezpieczenie dowodów i dostępów. Sprzątanie jest później. Kolejność ma znaczenie.

  1. Zrób kopię, także zainfekowanej strony. Z panelu hostingu (kopia całego konta) albo wtyczką do kopii. Nie przywracaj jeszcze niczego; ta kopia jest po to, żeby dało się sprawdzić, co i kiedy się zmieniło, gdyby coś poszło nie tak przy sprzątaniu.
  2. Zmień hasła w tej kolejności: panel hostingu, FTP, baza danych (w panelu hostingu), wszyscy administratorzy WordPressa. Użyj nowych, długich haseł, nie wariantów starych. Jeśli w WordPressie jest administrator, którego nie znasz, zmień mu rolę na „subskrybent” (nie kasuj konta, jego wpisy mogą być dowodem).
  3. Wejdź do Google Search Console (search.google.com/search-console), sekcja Bezpieczeństwo i ręczne działania, Problemy z bezpieczeństwem. Google wypisze tam typ problemu i przykładowe adresy. Zapisz je; to jest lista miejsc, od których zaczyna się sprzątanie.
  4. Przez FTP albo menedżer plików w hostingu posortuj pliki w katalogu strony po dacie modyfikacji. Pliki zmienione w dniu, w którym pojawiło się ostrzeżenie, a nie przez Ciebie, zapisz na liście. Zajrzyj do wp-content/uploads: każdy plik .php w tym katalogu jest obcy, bo WordPress trzyma tam wyłącznie obrazy i dokumenty.
  5. Włącz tryb konserwacji (wtyczka albo prosty plik .maintenance w katalogu strony), żeby odwiedzający nie trafiali na przekierowanie, dopóki trwa sprzątanie.
  6. Zapisz oś czasu: kiedy pojawiło się ostrzeżenie, kiedy była ostatnia aktualizacja wtyczek, co zmieniłeś w ostatnim tygodniu. Ta kartka skraca każdą dalszą rozmowę, z hostingiem albo z wykonawcą, o połowę.

Po tej godzinie masz kopię, nowe hasła, listę adresów od Google i listę podejrzanych plików. Sprzątanie polega na przywróceniu czystej kopii sprzed włamania (jeśli jest) albo na ręcznym usunięciu obcych plików i ponownym wgraniu WordPressa, motywu i wtyczek z oryginalnych źródeł. Potem, w Search Console, wybierasz „Poproś o sprawdzenie” i opisujesz, co zrobiłeś. Google odpowiada zwykle w ciągu kilku dni.

Czego nie robić

Nie przywracaj kopii sprzed tygodnia „na wszelki wypadek”, jeśli nie wiesz, kiedy było włamanie. Tylne drzwi mogły tam siedzieć od miesiąca i wrócą razem z kopią. Nie proś Google o sprawdzenie, zanim strona jest czysta: odrzucona prośba wydłuża kolejną. I nie kasuj katalogu wp-content/uploads w całości, bo tam są wszystkie Twoje zdjęcia.

Pytania, które dostajemy przy tej okazji

Hosting mówi, że to nie ich wina i mam sobie posprzątać. Mają rację?

Zwykle tak. Hosting odpowiada za serwer, nie za wtyczki na Twojej stronie. Część firm hostingowych ma płatne sprzątanie, ale to ta sama praca, którą opisujemy wyżej, i nie zawsze obejmuje znalezienie drzwi, którymi ktoś wszedł.

Wtyczka bezpieczeństwa (Wordfence, Sucuri) pokazuje „czysto”. To znaczy, że jest czysto?

Znaczy, że nie znalazła niczego, co ma w swojej bazie. Pliki z nową nazwą albo kod doklejony do istniejącej wtyczki potrafią przejść. Skan jest dobrym początkiem, nie dowodem.

Ile trwa zdjęcie ostrzeżenia?

Sprzątanie od kilku godzin do dwóch dni, w zależności od tego, czy jest czysta kopia. Odpowiedź Google na prośbę o sprawdzenie zwykle 1 do 3 dni. Razem: liczyć w dniach, nie w tygodniach, jeśli praca zaczęła się od kopii i haseł, a nie od kasowania.

Czy muszę powiadomić klientów?

Jeśli strona przechowuje dane osobowe (formularz zapisów, konta, sklep) i nie potrafisz wykluczyć, że ktoś je odczytał, to jest pytanie o RODO i termin 72 godzin na zgłoszenie do UODO. Tu konsultacja z prawnikiem jest szybsza niż zgadywanie.

Gdy to więcej niż jedna godzina

Sześć kroków wyżej zatrzymuje szkody. Znalezienie drzwi, którymi ktoś wszedł, wyczyszczenie każdego pliku i zamknięcie tych drzwi na przyszłość (aktualizacje, zapora, ograniczenie logowania, kopie poza serwerem) to praca, którą ktoś doświadczony robił już wiele razy i wie, gdzie automat lubi zostawiać ślady. Tak wygląda nasze czyszczenie strony po włamaniu i zabezpieczenie: mówimy, którędy weszli, i zamykamy to miejsce, z kopią przed każdym krokiem. Napisz na kontakt@gtg.pl albo zadzwoń pod 510 685 672, podając adres strony i to, co już zrobiłeś z listy. Odpisuje człowiek, do 12 godzin, a przy awarii pod umową SLA reagujemy do 4 godzin.