Dacă site-ul dumneavoastră WordPress a fost spart și acum afișează spam farmaceutic, redirecționează vizitatorii către locuri neplăcute sau a fost marcat de Google drept înșelător, începeți de aici, nu de la un plugin. Primul impuls este să instalați un scaner de securitate și să apăsați butonul de curățare. Asta elimină simptomul vizibil și lasă calea de intrare neatinsă, motiv pentru care atât de multe site-uri se reinfectează în câteva zile, iar proprietarii lor ajung să creadă că WordPress este pur și simplu nesigur.
Nu este. Aproape orice compromitere intră printr-un plugin neactualizat, iar aproape orice curățare eșuată se explică prin faptul că cineva a eliminat programul malițios, dar nu și accesul.
Prima oră: Scoateți site-ul offline sau treceți-l în mod mentenanță. Schimbați parola panoului de găzduire, parola bazei de date, toate parolele de administrator și credențialele FTP sau SSH. Nu restaurați încă o copie de rezervă și nu ștergeți încă nimic. Aveți nevoie de starea curentă pentru a afla cum au intrat, iar o restaurare distruge tocmai aceste urme, în timp ce readuce, cel mai probabil, aceeași vulnerabilitate.
Ce să faceți în prima oră
Ordinea contează aici, iar greșelile obișnuite vin toate din nerăbdare.
Opriți site-ul. O pagină de mentenanță sau o blocare temporară la nivel de găzduire ori CDN protejează vizitatorii și împiedică site-ul să distribuie programe malițioase cât timp lucrați. Dacă site-ul servește redirecționări malițioase, fiecare oră în plus online adâncește dauna de reputație.
Schimbați toate credențialele, nu doar parola de administrator WordPress. Asta înseamnă panoul de găzduire, utilizatorul bazei de date, cheile FTP și SSH, precum și orice cheie API păstrată în configurația site-ului. Atacatorii creează în mod obișnuit un al doilea cont de administrator sau lasă în urmă o cheie, așa că schimbarea unei singure parole nu rezolvă nimic.
Păstrați dovezile înainte să modificați ceva. Faceți o copie completă a fișierelor și a bazei de date în starea lor actuală și descărcați jurnalele de acces ale serverului pentru cel puțin ultimele treizeci de zile. Prin acele jurnale găsiți punctul de intrare, iar multe firme de găzduire le rotesc în câteva zile.
Abia atunci treceți la stabilirea a ceea ce s-a întâmplat.
Cum a fost spart site-ul WordPress: găsirea punctului de intrare
Curățarea fără diagnostic este motivul pentru care reinfectarea este atât de frecventă. Patru verificări găsesc cauza în majoritatea cazurilor.
Comparați versiunile pluginurilor și ale temei cu vulnerabilitățile cunoscute. Pluginurile neactualizate sunt de departe cauza principală. Notați fiecare plugin, versiunea lui și dacă există o versiune de securitate pe care nu ați aplicat-o. Fiți deosebit de atent la orice are licența expirată, pentru că pluginurile premium nu mai primesc actualizări după expirare, deși continuă să pară instalate și active.
Citiți jurnalele de acces din jurul primului semn de problemă. Căutați cereri POST către căi neobișnuite, cereri către fișiere care nu ar trebui să existe și un val de activitate de la o singură adresă cu puțin timp înainte de desfigurarea paginii. De regulă acolo se află răspunsul.
Căutați fișierele care nu au ce căuta acolo. Fișierele PHP modificate recent în directorul de încărcări sunt un semnal puternic, pentru că acolo nu ar trebui să se execute nimic niciodată. La fel sunt și fișierele cu nume construite ca să pară plauzibile, precum și modificările aduse fișierelor wp-config.php sau .htaccess.
Verificați conturile de administrator adăugate și sarcinile programate. Atacatorii creează frecvent un utilizator prin care să revină și înregistrează o sarcină programată care reinstalează codul malițios după ce ați curățat. Un site care se reinfectează la intervale regulate ascunde aproape întotdeauna o sarcină programată pe care nimeni nu a căutat-o.
De ce „restaurați pur și simplu o copie de rezervă" eșuează de obicei
Este prima sugestie pe care o primește toată lumea și este corectă cam o dată din trei.
Restaurarea funcționează atunci când știți data compromiterii, aveți o copie de rezervă dinainte de ea și ați identificat și remediat vulnerabilitatea. Fără toate trei, eșuează previzibil. Restaurați o copie de săptămâna trecută și s-ar putea să restaurați un site deja compromis de două săptămâni, doar că rămas tăcut. Restaurați fără să actualizați pluginul vulnerabil și tocmai ați reconstruit ușa prin care ați fost dat afară.
Mai este și problema a ceea ce vă costă o restaurare. Pe un magazin sau pe un site cu abonamente, întoarcerea în timp înseamnă pierderea fiecărei comenzi, înregistrări și fiecărui comentariu de la copia de rezervă încoace. Adesea este inacceptabil, ceea ce împinge spre curățarea site-ului în producție, nu spre înlocuirea lui.
Abordarea de încredere este reconstrucția, nu restaurarea. Instalați nucleul WordPress din nou, instalați copii curate ale fiecărui plugin și ale temei din sursele oficiale, nu de pe site-ul compromis, și aduceți mai departe doar directorul de încărcări și baza de date, ambele inspectate în prealabil. Așa vă asigurați că partea executabilă a codului este curată, ceea ce curățarea fișier cu fișier nu reușește niciodată pe deplin.
Curățarea bazei de date
În baza de date rămân urme după curățările incomplete, pentru că scanerele se concentrează pe fișiere.
Conținutul injectat apare de obicei în textul articolelor ca legături ascunse sau iframe-uri, în tabelul de opțiuni unde ajung scripturile de redirecționare, și în metadatele utilizatorilor. Căutați etichete script, blocuri codificate base64 și domenii necunoscute în tabelele de conținut și de opțiuni.
Verificați manual tabelul utilizatorilor. Parcurgeți fiecare cont cu privilegii de administrator, confirmați că îl recunoașteți pe fiecare, apoi comparați datele de înregistrare cu propriile evidențe.
Uitați-vă la sarcinile programate, care în WordPress locuiesc tot în tabelul de opțiuni. O intrare care indică spre o funcție pe care nu o recunoașteți este exact mecanismul prin care un site se reinfectează singur, după program, mult după ce fișierele au fost curățate.
Fiți deosebit de atent la orice este codificat. Atacatorii ascund intenționat codul astfel încât o căutare după șiruri evidente să treacă pe lângă el, așa că decodificați tot ce pare suspect în loc să presupuneți că un plugin legitim face ceva ingenios.
Scoaterea avertismentelor și recuperarea pozițiilor în căutări
Curățarea site-ului nu este finalul, pentru că avertismentele rămân până când cereți o reexaminare.
Dacă Google a marcat site-ul, raportul privind problemele de securitate din Search Console vă arată ce a fost detectat și vă permite să cereți o reexaminare după ce ați remediat. Cereți-o doar după ce site-ul este cu adevărat curat, pentru că o reexaminare respinsă lungește procesul.
Verificați dacă domeniul a ajuns pe listele de blocare folosite de browsere și de furnizorii de e-mail. Nu este suficient să fiți curat: fiecare listă este ținută separat și are propria procedură de eliminare.
Apoi priviți paguba. Vizibilitatea în căutări își revine de obicei după ridicarea avertismentelor, dar un site care a servit pagini de spam săptămâni la rând le-a putut vedea indexate. Căutați adresele indexate care nu v-au aparținut niciodată, eliminați-le și confirmați că versiunile curate sunt parcurse de motor. Ghidul nostru de audit de securitate a site-ului detaliază mai pe larg pașii de verificare.
Cât costă o recuperare profesionistă
Prețurile reflectă tarifele britanice obișnuite și variază în funcție de cât timp a trecut neobservată compromiterea.
O curățare simplă pe un site mic, depistată repede și cu o cauză cunoscută, ajunge de regulă între £400 și £1.200 și durează o zi sau două. Acesta este cazul obișnuit, când cineva observă în decurs de o săptămână.
Un răspuns complet la incident, adică analiza jurnalelor pentru stabilirea punctului de intrare și a cronologiei, reconstrucție curată, inspecția bazei de date, schimbarea credențialelor, întărirea configurației și scoaterea de pe listele de blocare, ajunge de obicei între £1.500 și £5.000. La asta ar trebui să se aștepte un magazin sau un site care deține date ale clienților, pentru că trebuie stabilit și dacă s-a accesat vreo informație.
Site-urile compromise de luni de zile, sau care găzduiesc mai multe site-uri pe același cont, costă mai mult, pentru că infectarea încrucișată între site-uri pe găzduire partajată este frecventă și fiecare trebuie verificat.
Dacă s-ar fi putut ajunge la date cu caracter personal, există obligații dincolo de curățarea tehnică. GDPR-ul britanic cere notificarea ICO în termen de 72 de ore de la momentul în care ați aflat despre o breșă notificabilă, iar ceasul pornește de la aflare, nu de la finalul curățării. Cereți sfat devreme, nu după ce ați terminat de făcut ordine. Ghidul nostru despre conformitatea tehnică GDPR acoperă partea inginerească a acestui subiect.
Cum vă asigurați că nu se repetă
Recuperarea fără întărirea configurației doar resetează ceasul.
Disciplina actualizărilor este esențială. Marea majoritate a compromiterilor exploatează o vulnerabilitate pentru care există deja o corecție publicată, așa că soluția este o rutină care aplică prompt versiunile de securitate și o politică de eliminare a tot ce nu mai este întreținut. Pluginurile premium cu licențe expirate trebuie reînnoite sau înlocuite, niciodată lăsate pe loc.
Reduceți ce se poate executa. Nimic din directorul de încărcări nu ar trebui să ruleze vreodată ca PHP, editarea fișierelor din interfața de administrare ar trebui dezactivată, iar conturile de administrator ar trebui să fie puține și nominale.
Adăugați autentificare cu mai mulți factori pe fiecare cont de administrator și limitați numărul de cereri către pagina de autentificare. Cele mai multe atacuri asupra credențialelor sunt automatizate și încetează să fie viabile în clipa în care există un al doilea factor.
În fine, faceți copii de rezervă cum trebuie și testați-le. O copie pe care nu ați restaurat-o niciodată este doar o ipoteză. Păstrați mai multe generații, pentru că cea mai nouă poate conține deja compromiterea. Lista noastră de verificare pentru securizarea WordPress prezintă configurația completă, iar ghidul nostru de audit de performanță WordPress tratează disciplina pluginurilor, care reduce suprafața de atac ca efect secundar.
Curățați-l cum trebuie
Mecanik oferă audit de securitate WordPress și recuperare după incidente: stabilim cum s-a produs compromiterea, reconstruim curat în loc să peticim, inspectăm baza de date și întărim site-ul astfel încât aceeași cale să se închidă în urma dumneavoastră.
Lucrăm pornind de la jurnalele serverului, nu de la rezultatul unui scaner, pentru că un scaner vă spune ce recunoaște, iar jurnalele vă spun ce s-a întâmplat de fapt. Acolo unde site-ul gestionează date ale clienților, vă vom spune deschis dacă pare să fie o breșă notificabilă, în loc să vă lăsăm să descoperiți asta mai târziu. Mentenanța continuă este disponibilă prin serviciul nostru de dezvoltare WordPress , de regulă mai ieftin decât un al doilea incident.
Dacă site-ul dumneavoastră este compromis chiar acum, scoateți-l offline, schimbați credențialele, păstrați jurnalele și luați legătura cu noi.
Articole similare: OWASP Top 10 explicat pentru proprietarii de afaceri , Checklist audit securitate server: ce se verifică și Ghid de audit de securitate a site-ului web pentru afaceri .
Întrebări frecvente
Ce fac mai întâi dacă site-ul meu WordPress a fost spart? Scoateți site-ul offline, schimbați toate credențialele, inclusiv cele de găzduire, bază de date, FTP și ale tuturor conturilor de administrator, și păstrați o copie a fișierelor actuale, a bazei de date și a jurnalelor serverului. Nu restaurați încă o copie de rezervă și nu ștergeți fișiere, pentru că astfel distrugeți dovezile necesare găsirii punctului de intrare.
De ce se reinfectează mereu site-ul meu WordPress? Aproape întotdeauna pentru că operațiunea de curățare a eliminat programul malițios, dar nu și accesul. Căutați conturi de administrator pe care nu le recunoașteți, uși din spate în directorul de încărcări și sarcini programate în tabelul de opțiuni care reinstalează codul. Reinfectarea la intervale regulate indică de obicei o sarcină programată.
Pot repara un site spart doar restaurând o copie de rezervă? Doar dacă știți când s-a produs compromiterea, aveți o copie de rezervă dinainte de ea și ați remediat vulnerabilitatea de fond. Fără toate trei riscați să restaurați un site deja compromis sau să redeschideți aceeași breșă. O reconstrucție curată, cu nucleu, pluginuri și temă noi, este mai sigură.
Cât costă eliminarea programelor malițioase din WordPress? O curățare simplă pe un site mic depistat devreme costă de regulă între £400 și £1.200. Un răspuns complet la incident, cu analiza jurnalelor, reconstrucție curată, inspecția bazei de date și întărirea configurației, ajunge de obicei între £1.500 și £5.000, iar compromiterile îndelungate sau pe mai multe site-uri costă mai mult.
Cum scap de avertismentul Google pentru site-ul meu? Curățați complet site-ul, apoi cereți o reexaminare prin raportul privind problemele de securitate din Search Console. Cereți-o doar când site-ul este cu adevărat curat, întrucât o reexaminare respinsă lungește procesul, și verificați separat listele de blocare ale browserelor și ale furnizorilor de e-mail, fiecare cu propria procedură de eliminare.
Comentarii