RobixHost...

Ce faci dacă ți-a fost spart site-ul

Ți-a fost spart site-ul: ce faci, în ordine

Aproape niciun site spart nu e ținta cuiva care te urmărește personal. De obicei a trecut un script automat, a găsit un modul neactualizat sau o parolă slabă și a lăsat ceva în urmă. Se rezolvă, dar se rezolvă într-o anumită ordine. Și primul lucru de reținut: o parolă schimbată nu curăță nimic. Dacă atacatorul a lăsat un fișier prin care poate reintra, se întoarce liniștit după ce ai schimbat tot.

Cum îți dai seama

Rar arată ca în filme. De obicei sunt semne mici, ușor de pus pe altceva.

  • Redirectări ciudate. Pentru tine site-ul se deschide normal, dar cine vine din Google ajunge pe o pagină străină. Multe infecții verifică de unde vine vizitatorul și se ascund de administrator.
  • Avertisment în Google sau în browser. O pagină roșie înainte de site, sau o mențiune în rezultatele căutării. Caută și domeniul în Google: titluri pe care nu le-ai scris tu înseamnă pagini adăugate de altcineva.
  • Fișiere noi. Fișiere .php cu nume aleatorii, în foldere unde n-ar trebui să existe cod — de exemplu folderul de încărcări, care ar trebui să aibă doar imagini și documente.
  • Trafic anormal. Un vârf brusc din țări cu care nu ai treabă, sau consum de resurse peste obișnuit.
  • Emailuri care nu mai ajung. Dacă serverul a fost folosit la trimis spam, adresa ajunge pe liste negre și mesajele legitime încep să fie respinse. Verifică separat emailul pe domeniul propriu.

Primele minute

Nu te apuca să ștergi fișiere. Întâi închizi ușile.

  1. Fă o copie a stării de acum, infectată. E singurul moment în care mai poți vedea ce fișiere au fost modificate și când. Iar dacă restaurarea merge prost, copia asta e plasa de siguranță.
  2. Schimbă toate parolele, nu una. Parola de cPanel, toate conturile FTP, utilizatorul bazei de date, contul de administrator al site-ului și parola de la panoul de client. Dacă schimbi doar una, atacatorul intră pe următoarea. Schimbă și accesul colaboratorilor: un cont uitat e una dintre cele mai banale căi de reintrare.
  3. Dă afară sesiunile deja deschise. O parolă nouă nu deconectează pe cineva care e logat chiar acum. În WordPress, înlocuirea cheilor de securitate din fișierul wp-config.php invalidează toate sesiunile active; valorile noi se generează de pe wordpress.org.
  4. Verifică și calculatorul de pe care administrezi site-ul. Dacă parolele de FTP au fost furate de pe el, le schimbi degeaba. Rulează o scanare completă înainte să salvezi parolele noi.

Izolează site-ul până îl cureți

Cât timp site-ul e online și infectat, le servește vizitatorilor exact ce i-a fost pus în pagini. Costul e asimetric: câteva ore cu o pagină de tipul „revenim în scurt timp” se uită repede, o săptămână marcat ca periculos în browsere se simte în trafic luni după. Pune o pagină statică în locul site-ului sau cere-i furnizorului să suspende temporar contul. Dacă ai magazin, oprește comenzile — nu vrei să intre date de clienți printr-un site compromis.

Curățarea: de ce restaurarea bate curățatul manual

Curățatul manual cere să găsești fiecare fișier atins. Infecțiile serioase nu lasă unul singur: lasă mai multe, cu nume care par normale, în foldere diferite, plus cod strecurat în fișiere legitime. Îți scapă unul și peste o săptămână ești iar infectat, doar că acum crezi că ai rezolvat. O restaurare dintr-un backup de dinainte de infectare înlocuiește tot deodată: nu trebuie să ai dreptate în zeci de locuri la rând, doar să alegi data corectă.

Cum alegi data: te uiți la data de modificare a fișierelor suspecte și, dacă ai acces la jurnalele serverului, la momentul primelor cereri ciudate. Iei o copie de dinainte de acel moment, nu pe cea mai recentă — cea mai recentă e, de regulă, deja infectată. Dacă nu poți fixa data, mergi mai în spate decât crezi că e nevoie. Cât de departe poți merge depinde de furnizor și de plan.

Ce compariRestaurare din backup curatCurățare manuală
Riscul să rămână o ușă în spateMic, dacă data copiei e corectăMare — e de ajuns un fișier scăpat
Ce pierziTot ce s-a adăugat după data copieiNimic, în teorie
Cât dureazăMinuteOre, uneori zile
Când e singura variantă—Nu ai nicio copie de dinainte de infectare

Capcana restaurării: backup-ul aduce înapoi și gaura prin care s-a intrat. Înainte să repui site-ul online, actualizează tot — platforma, modulele, temele. Altfel același script te găsește a doua oară. Și unele infecții stau în baza de date, nu în fișiere: dacă linkurile străine sunt tot acolo după restaurare, ai nevoie și de baza de date din aceeași copie.

Ce verifici după

  • Utilizatori de administrare necunoscuți. Deschide lista de utilizatori, nu doar contul tău. Un cont de administrator creat de atacator arată perfect normal în interfață.
  • Sarcini programate adăugate. În cPanel sunt în secțiunea Cron Jobs, din zona Advanced. O sarcină care rulează din oră în oră și redescarcă fișierul infectat anulează orice curățare.
  • Fișierele .htaccess. Ținta preferată pentru redirectări. Verifică-l pe cel din rădăcină, dar și pe cele din subfoldere — pot fi mai multe.
  • Module și teme vechi sau nefolosite. Șterge-le, nu doar dezactiva-le: codul rămâne pe server și rămâne atacabil și dezactivat.
  • Conturi FTP și utilizatori de bază de date în plus. Dacă vezi unul pe care nu l-ai creat tu, l-a creat altcineva.
  • Fișierele care se modifică cel mai des. index.php, functions.php din temă, header.php, footer.php — dacă sunt atinse, efectul se vede pe toate paginile.

Cererea de reexaminare în Google

Dacă site-ul a fost marcat, avertismentul nu dispare de la sine când cureți. În Google Search Console există un raport de probleme de securitate, care îți arată ce a găsit Google și de ce tip e problema: conținut adăugat de atacator, cod injectat sau software dăunător. Din același raport ceri examinarea, dar abia după ce ești sigur că ai curățat tot. În cerere scrie concret ce era, ce ai făcut și care e rezultatul, nu doar „am rezolvat”.

Nu te grăbi cu cererea. Dacă Google mai găsește ceva, o respinge și pierzi zile în plus. Google spune că examinările pentru software dăunător durează câteva zile, iar cele pentru spam pot lua săptămâni, pentru că presupun verificare manuală. Fiecare listă neagră se curăță separat, deci verifică și la Bing, dacă ai site-ul înregistrat acolo.

Nu-ți promite nimeni că nu se mai întâmplă. Ce poți face e să scurtezi drumul: backup cu retenție decentă, actualizări la timp și un suport pe care îl prinzi seara. Pachetele de găzduire web de la RobixHost includ backup și suport 24/7, iar migrarea de la furnizorul actual e gratuită. Dacă ești chiar acum în mijlocul unui incident, scrie-ne pe pagina de contact.


Citește și