Site-urile ajung compromise aproape întotdeauna prin două căi: o componentă cu vulnerabilitate cunoscută, lăsată neactualizată, sau un director în care se pot încărca fișiere și în care serverul acceptă să execute cod. Ghicirea parolei de administrator, varianta la care se gândește toată lumea, este pe locul trei și la distanță mare.
Pe scurt
- Cauza principală
- Componente neactualizate cu vulnerabilități publicate și directoare de încărcare unde se execută cod.
- Ce lasă atacatorul
- Un fișier care primește comenzi, deghizat în modul al platformei, cu nume plauzibil.
- De ce eșuează prima curățare
- Se șterge fișierul găsit, dar rămâne calea de intrare sau o a doua copie în alt director.
- Efectul asupra vizibilității
- Marcare în rezultate, avertisment în browser, recuperare în săptămâni după curățare.
- Măsura cu cel mai bun raport
- Blocarea execuției codului în directoarele de încărcare.
Ce am găsit efectiv
Pe un portal de clienți, fișierul lăsat de atacator era pus într-un director temporar și avea numele unui modul obișnuit al platformei. La o privire rapidă nu ieșea în evidență: structura era asemănătoare, iar data modificării fusese potrivită. Prima curățare a fost incompletă, iar reinfectarea a venit a doua zi, din același loc: rădăcina site-ului rămăsese neprotejată, deși directoarele interioare fuseseră închise.
Într-un alt caz, atacatorul instalase ceea ce părea o extensie legitimă, cu descriere și autor plauzibile. Extensia nu apărea ca activă și nu făcea nimic vizibil, dar reinstala codul la fiecare curățare.
De ce nu ajunge să ștergi fișierul găsit
Fiindcă fișierul este consecința, nu cauza. Dacă poarta de intrare rămâne deschisă, revine în ore. Ordinea corectă este inversă: întâi închizi calea, apoi cureți, apoi verifici că nu a rămas nimic care să reinstaleze codul. Iar între curățare și verificare trebuie să treacă suficient timp cât să se vadă dacă revine.
Lista de verificări înainte să declari problema rezolvată
- Execuția codului este blocată în toate directoarele unde se pot încărca fișiere, inclusiv în rădăcină.
- Toate componentele sunt actualizate, iar cele nefolosite sunt dezinstalate, nu doar dezactivate.
- Parolele de administrare, de bază de date și de acces la server au fost schimbate.
- Nu există conturi de administrator create recent și necunoscute.
- Sarcinile programate nu conțin comenzi străine.
- Există o copie de siguranță curată și, mai important, ați testat că se poate restaura.
Cât durează recuperarea pozițiilor?
Curățarea propriu-zisă durează una până la trei zile. Ridicarea avertismentului din Search Console vine în câteva zile după cererea de reexaminare, dacă site-ul chiar este curat; o cerere trimisă pe un site încă infectat prelungește procesul. Revenirea pozițiilor durează însă săptămâni, uneori luni, și nu poate fi grăbită de nimeni.
Cum verific dacă site-ul meu are o problemă acum?
Căutați în Google adresa site-ului cu operatorul care listează paginile indexate și uitați-vă dacă apar pagini pe care nu le-ați creat, adesea în altă limbă. Verificați apoi raportul de securitate din Search Console și fișierele modificate recent pe server. Dacă traficul către adrese inexistente a crescut brusc, este de obicei un semn că cineva a publicat legături către pagini generate pe site-ul dumneavoastră.
Verificarea din exterior se poate face cu scanerul descris la WPSecurity.ro, iar întărirea de după curățare intră la securitate web. Măsura cu cel mai bun raport între efort și efect rămâne politica de securitate a conținutului.