Šta uraditi ako sajt preusmerava posetioce na tuđe stranice
Vama se sajt otvara normalno, ali klijenti javljaju da umesto kataloga ili kontakt-forme završavaju na stranici kazina, sumnjivoj prodavnici, lažnom antivirusnom upozorenju ili ponudi da instaliraju aplikaciju. Preusmeravanje se možda pojavljuje samo na telefonu, samo nakon klika iz Google-a ili oglasa, ili samo prilikom prve posete. Kada pokušate da proverite prijavu, sve ponovo radi normalno.
To ne znači nužno da je posetilac pogrešio. Ovako često izgleda zlonamerna redirekcija: neovlašćeni kod prepoznaje ko dolazi na sajt i samo deo publike šalje na drugu adresu. Vlasnik, programer, pa čak i automatski skener mogu dugo da ne primete problem.
Ako sajt iznenada preusmerava ljude na odredište koje niste podesili, tretirajte situaciju kao mogući bezbednosni incident dok se ne dokaže suprotno. Posebno je rizično nastaviti sa plaćenim oglasima ili primanjem porudžbina preko zahvaćenih stranica.
Kratak odgovor: šta uraditi odmah
Ako otkrijete neželjeno preusmeravanje:
- Zabeležite tačno šta se dogodilo: početnu stranicu, krajnji URL, vreme, uređaj, pregledač i izvor posete.
- Pauzirajte oglase koji vode na zahvaćene stranice. Ako redirekcija pogađa korpu, plaćanje ili korisnički nalog, privremeno ograničite i te funkcije.
- Ne brišite nasumične fajlove i ne vraćajte rezervnu kopiju preko aktivnog sajta. Najpre sačuvajte snimak kompromitovanog stanja i relevantne serverske logove.
- Kontaktirajte hosting provajdera ili stručnjaka za WordPress bezbednost. Pošaljite prikupljene primere i tačno vreme kada se redirekcija pojavila.
- Sa čistog uređaja zaštitite ključne naloge: hosting, registrara domena, DNS/CDN, poslovni imejl i WordPress. Opozovite nepoznate sesije i uključite dvofaktorsku autentifikaciju.
- Proverite Google Search Console, posebno izveštaj Security Issues.
- Nakon čišćenja ponovo promenite sve pristupne podatke, zatvorite prvobitnu tačku ulaska i pratite sajt pre nego što vratite oglase ili zatražite novu proveru od Google-a.
Sama redirekcija je samo simptom. Cilj nije ukloniti jednu sumnjivu liniju koda, već otkriti kako se pojavila i šta bi napadaču omogućilo da je vrati.
Kako izgleda zlonamerna redirekcija
Neželjeno preusmeravanje ne mora svaki put da izgleda isto. Posetilac može:
- odmah završiti na potpuno drugom domenu;
- nekoliko sekundi videti vaš sajt, a zatim dobiti reklamu;
- dobiti novi prozor ili karticu umesto direktne redirekcije;
- završiti na lažnom ažuriranju pregledača ili antivirusnom upozorenju;
- dobiti zahtev da dozvoli obaveštenja;
- biti poslat na kazino, klađenje, kriptovalute, upoznavanje ili sumnjivu prodavnicu;
- videti lažnu prijavu ili formu za plaćanje;
- biti preusmeren tek nakon klika na dugme, meni ili praznu površinu stranice;
- pri svakoj sledećoj poseti videti potpuno ispravan sajt.
Poslednji slučaj je posebno nezgodan. Zlonamerni kod može da sačuva kolačić ili vrednost u lokalnom skladištu pregledača i da istog posetioca više ne preusmerava. Klijent vidi problem jednom, dok vlasnik nakon prijave nikako ne uspeva da ga ponovi.
Zašto vlasnik sajta možda ne vidi problem
Napadaču odgovara da što duže ostane neprimećen. Zato redirekcija može biti podešena da se aktivira:
- samo za posetioce koji nisu prijavljeni u WordPress;
- samo prilikom prve posete;
- samo na mobilnim uređajima;
- samo u određenim državama;
- samo nakon dolaska iz Google-a, društvene mreže ili plaćenog oglasa;
- samo u pojedinim pregledačima;
- za sve osim IP adrese vlasnika ili programera;
- samo nakon dolaska preko drugog sajta, a ne direktnim unosom adrese;
- nasumično, na primer za svakog petog ili desetog posetioca.
Prikazivanje različitog sadržaja ili ponašanja različitim posetiocima često se naziva cloaking. Google upozorava da hakovani sadržaj može biti vidljiv samo određenim User-Agent profilima ili izvorima posete. Normalno otvaranje na računaru vlasnika zato nije dokaz da prijava klijenta nije tačna.
Da li svako preusmeravanje znači da je sajt hakovan
Ne. Legitimni sajtovi koriste redirekcije iz mnogo normalnih razloga:
- prelazak sa
http://nahttps://; - spajanje verzija sa
wwwi bez njega; - preusmeravanje stare stranice na novu;
- slanje posetioca sa ukinutog proizvoda na odgovarajuću zamenu;
- otvaranje jezičke ili regionalne verzije;
- nastavak nakon prijave ili plaćanja;
- odlazak na stranicu poznatog procesora plaćanja.
Problem počinje kada posetilac završi na domenu ili stranici koju firma nije odabrala ili kada se redirekcija dešava na neočekivanom mestu. Nepoznata reklama, preuzimanje fajla, lažna bezbednosna provera, kazino ili kopija forme za plaćanje nisu obična greška u WordPress podešavanjima.
Uzrok nije uvek na samom sajtu. Ako samo jedna osoba ima redirekcije na više nepovezanih sajtova, možda je zaražen njen pregledač, dodatak, uređaj ili lokalna mreža. Ali ako više nezavisnih posetilaca prijavljuje isto odredište ili isti okidač, potrebno je proveriti ceo sajt i njegovu infrastrukturu.
Odakle može doći neželjena redirekcija
Ne postoji samo jedno dugme koje „preusmerava posetioce“. Komanda može biti ubačena na više nivoa.
1. Kompromitovan WordPress dodatak ili tema
Nezakrpljena komponenta može omogućiti napadaču da postavi PHP ili JavaScript. Rizik postoji i kada se teme ili dodaci preuzimaju iz nezvaničnih izvora. Nekada legitimni dodatak dobije bezbednosni propust, dok na sajtu ostane verzija za koju je ispravka već objavljena.
Isključivanje sumnjivog dodatka može zaustaviti vidljivu redirekciju, ali ne dokazuje da je sajt čist. Napadač je možda već napravio poseban fajl, administratorski nalog ili trajni backdoor.
2. Izmenjeni fajlovi sajta
Kod za preusmeravanje često se ubacuje u:
.htaccess;index.php;- fajlove aktivne teme;
header.php,footer.phpilifunctions.php;wp-config.php;- direktorijume dodataka;
mu-plugins;- uploads direktorijum, u kojem bi normalno trebalo da budu mediji i dokumenti;
- nepoznate PHP fajlove u korenu sajta ili sistemskim direktorijumima.
Zvanična WordPress dokumentacija navodi .htaccess, index.php, zaglavlje, podnožje i funkcije teme među čestim mestima za proveru prilikom oporavka hakovanog sajta.
3. Zlonameran unos u bazi podataka
Redirekcija može biti sačuvana u sadržaju stranice, vidžetu, podešavanju teme, HTML bloku, Elementor šablonu ili vrednosti u tabeli wp_options. Ponovna instalacija WordPress jezgra neće je ukloniti jer neovlašćena komanda ostaje u bazi.
4. Nepoznat administrator ili ukradena lozinka
Napadač sa administratorskim pristupom može instalirati dodatke, menjati kod, zakazivati zadatke i vratiti sve što je obrisano. Provera zato mora da obuhvati više od vidljivog spiska WordPress korisnika:
- WordPress administratore;
- korisnike hosting panela;
- SFTP/FTP naloge;
- SSH ključeve;
- pristupe programera i agencija;
- WordPress application passwords;
- aktivne sesije;
- naloge sa pristupom CDN-u, DNS-u i registraru domena.
5. Pravila servera, CDN-a ili DNS-a
Redirekcija može postojati potpuno izvan WordPress-a:
- u Apache ili Nginx konfiguraciji;
- u hosting kontrolnom panelu;
- u CDN pravilima za preusmeravanje;
- u edge funkciji ili worker-u;
- kroz promenjene DNS zapise;
- nakon kompromitovanja naloga kod registrara domena.
Čišćenje WordPress fajlova ne može rešiti problem na ovom nivou. Sajt može nastaviti da preusmerava posetioce čak i kada je WordPress isključen.
6. Spoljna skripta, reklama ili vidžet
Neželjeno ponašanje može doći preko reklamne mreže, četa, analitike, pop-up servisa, ugrađenog vidžeta ili Google Tag Manager kontejnera. Google obmanjujuće spoljne resurse i redirekcije smatra bezbednosnim problemom same stranice čak i kada se štetan kod fizički učitava sa drugog domena.
7. Keš ili service worker
Nakon čišćenja servera, stara skripta može i dalje da se učitava iz keša pregledača, CDN-a ili WordPress dodatka za keširanje. Service worker takođe može isporučivati sačuvane resurse nezavisno od uobičajenog zahteva stranice. Posle popravke treba očistiti sve slojeve keša i testirati sajt u čistom profilu pregledača ili na novom uređaju.
Kako bezbedno potvrditi problem
Nemojte desetine puta otvarati sumnjivu stranicu na poslovnom računaru. Google upozorava da kompromitovana stranica može pokušati da iskoristi ranjivost pregledača, dok se hakovani sadržaj ponekad namerno skriva od vlasnika.
Za početnu istragu prikupite:
- URL stranice sa koje je preusmeravanje počelo;
- krajnji URL i sve međukorake;
- datum, tačno vreme i vremensku zonu;
- podatak da li je korišćen telefon ili računar;
- operativni sistem i pregledač;
- državu i vrstu veze, na primer kućni Wi-Fi ili mobilne podatke;
- izvor posete: Google, oglas, društvenu mrežu, imejl ili direktnu adresu;
- podatak da li je korisnik bio prijavljen;
- da li se redirekcija ponovila;
- snimak ekrana ili video.
Šta vlasnik može proveriti bez pristupa serveru
- Otvorite izveštaj Security Issues u Google Search Console.
- Proverite sajt dok niste prijavljeni u WordPress, ali nemojte komunicirati sa sumnjivom krajnjom stranicom.
- Ako se klijenti žale samo sa telefona, testirajte preko mobilne mreže.
- Potražite nepoznate indeksirane stranice upitom
site:example.comi karakterističnim spam izrazima. - Proverite da li domen koristi očekivane nameserver-e i da li su DNS zapisi neočekivano menjani.
- Pregledajte vidljivi spisak WordPress administratora.
URL Inspection u Search Console može prikazati stranicu onako kako je vidi Google. To pomaže kada je zlonamerno ponašanje uključeno samo za Googlebot ili posetioce iz rezultata pretrage.
Šta treba da proveri tehnički stručnjak
| Nivo | Šta se proverava |
|---|---|
| Domen i DNS | Registrar, nameserver-i, A/AAAA/CNAME zapisi, istorija promena, nepoznati korisnici i API ključevi |
| CDN i proxy | Pravila redirekcije, workers, page rules, keš i spoljne integracije |
| Veb-server | Apache/Nginx konfiguracija, .htaccess, virtual hosts i sistemski cron zadaci |
| WordPress jezgro | Poređenje sa zvaničnim checksum vrednostima i nepoznati fajlovi u korenu i sistemskim direktorijumima |
| Dodaci i teme | Ranjive verzije, izmenjeni fajlovi, nepouzdani izvori i neaktivne komponente |
wp-content |
mu-plugins, drop-ins, uploads, keš i rezervne kopije u javnom direktorijumu |
| Baza podataka | wp_options, vidžeti, HTML blokovi, šabloni editora, sadržaj i ubačene skripte |
| Pristupi | Administratori, application passwords, SFTP/SSH nalozi, ključevi i aktivne sesije |
| Zakazani zadaci | WP-Cron, sistemski cron, WooCommerce scheduled actions i nepoznati hooks |
| Spoljni kod | Tag Manager, reklame, čet, analitika, vidžeti i udaljeni JavaScript |
| Logovi | Zahtevi ka sumnjivim fajlovima, izmene, prijave, upload-i, PHP greške i WAF događaji |
Na serveru sa WP-CLI stručnjak može, između ostalog, proveriti zvanične WordPress fajlove i dodatke, izlistati administratore i pregledati zakazane događaje:
wp core verify-checksums --include-root
wp plugin verify-checksums --all
wp user list --role=administrator
wp cron event list
Uspešna checksum provera ne dokazuje da je sajt čist. Ona ne pokriva bazu podataka, serversku konfiguraciju, DNS, CDN, prilagođenu temu, mnoge premium dodatke niti zlonamerne fajlove van proverenih lokacija. To je jedan alat za istragu, a ne potvrda da je sajt bezbedan.
Prva reakcija: ograničite štetu i sačuvajte dokaze
Pauzirajte plaćeni saobraćaj
Nastavak oglašavanja vodi nove ljude na kompromitovan sajt i ugrožava klijente i reklamni nalog. Platforma može odbiti oglase ili suspendovati domen, dok posetilac prevaru može povezati sa vašom firmom.
Ako su pogođeni korpa, plaćanje ili korisnički nalog, privremeno ograničite te funkcije. Skripta ubačena u checkout potencijalno može presresti unete podatke, pa ovakav slučaj zahteva hitnu istragu i kontakt sa procesorom plaćanja.
Sačuvajte snimak kompromitovanog stanja
Rezervna kopija je korisna čak i kada sadrži zlonameran kod. Ona može sačuvati tragove potrebne za utvrđivanje izvora, približnog vremena napada i mehanizma koji ponovo kreira redirekciju. WordPress takođe preporučuje pravljenje snimka stanja pre čišćenja.
Ovu kopiju nemojte koristiti kao normalan backup za vraćanje niti je čuvati u javno dostupnom direktorijumu sajta. Njena svrha je istraga i vraćanje podataka koji bi tokom čišćenja mogli biti greškom obrisani.
Sačuvajte logove
Ne brišite logove pre istrage. Korisni mogu biti:
- access i error log veb-servera;
- logovi prijava u WordPress;
- istorija administratorskih aktivnosti, ako je bila uključena;
- istorija promena fajlova;
- WAF i CDN događaji;
- istorija prijava na hosting, imejl i nalog registrara;
- logovi odlazne pošte;
- istorija deployment-a i ažuriranja.
Što se ranije sačuvaju, veća je verovatnoća da će pomoći. Neki hosting paketi čuvaju logove samo kratak period.
Zaštitite naloge sa čistog uređaja
Ako je lozinka ukradena sa zaraženog računara, promena na istom uređaju može izložiti i novu. Najpre proverite uređaj, ažurirajte operativni sistem i pregledač, a zatim zaštitite naloge.
Početno ograničavanje incidenta obično uključuje:
- promenu pristupa za hosting, registrar, DNS/CDN i WordPress administratore;
- promenu SFTP/FTP, SSH i, kada je potrebno, pristupa bazi;
- zaštitu poslovnog imejla preko kojeg se vraćaju drugi nalozi;
- opozivanje nepoznatih sesija, tokena i ključeva;
- uključivanje 2FA;
- zamenu WordPress salts u
wp-config.phpkako bi postojeće sesije prestale da važe.
Nakon čišćenja ponovo promenite pristupne podatke. Prva izmena ograničava pristup tokom istrage, a druga obezbeđuje da podaci korišćeni dok je zlonamerni kod još postojao više ne važe.
Da li incident može predstavljati povredu podataka o ličnosti u Srbiji
Zlonamerna redirekcija sama po sebi ne dokazuje da je neko pristupio ličnim podacima. Međutim, kod ubačen u prijavu, kontakt-formu, korisnički nalog, checkout ili plaćanje može stvoriti realan rizik da su uneti podaci bili izloženi.
U tom slučaju ne treba čekati savršenu tehničku potvrdu pre uključivanja osobe zadužene za zaštitu podataka, pravnika, osiguravača i procesora plaćanja. Potrebno je sačuvati vremensku liniju incidenta, utvrditi koji su podaci mogli biti obrađeni i proceniti rizik po fizička lica.
Prema članu 52 važećeg Zakona o zaštiti podataka o ličnosti, rukovalac obaveštava Poverenika o povredi koja može da proizvede rizik po prava i slobode fizičkih lica bez nepotrebnog odlaganja ili, ako je moguće, u roku od 72 časa od saznanja. Ako povreda može proizvesti visok rizik, može postojati i obaveza obaveštavanja pogođenih lica. Rok ne znači da istraga mora biti završena za 72 časa: prijava može početi dostupnim činjenicama, uz naknadnu dopunu.
Fizička lica i mala i srednja preduzeća mogu prijaviti sajber incident i preko obrasca Nacionalnog CERT-a Republike Srbije. Da li je konkretna prijava obavezna i kome se podnosi zavisi od statusa organizacije, vrste sistema, podataka i posledica incidenta.
Ovaj deo predstavlja opštu informaciju o odgovoru na incident, a ne pravni savet za konkretan slučaj.
Zašto samo vraćanje rezervne kopije nije dovoljno
Vraćanje poslednje „čiste“ kopije deluje kao najbrže rešenje. Ono može biti deo pravilnog oporavka, ali jedno dugme Restore retko završava posao.
Rezervna kopija je možda već zaražena
Između prvog upada i vidljive redirekcije mogu proći nedelje. Ako je backdoor postojao ranije, može se nalaziti i u nekoliko poslednjih kopija.
Ranjivost ostaje otvorena
Backup može vratiti istu ranjivu verziju dodatka ili teme. Automatizovani napad može je ponovo iskoristiti skoro odmah.
Novi zlonamerni fajlovi mogu ostati
Neki sistemi prepisuju postojeće fajlove, ali ne uklanjaju nove. PHP fajl koji je napadač kreirao može ostati pored vraćene instalacije.
Uzrok može biti van WordPress backup-a
Kopija WordPress-a obično ne obuhvata podešavanja registrara, DNS, CDN, panel-redirekcije, sistemske zadatke i hosting korisnike. Restore ne rešava problem na tim nivoima.
Ukradeni pristupi i dalje rade
Čak i savršeno čista kopija može ponovo biti izmenjena ako napadač još ima lozinku, SSH ključ, aktivnu sesiju ili pristup poslovnom imejlu.
Ispravan redosled je: sačuvati stanje i logove, utvrditi obim, zatvoriti tačku ulaska, postaviti proverene fajlove ili očistiti podatke, ukloniti mehanizme opstanka, promeniti pristupe, testirati funkcije i pratiti sajt nakon vraćanja.
Najčešće greške pri samostalnom čišćenju
Brisanje samo vidljive linije za redirekciju
Ta linija može biti poslednja karika. Poseban backdoor ili zakazani zadatak može je vratiti nekoliko sati kasnije.
Instaliranje još jednog bezbednosnog dodatka i pokretanje skena
Skener je koristan, ali radi unutar već kompromitovanog sistema. Malware može sakriti fajlove, uticati na rezultate ili postojati na nivou koji dodatak ne proverava.
Brisanje svega sumnjivog bez kopije
Tako možete trajno pokvariti sajt, izgubiti porudžbine ili uništiti dokaze potrebne za pronalaženje tačke ulaska.
Promena samo WordPress lozinke
Redirekcija može biti kontrolisana preko hostinga, SFTP-a, DNS-a, CDN-a, poslovnog imejla ili serverskog ključa. Svi pristupi čine jedan lanac.
Ažuriranje dodataka uz zaključak da je incident završen
Ažuriranje može zatvoriti poznatu ranjivost, ali neće ukloniti naloge, fajlove, zadatke i zapise koje je napadač već napravio.
Prerano traženje Google provere
Provera može pasti ako je ostao makar jedan zlonamerni mehanizam. Najpre očistite sve zahvaćene delove i testirajte relevantne scenarije.
Vraćanje oglasa posle jedne uspešne posete
Uslovna redirekcija se možda neće pojaviti odmah. Popravljen sajt treba pratiti i proveriti sa različitih uređaja, mreža i izvora posete.
Kako potvrditi da je sajt zaista čist
To što na jednom računaru nema redirekcije nije dovoljno. Nakon popravke potvrdite da:
- nema nepoznatih administratora, ključeva i sesija;
- zvanični WordPress fajlovi i podržani dodaci prolaze proveru integriteta;
- pregledani su teme, dodaci,
mu-plugins, uploads i koreni direktorijumi; - sumnjivi unosi su uklonjeni iz baze;
- provereni su sistemski i WordPress cron zadaci;
- pravila hostinga, CDN-a i DNS-a odgovaraju planiranoj konfiguraciji;
- očišćeni su keš sajta, CDN-a i pregledača;
- redirekcija se ne vraća na telefonu niti pri dolasku iz pretrage i oglasa;
- logovi ne pokazuju nove zahteve ka zlonamernim komponentama;
- Search Console nakon provere više ne prijavljuje problem;
- forme, porudžbine, plaćanje, imejlovi i korisnički nalozi prolaze funkcionalni test.
Potrebno je utvrditi i verovatan uzrok. Ako je malware obrisan, ali niko ne može razumno objasniti kako je ušao ili ostao prisutan, rizik od ponavljanja je i dalje visok.
Oporavak Google vidljivosti i organskog saobraćaja
Kompromitovanje može napraviti više od redirekcije. Na domenu se mogu pojaviti hiljade spam URL-ova, nepovezani linkovi i rezultati pretrage na stranom jeziku. Google može prikazati upozorenje u rezultatima ili posebnu stranicu upozorenja pre otvaranja sajta.
Nakon tehničkog čišćenja:
- Otvorite izveštaj Security Issues u Google Search Console.
- Obradite svaki navedeni problem i primer URL-a. Google napominje da primeri ne moraju predstavljati kompletnu listu.
- Pronađite nepoznate indeksirane adrese kroz
site:pretragu i Search Console izveštaje. - Potvrdite da su zlonamerni URL-ovi uklonjeni i da više ne preusmeravaju posetioce.
- Proverite sitemap, robots.txt, canonical oznake i najvažnije komercijalne stranice.
- Zatražite bezbednosnu proveru.
- Pratite nove stranice, snippet-e, pozicije i brendirane upite.
Google navodi da provera može trajati od nekoliko dana do nekoliko nedelja. Nemojte slati isti zahtev više puta dok je prethodni još u obradi.
Izveštaji Manual Actions i Security Issues imaju različitu svrhu. Prvi se uglavnom odnosi na pokušaje manipulisanja rezultatima, dok drugi pokriva hakovanje i ponašanje koje može ugroziti posetioce. Posle ozbiljnog incidenta proverite oba.
Kako smanjiti rizik od novog napada
Nijedan sajt ne može biti apsolutno neprobojan, ali se rizik može znatno smanjiti:
- Ažurirajte WordPress, teme i dodatke bez višemesečnog odlaganja.
- Pre ažuriranja napravite backup i proverite kritične funkcije na staging okruženju.
- Obrišite dodatke i teme koji se ne koriste umesto da ih samo deaktivirate.
- Instalirajte softver samo iz pouzdanih izvora.
- Koristite duge jedinstvene lozinke i 2FA.
- Svakom stručnjaku dodelite poseban nalog.
- Ne šaljite stalne lozinke kroz obične poruke i imejl.
- Koristite SFTP umesto nešifrovanog FTP-a.
- Ograničite dozvole fajlova i administratorska prava.
- Isključite ugrađeno uređivanje PHP fajlova ako nije potrebno.
- Čuvajte rezervne kopije van aktivnog sajta i testirajte vraćanje.
- Pratite dostupnost, izmene fajlova, nove administratore i Search Console upozorenja.
- Zaštitite registrar domena i poslovni imejl jednako ozbiljno kao WordPress.
- Dokumentujte instalirane komponente, spoljne skripte i sve osobe sa pristupom.
- Nakon prekida saradnje sa izvođačem odmah opozovite njegove naloge i ključeve.
Zvanično WordPress uputstvo naglašava da je bezbednost smanjenje rizika, a ne jedno čarobno podešavanje. Bezbednosni dodatak, odgovoran hosting, rezervne kopije i ažuriranja pokrivaju različite delove problema i ne zamenjuju jedno drugo.
Često postavljana pitanja
Meni se sajt otvara normalno. Može li ipak biti zaražen?
Da. Redirekcija može izuzimati prijavljene administratore, stalne posetioce ili određene IP adrese. Može se aktivirati samo na telefonu ili nakon dolaska iz Google-a ili oglasa.
Zašto se preusmeravanje pojavilo samo jednom?
Skripta je možda sačuvala kolačić ili oznaku u pregledaču kako istog posetioca ne bi ponovo ciljala. Tako zaražen sajt duže ostaje neprimećen.
Bezbednosni dodatak nije pronašao ništa. Da li je sajt čist?
Ne nužno. Jedan skener ne može proveriti svaki nivo infrastrukture niti prepoznati svaki oblik koda. Potrebno je zajedno analizirati fajlove, bazu, pristupe, DNS/CDN i logove.
Da li će ponovna instalacija WordPress-a rešiti problem?
Može vratiti sistemske fajlove, ali neće automatski očistiti wp-content, bazu, serverska pravila, DNS ili neovlašćene naloge. Infekcija može biti sačuvana na bilo kom od tih mesta.
Da li ceo sajt mora ponovo da se pravi?
Obično ne. Većina kompromitovanih sajtova može se očistiti i dodatno zaštititi bez redizajna. Nova izrada ima smisla kada se legitimni i zlonamerni kod ne mogu pouzdano razdvojiti, sistem više nije podržan ili početno stanje nije poznato.
Da li su podaci klijenata možda ukradeni?
Zavisi od toga gde je kod radio i čemu je mogao pristupiti. Ako su pogođeni prijava, nalog, checkout ili plaćanje, istražite moguću povredu podataka, uključite procesora plaćanja i procenite obaveze prema ZZPL-u i drugim primenljivim propisima.
Kada će Google ukloniti upozorenje?
Nakon potpunog čišćenja pošaljite zahtev kroz Search Console. Google navodi da postupak može trajati od nekoliko dana do nekoliko nedelja. Za ažuriranje snippet-a i uklanjanje spam URL-ova može biti potrebno dodatno vreme.
Može li se redirekcija vratiti nakon čišćenja?
Da, ako ostanu ranjivost, backdoor, nepoznat administrator, zakazani zadatak ili ukraden pristup. Zato su istraga uzroka i monitoring nakon oporavka obavezni delovi posla.
Kada treba pozvati stručnjaka
Samostalna početna provera može biti razumna ako poznajete hosting, serverske fajlove, bazu i logove i možete vratiti sajt ako nešto krene pogrešno.
Nemojte eksperimentisati na aktivnom sajtu kada:
- sajt obrađuje porudžbine, plaćanja ili podatke o ličnosti;
- redirekcija vodi na phishing ili preuzimanje fajla;
- hosting provajder je suspendovao nalog;
- zahvaćeno je više sajtova na istom hostingu;
- pojavili su se nepoznati administratori;
- kod se vraća nakon brisanja;
- možda su kompromitovani DNS, CDN ili poslovni imejl;
- ne postoji proverena rezervna kopija;
- sajt je ključan za svakodnevno poslovanje.
Za početak istrage stručnjaku pošaljite adresu sajta, prvo poznato vreme incidenta, krajnji URL redirekcije, snimak ekrana, izvor posete i istoriju skorašnjih ažuriranja. Ne šaljite lozinke u nezaštićenom imejlu. Koristite privremene naloge ili bezbedan način deljenja i opozovite pristup nakon završetka rada.
Najvažnije
Neželjena redirekcija nije samo neprijatnost niti običan WordPress bag. Dok posetioci završavaju na tuđim stranicama, firma može izgubiti novac uložen u oglase, poverenje, porudžbine i vidljivost u pretrazi. Ako se redirekcija pojavljuje na prijavi ili plaćanju, rizik je još veći.
Pravilan oporavak ima četiri cilja:
- ograničiti štetu;
- sačuvati dokaze;
- ukloniti svaki deo kompromitovanja i zatvoriti tačku ulaska;
- potvrditi oporavak i pratiti sajt nakon toga.
Brže je obrisati jednu sumnjivu liniju. Mnogo je važnije razumeti zašto se pojavila i zašto više ne može da se vrati.
Ako vaš WordPress sajt preusmerava posetioce, 4 Pixels može pronaći izvor, ukloniti zlonamerno ponašanje, vratiti rad sajta i pripremiti praktičan plan za smanjenje rizika od ponavljanja.