Varováním může být přesměrování návštěvníků na cizí web, upozornění prohlížeče, spamové stránky ve výsledcích hledání, neznámý administrátorský účet, nové soubory nebo změny obsahu, které nikdo neschválil. Hosting může web kvůli škodlivému kódu pozastavit. Samotný výpadek či zpomalení ale průnik nedokazuje; příčinu je potřeba ověřit.
WordPress doporučuje nejprve zaznamenat konkrétní projevy, čas zjištění a poslední změny. Pomůže to odlišit kompromitaci od technické chyby a později dohledat cestu útoku. Podívejte se také do přehledu WordPress: My site was hacked a do sekce Bezpečnostní problémy v Google Search Console.
První kroky: omezit škody a zachovat důkazy
Pokud web přesměrovává uživatele, podstrkává soubory ke stažení nebo sbírá citlivé údaje, nejdřív zabraňte další škodě. Podle situace omezte veřejný přístup, vypněte postiženou funkci nebo se s hostingem domluvte na dočasném pozastavení. Neprovádějte hromadné mazání naslepo.
Uložte kopii souborů, databáze, dostupných logů a seznam přístupů včetně času pořízení. Infikovanou zálohu nevracejte rovnou do provozu; slouží k analýze a případnému obnovení dat po kontrole. Kontaktujte hosting, zejména pokud je na stejném účtu více webů. WordPress výslovně doporučuje zachovat stav před čištěním a prověřit i zařízení, ze kterých se na web přistupuje.
Diagnostika musí pokrýt soubory, databázi i účty
Kontrola jediným bezpečnostním pluginem nestačí jako důkaz, že je web čistý. Projděte soubory WordPressu, šablon a pluginů, nahrané soubory, konfigurační soubory, přesměrování a podezřelé úlohy. Porovnejte je s důvěryhodnými verzemi. V databázi hledejte vložený spam, změněné nastavení, neznámé uživatele a odkazy směřující mimo váš web.
Ověřte také administrátorské, hostingové, FTP/SFTP a databázové účty. Útočník může mít přístup mimo WordPress a po smazání viditelného souboru se vrátit. Pokud byl napaden e-shop nebo formulář se zákaznickými daty, zapojte i odpovědnou osobu pro ochranu dat; rozsah případného incidentu nelze určit jen vizuální kontrolou stránky.
Vyčištění: odstranit škodlivý kód i vstupní cestu
Po záloze a diagnostice nahraďte zasažené soubory čistými, ověřenými verzemi, odstraňte cizí účty a škodlivé záznamy a zkontrolujte vlastní úpravy šablony. Obnova starší zálohy může práci urychlit, ale jen pokud je prokazatelně před průnikem a současně opravíte slabinu, kterou útočník využil. Jinak se problém může opakovat.
Aktualizujte WordPress, šablony a pluginy z důvěryhodných zdrojů; nepoužívané doplňky odeberte. Změňte přístupové údaje až po prověření zařízení a účtů a obnovte klíče relací. Rozsah kroků závisí na typu napadení. U zásahu do více webů či serveru je vhodná společná diagnostika s hostingem, ne izolovaná oprava jedné instalace.
Jak bezpečně vrátit web do provozu
Než web znovu otevřete, zkontrolujte hlavní stránky, objednávku nebo formulář, přihlášení, e-maily, přesměrování a případné platby. Otestujte web jako nepřihlášený návštěvník i jako správce. Znovu prohledejte soubory a databázi, porovnejte změny a sledujte logy; jednorázové načtení úvodní stránky nestačí.
Dočasné omezení provozu odstraňte až po vyhodnocení rizika. Návštěvníkům a obchodním partnerům komunikujte věcně, pokud incident mohl ovlivnit jejich data nebo transakce. Připravte další zálohu čistého stavu a domluvte kontrolu po několika dnech, protože některé škodlivé úlohy se projeví až později.
Co dělat s varováním v Googlu a se spamovými URL
V Google Search Console otevřete přehled Bezpečnostní problémy a prohlédněte ukázkové adresy i popis nálezu. Google uvádí, že po odstranění škodlivého obsahu lze v tomto přehledu požádat o kontrolu. Žádost neposílejte před opravou příčiny a před ověřením všech dotčených URL. Postup popisuje Google Search Central.
Spamové adresy, které útočník vytvořil, nechte po odstranění obsahu vracet správný stav; nesměrujte je automaticky na úvodní stránku. Zkontrolujte sitemapu, interní odkazy a indexaci legitimních stránek. Varování v prohlížeči nebo vyhledávání nemusí zmizet okamžitě po vyčištění serveru; počítejte s následnou kontrolou Googlu a průběžným monitoringem.
Prevence po incidentu: přístupy, aktualizace, zálohy
Každý správce by měl mít vlastní účet a jen oprávnění, která opravdu potřebuje. Používejte unikátní silná hesla, vícefaktorové ověření tam, kde je dostupné, a bezpečný způsob přenosu souborů. Průběžně aktualizujte jádro WordPressu, šablony a pluginy a odstraňujte nepoužívané komponenty.
Zálohujte soubory i databázi mimo stejný hosting a pravidelně ověřujte, že zálohu skutečně umíte obnovit. Sledujte bezpečnostní upozornění hostingu a Search Console. WordPress Hardening zdůrazňuje, že zabezpečení je soubor opatření, který omezuje pravděpodobnost i dopad dalšího průniku; žádný jednotlivý plugin není úplná záruka.
Kdy si objednat odborné odvirování webu
Odbornou pomoc řešte hned, pokud web zobrazuje varování před malwarem, přesměrovává návštěvníky, posílá spam, ztrácí přístup do administrace nebo zpracovává objednávky a osobní údaje. Zvlášť důležitá je při opakované infekci, více postižených webech či nejasném přístupu útočníka.
V nabídce chtějte vědět, zda zahrnuje zálohu, diagnostiku, vyčištění souborů a databáze, kontrolu účtů, odstranění příčiny, test funkčnosti, pomoc se Search Console a následné sledování. AVATOMIS nabízí odvirování webu a navazující správu webu; cenu a termín lze určit až podle rozsahu nálezu a dostupných přístupů. Neslibujeme „hotovo za hodinu“ bez prověření příčiny.
Od návodu k realizaci
Automatizace a funkce na míru
Podívejte se na rozsah, postup, ukázky z praxe a další krok pro toto téma.
Stručné odpovědi k rozhodnutím, která firmy při řešení tohoto tématu nejčastěji dělají.
Je napadený WordPress vždy nutné vypnout?
Ne vždy. Pokud ale web šíří malware, přesměrovává návštěvníky nebo ohrožuje jejich data, je omezení provozu do vyčištění přiměřené. Postup domluvte s hostingem podle konkrétního rizika.
Stačí obnovit web ze zálohy?
Jen pokud je záloha čistá a současně odstraníte příčinu průniku. Jinak může zůstat kompromitovaný účet, zranitelný plugin nebo škodlivý kód v jiné části hostingu.
Může být malware i v databázi WordPressu?
Ano. Útočník může změnit obsah, nastavení, uživatele či vložit spamové odkazy. Kontrola pouze souborů proto nestačí.
Kdy mám změnit hesla?
Přístupy je vhodné rychle omezit a změnit; po vyčištění webu a kontrole zařízení je znovu obnovte pro všechny dotčené účty. Nezapomeňte na hosting, SFTP a databázi.
Proč Google stále ukazuje varování po vyčištění?
Google musí změnu znovu ověřit. V Search Console zkontrolujte nález a po odstranění škodlivého obsahu i příčiny požádejte o kontrolu. Zároveň prověřte, zda na webu nezůstaly jiné infikované URL.
Jak poznám, že je web skutečně čistý?
Je potřeba prověřit soubory, databázi, účty, logy, přesměrování, funkčnost formulářů a několik typů stránek. Po otevření web ještě monitorujte; jediný negativní výsledek skeneru není jistota.
Kolik stojí odvirování WordPressu?
Cena závisí na rozsahu infekce, počtu webů, stavu záloh, dostupnosti přístupů a na tom, zda je nutné obnovit provoz nebo řešit Search Console. Seriózní nabídka by měla vymezit diagnostiku, opravu, test a následnou kontrolu.