Reggel bejelentkezel, és valami nem stimmel. Vagy rosszabb: az ügyfeled ír rád, hogy furcsa oldalra dobta át a linked. Esetleg a tárhelyszolgáltatód küldött egy emailt, hogy felfüggesztették az oldaladat rosszindulatú kód miatt.
Ha ez történt, az első 24 óra döntő. Nem azért, mert pánikolnod kell, hanem mert minél tovább él a rosszindulatú kód az oldaladon, annál nagyobb a kár: a Google feketelistázhatja az oldalt, a látogatóid bizalmatlanná válnak, és a helyreállítás is bonyolultabb lesz.
Honnan tudod biztosan, hogy feltörték?
Nem mindig egyértelmű. Néhány jel, amit érdemes komolyan venni:
Spam linkek vagy furcsa tartalom
Idegen linkek jelennek meg az oldaladon, amiket biztosan nem te tettél fel: gyógyszerreklám, szerencsejáték, vagy felnőtt tartalom. Ezek gyakran csak a forráskódban látszanak, a látogató nem is veszi észre elsőre.
Átirányítások és Google figyelmeztetés
A látogatóid egy teljesen más oldalra kerülnek átirányítva, vagy a Google keresésben megjelenik, hogy “ez az oldal feltörve lehet”. Ez az egyik legdrágább jel, mert azonnal forgalmat és bizalmat veszítesz.
Tárhely felfüggesztve
Ha a szolgáltatód leállította az oldalt rosszindulatú kód miatt, az azt jelenti, hogy már ők is észlelték a problémát. Ilyenkor minden óra számít, mert az oldalad offline van.
Idegen admin fiók vagy bejelentkezés
Egy admin felhasználót találsz, amit nem te hoztál létre. Ez azt jelenti, hogy valaki nem csak belépett, hanem tartós hozzáférést épített ki magának.
Hirtelen, megmagyarázhatatlan lassulás
Az oldal szokatlanul lassú lett, pedig semmit nem változtattál. Gyakran azért, mert a háttérben rosszindulatú kód fut, spamet küld, vagy más oldalakat támad az általad fizetett szerverről.
Mit ne csinálj az első percekben
Amikor valaki rájön, hogy feltörték az oldalát, két tipikus hiba szokott történni.
Az első, hogy csak lecseréli a jelszót, és azt hiszi, ezzel meg is oldotta. A probléma az, hogy egy hacker ritkán elégszik meg egy jelszóval: gyakran hátsó kaput (backdoor) épít be a fájlok közé, ami a jelszócsere után is működik. Ha csak a jelszót cseréled, néhány nap múlva ugyanott tartasz.
A második hiba, hogy pánikban törli a fájlokat, vagy visszaállít egy régi mentést anélkül, hogy megnézné, mikor és hogyan jutottak be. Ha nem találod meg a biztonsági rést, a következő mentés is fertőzött lehet, vagy a hacker ugyanazon az úton jut vissza.
A 4 lépés, ami tényleg megoldja
Így szoktam felépíteni egy feltört WordPress oldal helyreállítását:
1. Azonnali kármegállítás. Mielőtt bármi mást csinálnék, leválasztom vagy karanténba teszem a fertőzött részeket, hogy a kár ne terjedjen tovább: ne küldjön több spamet, ne fertőzzön több fájlt.
2. Teljes átvizsgálás. Végigmegyek minden fájlon és az adatbázison is, nem csak a nyilvánvaló helyeken. A rosszindulatú kód gyakran ártalmatlannak tűnő fájlnevek mögé bújik.
3. Tisztítás és helyreállítás. Eltávolítom a rosszindulatú kódot, és visszaállítom a tiszta állapotot: ha van jó mentésed, abból, ha nincs, fájlról fájlra haladva.
4. A biztonsági rés lezárása. Ez a lépés, amit a legtöbben kihagynak. Megnézem, pontosan hogyan jutottak be (elavult plugin, gyenge jelszó, sebezhető téma), és lezárom azt az utat, hogy ne történhessen meg újra.
Ha most szembesültél ezzel
Nem kell egyedül megoldanod, és minél tovább vársz, annál nagyobb a kár. 6+ éve dolgozom WordPress oldalakkal, és a feltört oldalak helyreállítása visszatérő feladat: tudom, mire kell figyelni, és hol szokott elbukni a gyors, felületes javítás.