Po włamaniu zhakowana strona może służyć do publikowania stron phishingowych, rozsyłania spamu, przekierowywania użytkowników lub uruchamiania złośliwego kodu. Takie działania mogą prowadzić do skarg i zawieszenia usługi hostingowej. Największe ryzyko powstaje wtedy, gdy właściciel usuwa ślady ataku, zostawia furtki w plikach albo przywraca kopię, która również jest zainfekowana. Sprawdź kolejność działań, które pomagają bezpiecznie oczyścić stronę, zatrzymać phishing i spam oraz ograniczyć ryzyko zawieszenia hostingu.
Spis treści
Dlaczego zhakowana strona prowadzi do zawieszenia hostingu?
Przejęta witryna może zostać wykorzystana do kilku rodzajów nadużyć:
- publikowania stron phishingowych, które nakłaniają do podania danych,
- rozsyłania spamu z konta lub serwera,
- przekierowywania odwiedzających na inne strony,
- uruchamiania lub udostępniania złośliwego oprogramowania.
Skargi dotyczące takiej aktywności mogą doprowadzić do zablokowania strony albo całego konta hostingowego. Opis zależności między infekcją, nadużyciem i zawieszeniem konta pojawia się także w materiałach dotyczących zawieszonych kont hostingowych oraz odzyskiwania kont po wykryciu złośliwego oprogramowania.
Najbardziej szkodliwe błędy po włamaniu
Usunięcie plików bez zachowania dowodów
Masowe kasowanie plików może usunąć także informacje potrzebne do ustalenia, co zostało zmienione. Utrudnia to rozpoznanie zakresu ataku i znalezienie wszystkich miejsc, z których mogło wychodzić nadużycie. Przed czyszczeniem zachowaj kopię zainfekowanych plików, logów i komunikatów o nadużyciu. Nie przywracaj takiej kopii na działającą stronę.
Usunięcie widocznego pliku i pozostawienie furtki
Widoczna strona phishingowa lub pojedynczy złośliwy plik może być tylko jednym elementem ataku. Backdoor, czyli furtka umożliwiająca ponowny dostęp, może znajdować się w innym pliku i po czasie odtworzyć usunięte treści. Czyszczenie nie powinno ograniczać się do skasowania adresu, który zgłoszono w reklamacji.
Przywrócenie zainfekowanej kopii
Przywrócenie kopii zapasowej rozwiązuje problem tylko wtedy, gdy sama kopia powstała przed włamaniem i nie zawiera zmodyfikowanych plików. Przywrócenie zainfekowanego stanu może ponownie uruchomić phishing, przekierowania, malware lub spam. Przed odtworzeniem sprawdź datę kopii i traktuj ją jako element diagnostyki, a nie automatyczne rozwiązanie.
Brak zatrzymania nadużycia wychodzącego
Samo usunięcie treści ze strony nie wystarczy, jeśli nadal działa mechanizm wysyłający spam albo generujący kolejne strony. Najpierw trzeba odizolować witrynę i zatrzymać aktywność, która wywołuje skargi. Dopiero potem przeprowadź pełne czyszczenie i testy.
Bezpieczna kolejność działań po kompromitacji
- Odizoluj stronę. Ogranicz jej działanie tak, aby nie publikowała kolejnych stron phishingowych, nie wykonywała przekierowań i nie wysyłała spamu. Jeśli usługa została zawieszona, nie próbuj obchodzić blokady. Ustal z dostawcą, jakie działania są wymagane przed przywróceniem usługi.
- Zachowaj dowody. Zabezpiecz kopię plików, logów oraz treści zgłoszeń. Zapisz adresy stron, komunikaty i czas wykrycia problemu. Nie usuwaj wszystkiego przed wykonaniem kopii do analizy.
- Zmień dane dostępowe. Wygeneruj nowe hasła do kont używanych do zarządzania stroną i hostingu. Zmień je przed ponownym uruchomieniem witryny, aby osoba, która uzyskała dostęp, nie mogła użyć starych danych.
- Usuń malware i furtki. Sprawdź pliki strony oraz miejsca, w których mogły zostać dodane strony phishingowe, przekierowania lub mechanizmy wysyłki spamu. Nie ograniczaj się do jednego pliku wskazanego w zgłoszeniu.
- Załataj źródło problemu. Zaktualizuj używane elementy strony i usuń niepotrzebne komponenty, jeśli są częścią środowiska witryny. Po zmianach sprawdź, czy witryna działa bez podejrzanych przekierowań i treści.
- Zweryfikuj stronę przed przywróceniem. Sprawdź stronę główną, podstrony, formularze, przekierowania oraz wysyłkę wiadomości. Potwierdź, że nie pojawiają się nowe pliki phishingowe, malware ani spam.
- Poproś o przywrócenie usługi. Przekaż dostawcy opis wykonanych działań i wyniki sprawdzenia. Wniosek o odblokowanie powinien dotyczyć już oczyszczonego środowiska, a nie samej deklaracji, że problem został zauważony.
Podobną kolejność, obejmującą czyszczenie i odzyskiwanie strony po włamaniu, przedstawia materiał My Website Was Hacked: Cleanup & Recovery.
Co zrobić, jeśli po czyszczeniu nadal pojawiają się skargi?
- Nie przywracaj ponownie tej samej kopii bez sprawdzenia jej zawartości.
- Sprawdź, czy nie pozostała furtka umożliwiająca ponowną zmianę plików.
- Zweryfikuj, czy strona nie przekierowuje użytkowników i nie generuje spamu.
- Nie usuwaj kolejnych śladów bez zachowania kopii do analizy.
- Przekaż dostawcy informacje o wykonanych działaniach i poproś o wymagania dotyczące przywrócenia usługi.
Przykłady opisujące wykorzystanie przejętych kont do phishingu pokazują, że zawieszenie może nastąpić po dalszym użyciu hostingu do nadużyć, a nie tylko po samym wykryciu zmodyfikowanego pliku. Zobacz opis takiego przypadku: How a Suspended Hosting Account Became a Phishing Operation.
Najważniejsza zasada
Po włamaniu nie zaczynaj od przypadkowego kasowania plików ani od przywrócenia najnowszej kopii. Najpierw zatrzymaj nadużycie, zachowaj dowody, zmień dane dostępowe, usuń malware wraz z furtkami, załataj środowisko i dopiero wtedy poproś o przywrócenie usługi. Taka kolejność ogranicza ryzyko ponownego wykorzystania strony i kolejnych skarg.
