Feltörés utáni tisztítás
A legtöbb tulajdonos hónapokig nem vesz észre semmit. Az oldal szépen betölt, minden a helyén van. Közben a Google már több ezer idegen kaszinós aloldalt tart nyilván – a te domained alatt.
Ez a támadás azért ilyen eredményes, mert kifejezetten arra épül, hogy a tulajdonos ne vegye észre. Ezek a leggyakoribb jelek – általában ebben a sorrendben jönnek.
Megnyitod, végigkattintod, minden a helyén van. Pont ez a lényeg: a támadás nem a te szemednek szól, ezért semmi nem utal rá.
Rákeresel a domainedre, és idegen aloldalak jönnek ki: kaszinó, fogadás, néha japán vagy orosz karakterekkel. Olyan oldalak, amiket sosem készítettél.
Telefonról, keresőből érkezve valakit egy fogadóoldalra irányított át. Te ugyanazt a linket megnyitod – és nálad semmi nem történik.
A Search Console „feltört webhely” üzenete, a böngésző piros figyelmeztetője, vagy egyszerűen csak az, hogy a saját kulcsszavaidra már nem jössz ki.
Az oldalad nem a célpont, hanem az eszköz. A támadók a domainedet használják, hogy máshol keressenek vele pénzt.
Jellemzően egy régóta nem frissített bővítményen, sablonon vagy egy gyenge jelszón keresztül. Nem célzott támadás: automata robotok pásztázzák a netet ismert hibák után.
Nem egy helyre. Szétszórják a hozzáférésüket a fájlok és az adatbázis között, hogy egy jelszócsere vagy egy fájl törlése önmagában ne zavarja meg őket.
Automatikusan generált oldalak születnek a domaineden, kaszinós és fogadási kulcsszavakra – gyakran saját, rejtett oldaltérképpel, hogy a Google gyorsan bejárja őket.
A kártevő megnézi, ki kopogtat. A keresőrobotnak a spamet adja, a bejelentkezett tulajdonosnak a normál oldalt. Ezért nem látsz belőle semmit.
Egy új kaszinós oldal semmit nem ér a Google szemében. A te domained viszont évek óta létezik, vannak rá hivatkozások, és a kereső megbízik benne. A támadó pontosan ezt a bizalmat veszi kölcsön – és a számlát te kapod.
Miért tőlem?
A saját oldalamat többször is feltörték – pontosan ilyen casino-spammel. Végigcsináltam a teljes kört: a felismerést, a takarítást, a visszatérő fertőzést, és azt is, mit jelent a Google-nél tisztázni a helyzetet.
Ezekből a körökből tanultam meg, hogy hol szokták hagyni a hátsó ajtókat, mi az, amit egy sablonos ellenőrző eszköz nem talál meg, és mitől lesz olyan a takarítás, ami után nem jön vissza a fertőzés. Mostanra ez lett az egyik szakterületem.
Ha nálad is ez a helyzet: megnézem, megmondom, mi van az oldalon, és végigviszem a megoldást.
A törlés önmagában kevés – amíg megvan a bejárat és a hátsó ajtó, napokon belül visszajön. Ezért végigmegyek mind a négy lépésen.
Megnézem, mi van kint a keresőben, mi van a fájlokban és az adatbázisban, és mikor kezdődött. Ebből derül ki a fertőzés valódi mérete.
Kiszedem a kártékony kódot és a generált tartalmat, végigmegyek a felhasználókon, az ütemezett feladatokon és a feltöltési mappán is.
Frissítés, jelszavak és kulcsok cseréje, jogosultságok rendbetétele, és a bejutási pont befoltozása – hogy ne legyen második kör.
Kivezetem a spam aloldalakat, rendbe teszem az oldaltérképet, és beadom a felülvizsgálati kérelmet, hogy lekerüljön a figyelmeztetés.
Utána érdemes karbantartás alá venni az oldalt: frissítések, mentés és figyelés, hogy a következő ismert hiba ne találjon nyitva ajtót.
Írd meg a domained és azt, mit tapasztaltál. Megnézem, és visszajelzek, hogy mivel állsz szemben és mit érdemes lépni. Minél hamarabb derül ki, annál kevesebb kárt okoz.
Írd meg pár mondatban, miben segíthetünk – Pár órán belül felkereslek a megoldással.