Sprawa pilna? Zadzwoń: +48 884 220 764Zgłoś włamanie
WordPress · WooCommerce · PrestaShop

Zhakowany WordPress? Usuwamy malware

Strona przekierowuje na spam, w panelu pojawił się administrator, którego nie znasz, Google pokazuje ostrzeżenie, a klienci piszą, że ktoś użył ich karty po zakupach w Twoim sklepie? To typowe objawy włamania. Usuwamy złośliwy kod, zamykamy drogę powrotu atakującemu i ustawiamy monitoring, żeby kolejna próba nie przeszła niezauważona.

✓ Zaczynamy od razu po otrzymaniu dostępu✓ Szukamy źródła, nie tylko objawów✓ Opis incydentu do zgłoszenia w UODO✓ Monitoring po sprzątaniu
~15 min
sprzątania sklepu po skimmerze, ok. 2 min offline
7
ukrytych administratorów znalezionych w jednym sklepie
4269
plików rdzenia porównanych z oficjalnym wydaniem
27
webshelli usuniętych po jednym włamaniu
Objawy

Po czym poznać, że WordPress został zhakowany?

Z tym najczęściej przychodzą do nas klienci.

↪️

Strona przekierowuje na obce strony, a w Google pojawiają się podstrony ze spamem.

👤

W panelu są administratorzy, których nikt nie dodawał, albo konta klientów z uprawnieniami admina.

💳

Na stronie płatności pojawił się dodatkowy formularz karty, a klienci zgłaszają kradzież danych.

⚠️

Google albo przeglądarka ostrzega: „Ta witryna może być niebezpieczna”.

🚫

Biała strona, błąd 403 przy logowaniu do panelu albo dziwne wpisy w .htaccess.

♻️

Złośliwe pliki wracają kilka dni po usunięciu, mimo wtyczki bezpieczeństwa.

Jak działamy

Jak usuwamy malware z WordPressa

Pięć kroków. Ostatnie dwa sprawiają, że strona nie wraca do atakującego po tygodniu.

✂️
01

Odcięcie atakującego

Kończymy aktywne sesje, zmieniamy hasła i klucze, zabezpieczamy logi jako dowód.

🔬
02

Pełna diagnoza

Szukamy webshelli, ukrytych administratorów, złośliwego kodu w bazie danych, w wp-config, w cronie i w plikach udających wtyczki.

🧹
03

Czyszczenie

Podmieniamy rdzeń WordPressa na czysty z oficjalnego źródła, porównujemy pliki z oryginałem i usuwamy wszystkie elementy infekcji, także te, które same się odtwarzają.

🧱
04

Utwardzenie

Reguły WAF w Cloudflare, dodatkowa weryfikacja przy logowaniu, 2FA dla administratorów, blokada wgrywania wtyczek z panelu, dostęp do serwera tylko przez Cloudflare.

📡
05

Monitoring

Codzienne sprawdzanie integralności plików z alertem e-mail. Zmianę widzimy w godziny, a nie po miesiącach.

Z naszych interwencji

Z czym realnie mamy do czynienia

Bez nazw klientów, bo to ich dane.

Ostatnie włamania, które sprzątaliśmy

Strona i sytuacjaCo znaleźliśmy
Sklep WooCommerce, skimmer typu Magecart podmieniał formularz karty7 ukrytych administratorów, sprzątanie ok. 15 min, sklep offline ok. 2 min
Sklep PrestaShop, skimmer ukryty w legalnym module i backdoorbackdoor działał ok. 16 miesięcy, porównane 4269 plików rdzenia
Serwer z 41 stronami WordPressto samo ukryte konto admina na 11 stronach, luka w dodatku do motywu zablokowana
Sklep WooCommerce, loader w bazie udawał Google Tag Managerpolecenia pobierane z blockchaina, klasyczne skanery go nie widziały
Strona firmowa, backdoor podszyty pod wtyczkę Akismetwykonywanie kodu bez logowania, dostęp przez ok. 9 miesięcy
Sklep, jedno włamanie27 webshelli, w tym pliki udające obrazki z kodem PHP
Strona, złośliwy plik odtwarzał się z bazy danychkod w wp-config zapisywał go ponownie, samo kasowanie plików nie pomagało
RODO

Wyciekły dane klientów? Pamiętaj o 72 godzinach

Jeśli atak dotknął danych osobowych albo płatności, administrator ma 72 godziny na zgłoszenie naruszenia do UODO. Przygotujemy techniczny opis incydentu: co się stało, od kiedy, jakie dane mogły wyciec i co zrobiliśmy.

Większość włamań, które sprzątamy, zaczyna się od nieaktualnej wtyczki albo słabego hasła. W ramach Pogotowia IT w abonamencie pilnujemy aktualizacji, kopii zapasowych i monitoringu na bieżąco. Prowadzisz sklep? Zobacz też opiekę nad sklepem WooCommerce.

FAQ

Najczęstsze pytania o zhakowany WordPress

Ile trwa usunięcie malware ze strony?

+
Najwięcej czasu zajmuje diagnoza, czyli znalezienie wszystkich elementów infekcji. Samo sprzątanie bywa krótkie: przy ostatnim sklepie WooCommerce zajęło około 15 minut, a sklep był niedostępny przez około 2 minuty. Zaczynamy od razu po otrzymaniu dostępu.

Czy wystarczy wtyczka bezpieczeństwa?

+
Zwykle nie. Złośliwy kod często siedzi w bazie danych, w pliku wp-config albo w kontach administratorów podszytych pod zwykłych klientów. Skanery wtyczek tego nie widzą, a strona wraca do atakującego po kilku dniach.

Strona została oznaczona przez Google jako niebezpieczna. Co dalej?

+
Najpierw czyścimy stronę, potem zgłaszamy ją do ponownej weryfikacji w Google Search Console. Ostrzeżenie znika zwykle po kilku dniach od pozytywnej weryfikacji.

Czy muszę zmienić hasła?

+
Tak. Po włamaniu zmieniamy hasła administratorów, bazy danych i serwera, klucze w wp-config oraz kończymy wszystkie aktywne sesje. Bez tego atakujący może wrócić tym samym kontem.

Czy pomagacie też przy sklepach PrestaShop?

+
Tak. Usuwaliśmy między innymi skimmer kart płatniczych ukryty w legalnym module PrestaShop. Postępowanie jest podobne: diagnoza, czyszczenie, porównanie plików z oficjalnym wydaniem i utwardzenie.

Ile kosztuje usunięcie wirusa ze strony?

+
Zależy od skali infekcji i liczby stron na serwerze. Po wstępnej diagnozie podajemy wycenę. Jeśli chcesz stałej ochrony, sprawdź Pogotowie IT w abonamencie.

Dlaczego malware wraca po usunięciu?

+
Bo zwykle usuwa się tylko to, co widać. W jednym z przypadków złośliwy plik odtwarzał się z bazy danych, bo kod dopisany do wp-config zapisywał go tam ponownie. Dopóki nie znajdzie się źródła, sprzątanie plików niczego nie kończy.

Zobacz też

Pilne zgłoszenie

Zgłoś włamanie. Odpowiadamy najszybciej, jak się da

Wysyłając formularz, przekazujesz nam dane, żebyśmy mogli odpowiedzieć. Szczegóły w polityce prywatności.