Z tym najczęściej przychodzą do nas klienci.
Strona przekierowuje na obce strony, a w Google pojawiają się podstrony ze spamem.
W panelu są administratorzy, których nikt nie dodawał, albo konta klientów z uprawnieniami admina.
Na stronie płatności pojawił się dodatkowy formularz karty, a klienci zgłaszają kradzież danych.
Google albo przeglądarka ostrzega: „Ta witryna może być niebezpieczna”.
Biała strona, błąd 403 przy logowaniu do panelu albo dziwne wpisy w .htaccess.
Złośliwe pliki wracają kilka dni po usunięciu, mimo wtyczki bezpieczeństwa.
Pięć kroków. Ostatnie dwa sprawiają, że strona nie wraca do atakującego po tygodniu.
Kończymy aktywne sesje, zmieniamy hasła i klucze, zabezpieczamy logi jako dowód.
Szukamy webshelli, ukrytych administratorów, złośliwego kodu w bazie danych, w wp-config, w cronie i w plikach udających wtyczki.
Podmieniamy rdzeń WordPressa na czysty z oficjalnego źródła, porównujemy pliki z oryginałem i usuwamy wszystkie elementy infekcji, także te, które same się odtwarzają.
Reguły WAF w Cloudflare, dodatkowa weryfikacja przy logowaniu, 2FA dla administratorów, blokada wgrywania wtyczek z panelu, dostęp do serwera tylko przez Cloudflare.
Codzienne sprawdzanie integralności plików z alertem e-mail. Zmianę widzimy w godziny, a nie po miesiącach.
Bez nazw klientów, bo to ich dane.
| Strona i sytuacja | Co znaleźliśmy |
|---|---|
| Sklep WooCommerce, skimmer typu Magecart podmieniał formularz karty | 7 ukrytych administratorów, sprzątanie ok. 15 min, sklep offline ok. 2 min |
| Sklep PrestaShop, skimmer ukryty w legalnym module i backdoor | backdoor działał ok. 16 miesięcy, porównane 4269 plików rdzenia |
| Serwer z 41 stronami WordPress | to samo ukryte konto admina na 11 stronach, luka w dodatku do motywu zablokowana |
| Sklep WooCommerce, loader w bazie udawał Google Tag Manager | polecenia pobierane z blockchaina, klasyczne skanery go nie widziały |
| Strona firmowa, backdoor podszyty pod wtyczkę Akismet | wykonywanie kodu bez logowania, dostęp przez ok. 9 miesięcy |
| Sklep, jedno włamanie | 27 webshelli, w tym pliki udające obrazki z kodem PHP |
| Strona, złośliwy plik odtwarzał się z bazy danych | kod w wp-config zapisywał go ponownie, samo kasowanie plików nie pomagało |
Jeśli atak dotknął danych osobowych albo płatności, administrator ma 72 godziny na zgłoszenie naruszenia do UODO. Przygotujemy techniczny opis incydentu: co się stało, od kiedy, jakie dane mogły wyciec i co zrobiliśmy.
Większość włamań, które sprzątamy, zaczyna się od nieaktualnej wtyczki albo słabego hasła. W ramach Pogotowia IT w abonamencie pilnujemy aktualizacji, kopii zapasowych i monitoringu na bieżąco. Prowadzisz sklep? Zobacz też opiekę nad sklepem WooCommerce.