BLOG / ESETLEÍRÁSOK
"Feltörték a weboldalamat!"
Egy megtörtént eset leírása
ESETLEÍRÁS
Az elmúlt időszakban egy olyan esettel találkoztunk, amely első ránézésre akár egy egyszerű tartalmi hibának is tűnhetett volna, a háttérben azonban egy komolyabb, automatizált támadás állt. Egy teljesen átlagos WordPress weboldalon ugyanis váratlanul idegen tartalom jelent meg, ráadásul nem is magyar nyelven, hanem szerencsejáték témájú, indonéz szövegekkel. A legfurcsább az volt, hogy ez a tartalom sem a WordPress szerkesztőben, sem a használt sablonban nem volt megtalálható, így első körben nem is volt egyértelmű, honnan kerül a weboldalra.
A jelenség alaposabb vizsgálata során hamar kiderült, hogy nem egyszerű hibáról van szó. A tárhelyen olyan fájlokat és mappákat találtunk, amelyeket a WordPress alapból nem hoz létre. A weboldal gyökérkönyvtárában például több, menüpontok nevét viselő mappa jelent meg, amelyek mindegyikében egy-egy „index.html” fájl volt elhelyezve. Ezek a fájlok teljes, önálló weboldalként működtek, és kifejezetten keresőoptimalizálási célokra készültek, hogy a Google számára relevánsnak tűnjenek, miközben valójában külső, szerencsejáték oldalakra irányították a látogatókat.
A vizsgálat során egy különösen kritikus fájlra is rábukkantunk, amely „receiver.php” néven szerepelt a rendszerben. Ez a fájl egy úgynevezett backdoor, azaz hátsó bejárat volt, amely lehetővé tette a támadó számára, hogy távolról fájlokat írjon a szerverre. Ennek segítségével tudta automatikusan létrehozni a spam oldalakat, és gyakorlatilag bármikor visszatérhetett volna a rendszerbe. Ezen felül a tárhelyen Google-ellenőrző fájlok is megjelentek, amelyek arra utaltak, hogy a támadó a weboldalt saját Google Search Console fiókjába is felvette, ezzel is segítve a spam tartalmak indexelését.
A teljes kép alapján egy úgynevezett SEO spam támadásról volt szó, amelynek célja nem az oldal működésének ellehetetlenítése, hanem a weboldal „felhasználása” volt más oldalak keresőoptimalizálására. Ez különösen veszélyes, mert a tulajdonos sokáig észre sem veszi, miközben a weboldal hírneve és keresőbeli megítélése folyamatosan romlik.
A probléma megoldása több lépésből állt. Elsőként a backdoor fájlt kellett eltávolítani, hiszen ez biztosította a támadó hozzáférését. Ezt követően törlésre kerültek az összes olyan mappák és fájlok, amelyeket a támadás során hoztak létre, beleértve a spam „index.html” oldalakat is. A rendszerben található hamis Google-hitelesítő fájlokat szintén eltávolítottuk, majd helyreállítottuk a WordPress működéséhez szükséges alapvető konfigurációs fájlokat, például a .htaccess-t. A gyorsítótár teljes ürítése után már láthatóvá vált, hogy a weboldal ismét a saját, eredeti tartalmát jeleníti meg.
A biztonság érdekében ezt követően további lépéseket is tettünk. Lecseréltük a WordPress titkos kulcsait, megváltoztattuk az összes releváns jelszót, és bevezettük a kétlépcsős azonosítást az adminisztrátori hozzáférésekhez. A weboldalt újra hitelesítettük a Google Search Console-ban, ezúttal biztonságosabb, DNS-alapú módszerrel, és gondoskodtunk arról is, hogy a keresőmotorok a jövőben már csak a tiszta, eredeti tartalmat indexeljék.
Ez az eset jól rávilágít arra, hogy egy weboldal feltörése nem mindig látványos vagy azonnal egyértelmű. Sok esetben nem törlődik semmi, nem áll le az oldal, hanem „csak” idegen tartalom jelenik meg a háttérben. Éppen ezért kiemelten fontos a rendszeres ellenőrzés, a frissítések telepítése, az erős jelszavak használata és a biztonsági megoldások alkalmazása. Egy megfelelően karbantartott és védett weboldal esetében jelentősen csökkenthető az ilyen típusú támadások kockázata.
Összességében elmondható, hogy bár a támadás összetett volt, a megfelelő lépésekkel teljes mértékben kezelhető és visszafordítható. A legfontosabb azonban az, hogy a megelőzésre legalább akkora hangsúlyt fektessünk, mint a hiba elhárítására.
FŐBB FELADATOK
feltörés diagnosztika
malware/SEO spam azonosítás
fájlrendszer szintű takarítás
backdoor (receiver.php) felderítés és eltávolítás
.htaccess és rendszer helyreállítás
cache és rejtett források kezelése
Search Console visszaszerzés / DNS ellenőrzés
biztonsági megerősítés (2FA, kulcsok csere, stb.)
Ha kérdésed van a témával kapcsolatban, írd meg!