Märgid, et su WordPressi leht on häkitud

· autor bearz

WordPressi leht ei lähe tavaliselt katki suure pauguga. Enamasti hiilib jama sisse vaikselt. Täna on kõik justkui okei, homme ütleb klient, et “su leht viskab mingi kasiino reklaami ette” või Google näitab otsingus imelikku jaapani teksti. Ja siis ongi päev rikutud.

Halb uudis? Häkkimine on väikeettevõtete lehtedel päris tavaline. Hea uudis? Märgid on tihti olemas juba varem. Kui tead, mida vaadata, saad kahju väiksemaks hoida.

Selles postituses räägin lihtsas keeles, kuidas aru saada, et su WordPressi leht võib olla häkitud, mida kohe teha ja mida mitte teha. Sest paanika ei aita. Kiire tegutsemine aitab küll.


Esimene märk – su leht käitub imelikult

See kõlab üldiselt, aga just nii see algabki. Midagi on “off”. Leht laeb aeglasemalt kui tavaliselt. Admini sisse logida on imelikult vaevaline. Vahel viskab sind välja. Vahel suunab kuskile mujale. Mõni leht annab 404, kuigi eile töötas.

Ja ei, see ei tähenda alati häkki. Mõnikord on asi lihtsalt vigases plugina uuenduses või kehvas majutuses. Aga kui mitu imelikku asja juhtub korraga, siis ma ei eeldaks kohe et “ah, küll ta üle läheb”. Ei lähe.

Tüüpilised veidrad sümptomid on näiteks:

  • avaleht suunab vahel hasartmängu- või laenulehele
  • lehele ilmuvad pop-upid, mida sa ise pole lisanud
  • admin kasutajad või pluginad, mida sa ei tunne
  • uut sisu tekib ise – postitused, lehed, menüülingid
  • server on järsku aeglane, kuigi liiklust pole rohkem

Mul on nähtud ka sellist juhtumit, kus 5-leheline teenusefirma koduleht hakkas öösiti välismaistele külastajatele teist sisu näitama. Omanik ise ei saanud tükk aega aru, sest talle kuvati tavaline versioon. Just see teebki asja salakavalaks.


Google või brauser hoiatab külastajaid

See on juba suurem punane lipp. Kui Chrome näitab “See leht võib olla ohtlik” või Google Search Console saadab turvahoiatuse, siis asi pole enam kahtlane. Siis on probleem päris.

Mõnikord märkad seda ise. Mõnikord ütleb klient. Mis on, ausalt, päris piinlik viis teada saada.

Google võib hakata näitama:

  • “This site may be hacked” laadseid hoiatusi
  • veidraid meta pealkirju otsingutulemustes
  • lehti, mida sa pole kunagi loonud

Kui su leht on saanud pahavara või spämmisüsti, võib otsingutulemustes ilmuda kümneid rämpslehti. Tihti ravimite, kasiino või täiskasvanute sisuga. Miks just need? Sest ründajad tahavad su domeeni usaldust ära kasutada.

Kui sul on juba Google hoiatus peal, siis tavaliselt ei piisa ainult ühe plugina kustutamisest. Sul on vaja päriselt puhastust ja kontrolli. Sellisel juhul tasub vaadata WordPressi turvalisuse abi ja häkitud lehe taastamist, sest siin on lihtne pool tööd tegemata jätta.


Su saidile tekib sisu, mida sina pole loonud

See on üks kindlamaid märke. Näed adminis uut kasutajat. Või avastad blogist 17 mustandit hiina keeles. Või on jaluses uus link kuhugi kahtlasesse e-poodi. Nope. See pole “WordPressi bugi”.

Häkitud lehtedel tehakse tihti just selliseid vaikseid muudatusi:

Peidetud lingid. SEO spämm. Uued admin-kontod. Muudetud failid. Mõnikord lisatakse pahatahtlik kood faili functions.php, mõnikord wp-config.php sisse, mõnikord pannakse midagi uploadsi kausta pildi nime alla peitu. Vastik kraam.

Ja siin tuleb üks tüüpiline viga. Inimene kustutab nähtava jama ära, ohkab kergendatult, ja läheb eluga edasi. Aga tagauks jääb alles. Nädala pärast on sama tsirkus tagasi.


Hostingufirma saadab hoiatuse

Kui majutaja kirjutab, et su konto saadab spämmkirju, kasutab liiga palju ressursse või sisaldab pahavara, siis võta seda tõsiselt. Nad ei saada neid kirju nalja pärast.

Vahel pannakse sait ajutiselt kinni. Vahel piiratakse PHP protsesse. Vahel blokeeritakse meilide saatmine. Väikeettevõtte jaoks tähendab see päris kahju – kontaktivorm ei tööta, tellimused ei tule läbi, reklaamiraha jookseb tühja.

Ja siin on eriti valus koht e-poodidel. Kui WooCommerce’i pood on maas isegi pool päeva, võib kaotus olla juba sadades eurodes. Kui sul on 20-30 tellimust nädalas, ei pea katkestus isegi pikk olema.

Muide, kui su pood on juba niigi keerulisem ja kasutab makse- või laoliideseid, siis tasub ehitus teha puhtalt ja kontrollitult. Selliste projektide puhul on WooCommerce e-poe tegemine päris mõistlik koht, kust alustada, mitte odava suvalise teema ja 28 plugina virnaga.


Admini sisse ei saa. Või parool ei tööta enam

See on halb märk. Mitte alati häkk, aga väga tihti.

Kui su parool järsku ei tööta, parooli taastamise e-kirju ei tule, või admini e-post on muudetud ära, siis võib keegi olla konto üle võtnud. Mõnikord muudetakse ainult üks admin-kasutaja ära. Mõnikord lisatakse teine kõrvale, et sa midagi ei märkaks.

Kontrolli kohe:

  1. kas WordPressis on tundmatuid admin-kasutajaid
  2. kas su hostingu ja domeeni paroolid on ka turvalised
  3. kas sama parooli kasutasid mujal ka

Kui kasutasid sama parooli oma e-postis, Facebookis ja WordPressis, siis… jah. Big mistake. Väga tavaline, aga ikka halb mõte.


Leht on aeglane, CPU kasutus kõrge, aga külastajaid pole

Mõni häkk ei paista üldse disainis välja. Leht lihtsalt roomab. Server on koormatud. TTFB läheb lakke. Hosting kurdab. Sina vaatad Analyticsit ja näed, et liiklus pole isegi tõusnud.

See võib tähendada, et su lehte kasutatakse spämmimiseks, pahavara jagamiseks või botide käitamiseks. Ehk siis sinu server töötab kellegi teise kasuks. Tasuta, muidugi.

Kui sa pole kindel, kas aeglus on turvaprobleem või lihtsalt tehniline segadus, loe ka mis juhtub, kui sa WordPressi kunagi ei uuenda. Vanad pluginad ja teemad on väga tavaline sissepääs.


Mida teha kohe, kui kahtlustad häkki

Ära hakka pimesi klikkima ja asju kustutama. Tõesti. Kõigepealt peata kahju, siis puhasta.

Minu soovitus väikeettevõtte omanikule oleks selline:

  1. tee kohe varukoopia praegusest seisust
  2. muuda ära WordPressi, majutuse ja e-posti paroolid
  3. pane leht vajadusel hooldusrežiimi
  4. kontrolli admin-kasutajad, pluginad, hiljuti muudetud failid
  5. skänni sait turvaplugina või serveri tööriistadega
  6. taasta puhtast varukoopiast ainult siis, kui tead et see oli puhas

See viimane osa on tähtis. Kui taastad kuu vana varukoopia, mis oli juba nakatunud, tood sama probleemi lihtsalt tagasi. Olen seda alot näinud.

Kui sul varukoopiaid pole, siis on seis kehvem. Mitte lootusetu, aga kehvem. Ja sellepärast ongi varukoopiad asi, mis su äri päriselt päästab. Jah, igav teema. Aga ainult seni, kuni jama käes pole.


Kuidas sellist jama edaspidi vältida

Aus vastus? Täielikku garantiid pole. Aga väikese vaevaga saab riski kõvasti alla.

Enamikul väikestel WordPressi lehtedel piisab täiesti mõistlikust hooldusrutiinist. Mitte mingit ulmet. Lihtsalt põhitõed tehtud.

Siin on see miinimum, mida ma soovitaks:

  • uuenda WordPressi, teemat ja pluginaid vähemalt kord kuus
  • kustuta pluginad, mida sa ei kasuta
  • kasuta 2FA-d admin-kontodel
  • tee automaatsed igapäevased või vähemalt nädalased varukoopiad
  • piira admin-kasutajate arvu
  • kasuta turvakontrolli või hooldusteenust

Kulust ka. Lihtne kuuhooldus jääb tavaliselt kuskile 20-80 euro vahele, sõltuvalt sellest, kas sul on väike visiitkaart-leht või WooCommerce’i pood. Häkitud lehe taastamine? See võib vabalt minna 150-600 eurot või rohkem, kui SEO spämm on indekseeritud ja kõik tuleb käsitsi üle käia. Vahe on päris selge.

Ja ausalt, ennetus on odavam. Iga kord.


Kui sul on kahtlus, siis reageeri samal päeval

Ära oota nädalavahetuseni. Ära looda, et “ehk see oli korraks”. Kui su leht on häkitud, siis iga päev loeb – külastajate usaldus, Google’i maine, tellimused, kontaktivormid, kõik see.

Väike WordPressi leht võib pärast puhastust täiesti normaalselt edasi töötada. Ei pea kohe nullist ümber tegema. Aga probleem tuleb päriselt lahendada, mitte peita ära see koht, kus suits välja tuleb.

Kui su kõhutunne ütleb, et midagi on valesti, siis tavaliselt ongi. Kontrolli üle. Küsi abi. Tee vähemalt esimesed sammud ära täna, mitte “kunagi nädala sees”.

← Tagasi blogisse