Przejdź do treści
Esc

Wpisz frazę, by przeszukać artykuły bloga.

Strona zhakowana – co zrobić krok po kroku?

Jeśli strona przekierowuje na obce domeny, wyświetla nieznane treści albo Google oznacza ją jako niebezpieczną, ogranicz jej dostęp i zachowaj kopię plików, bazy oraz logów. Nie usuwaj od razu pierwszego znalezionego pliku. Najpierw trzeba ustalić zakres włamania i drogę wejścia, inaczej infekcja może wrócić.

Poniżej znajdziesz kolejność działań: od zabezpieczenia dowodów, przez czyszczenie strony, po zgłoszenie jej do ponownej oceny w Google Search Console.

Spis treści

  • Co zrobić w pierwszych minutach po wykryciu włamania?
  • Po czym poznać, że strona została zhakowana?
  • Jak sprawdzić zakres włamania?
  • Jak wyczyścić zhakowaną stronę?
  • Jak zgłosić incydent i usunąć ostrzeżenie z Google?
  • Od czego zależy koszt usunięcia skutków włamania?
  • Jak zabezpieczyć stronę, żeby atak się nie powtórzył?
  • Najczęstsze pytania

Co zrobić w pierwszych minutach po wykryciu włamania?

Najpierw ogranicz szkody i zachowaj materiał do analizy. Jeśli nie administrujesz serwerem samodzielnie, skontaktuj się z hostingiem lub osobą odpowiedzialną za stronę. Chaotyczne zmiany mogą zatrzeć ślady albo nadpisać ostatni czysty backup.

  1. Ogranicz dostęp do strony. Użyj trybu konserwacji, reguł hostingu albo zapory. Nie blokuj sobie dostępu administracyjnego potrzebnego do analizy.
  2. Zachowaj kopię stanu po incydencie. Skopiuj pliki, bazę danych, konfigurację i dostępne logi. Przechowuj tę kopię oddzielnie i nie przywracaj jej jako backupu produkcyjnego.
  3. Zabezpiecz konta. Z zaufanego urządzenia zmień hasła do hostingu, CMS, SFTP/SSH i bazy danych. Unieważnij aktywne sesje, klucze API oraz tokeny, do których atakujący mógł uzyskać dostęp.
  4. Sprawdź inne usługi. Jeśli te same dane logowania były używane gdzie indziej, zmień je także tam. Sprawdź pocztę, DNS, CDN i konta administratorów.
  5. Ustal osobę prowadzącą incydent. Zapisuj wykonane czynności i godziny. Przy sklepie, systemie rezerwacji lub formularzach uwzględnij nowe dane, które mogły pojawić się po ostatniej czystej kopii.

Po czym poznać, że strona została zhakowana?

Nie każdy błąd strony oznacza włamanie, a brak widocznych zmian nie dowodzi, że strona jest bezpieczna. Podejrzenie powinny wzbudzić zmiany, których zespół nie wprowadzał, oraz alerty z hostingu, przeglądarki lub Search Console.

Typowe sygnały ostrzegawcze:

ObjawCo zwykle oznacza
Ostrzeżenie w Search Console, wynikach wyszukiwania lub przeglądarceGoogle albo dostawca przeglądarki wykrył problem bezpieczeństwa; szczegóły sprawdź w raporcie
Nieznane podstrony w wynikach GoogleKtoś mógł dodać spamerskie treści lub przejąć mechanizm generowania stron
Przekierowania na obce domeny występujące tylko czasamiZłośliwy kod może uzależniać działanie od urządzenia, źródła wizyty lub użytkownika
Nieznane konta administratorów, pliki lub zadania automatyczneMożliwy mechanizm utrzymania dostępu do strony
Nietypowe zużycie zasobów lub wysyłka pocztyKonto może wykonywać nieautoryzowane zadania; sam wzrost obciążenia nie przesądza o włamaniu

Jak sprawdzić zakres włamania?

Porównaj obecny stan z ostatnią znaną czystą kopią. Sprawdź nie tylko pliki aplikacji, lecz także bazę, konta, konfigurację serwera i usługi połączone ze stroną. Lista zmienionych plików jest wskazówką, a nie gotowym werdyktem: legalna aktualizacja również zmienia pliki i daty.

Elementy do sprawdzenia:

  • pliki zmienione lub dodane w podejrzanym okresie, zwłaszcza pliki wykonywalne w katalogach przeznaczonych na media;
  • pliki systemu CMS, motywów i wtyczek w porównaniu z oryginalnymi paczkami z zaufanego źródła;
  • konta administratorów, aktywne sesje i zmiany uprawnień;
  • zadania cron, reguły przekierowań, pliki konfiguracyjne oraz ustawienia DNS;
  • wpisy, widżety i inne pola w bazie danych, do których można wstrzyknąć kod;
  • logi serwera, panelu CMS i zapory z okresu przed wykryciem incydentu;
  • inne witryny na tym samym koncie hostingowym, jeśli dzielą pliki, użytkownika systemowego lub dane dostępowe.

Skaner może pomóc znaleźć znane wzorce złośliwego kodu, ale jego czysty wynik nie zastępuje analizy.

Jak wyczyścić zhakowaną stronę?

Jeśli masz sprawdzoną kopię sprzed infekcji, możesz odtworzyć stronę w czystym środowisku. Najpierw ustal jednak przybliżony moment włamania i zachowaj dane powstałe później, na przykład zamówienia. Backup zawierający już furtkę nie rozwiąże problemu.

Bez wiarygodnej kopii bezpieczniej zastąpić pliki systemu, motywów i wtyczek czystymi paczkami niż poprawiać podejrzany kod linia po linii. Nie nadpisuj jednak bez analizy katalogów z własnymi modyfikacjami i mediami.

Przed ponownym uruchomieniem strony:

  1. usuń nieznane konta, zadania, przekierowania i pliki, a potrzebne komponenty pobierz ponownie z zaufanych źródeł;
  2. usuń przyczynę włamania: podatny komponent, błędną konfigurację albo przejęte dane dostępowe;
  3. zaktualizuj CMS i rozszerzenia do wspieranych wersji, po uprzednim sprawdzeniu zgodności;
  4. po oczyszczeniu ponownie zmień hasła i sekrety oraz unieważnij stare sesje;
  5. przetestuj stronę w odizolowanym środowisku i wykonaj nową, czystą kopię;
  6. po przywróceniu ruchu monitoruj logi, pliki i konta pod kątem nawrotu problemu.

Jak zgłosić incydent i usunąć ostrzeżenie z Google?

Raport Problemy dotyczące bezpieczeństwa w Search Console pokazuje rodzaj wykrytego zagrożenia i przykładowe adresy. Lista adresów nie musi być kompletna, dlatego naprawa samych przykładów nie wystarczy.

Proces krok po kroku:

  1. Otwórz raport i rozwiń każdy wykryty problem.
  2. Wyczyść całą witrynę, usuń mechanizm, który pozwolił odtworzyć złośliwą treść, i sprawdź inne strony na tym samym koncie.
  3. Upewnij się, że publiczna wersja strony działa i nie udostępnia szkodliwych plików ani przekierowań. Narzędzie do sprawdzania adresu URL może pomóc obejrzeć konkretną stronę, ale nie potwierdza, że cały serwis jest wolny od infekcji.
  4. Kliknij Poproś o sprawdzenie i opisz, co wykryto, jak usunięto problem oraz jak zabezpieczono drogę wejścia.

Według dokumentacji Google ocena może potrwać od kilku dni do kilku tygodni, zależnie od rodzaju problemu. Nie wysyłaj wniosku, dopóki przyczyna i skutki włamania nie zostaną usunięte.

Od czego zależy koszt usunięcia skutków włamania?

Bez analizy strony nie da się rzetelnie podać czasu ani ceny. Przy wycenie liczy się przede wszystkim:

  • dostępność czystej, przetestowanej kopii i data jej wykonania;
  • liczba stron i usług działających na przejętym koncie;
  • technologia, liczba rozszerzeń i zakres własnych modyfikacji;
  • obecność furtki w bazie, zadaniach automatycznych lub konfiguracji serwera;
  • konieczność zachowania nowych zamówień, rezerwacji albo kont użytkowników;
  • zakres testów po odtworzeniu oraz monitoringu po uruchomieniu;
  • potrzeba analizy naruszenia danych osobowych lub wymagań operatora płatności.

Proste odtworzenie z czystej kopii wymaga mniej pracy niż rekonstrukcja serwisu bez backupu. Samo przywrócenie plików nie jest jednak zakończeniem zlecenia: trzeba jeszcze usunąć przyczynę, zmienić dane dostępowe i sprawdzić działanie strony.

Jak zabezpieczyć stronę, żeby atak się nie powtórzył?

Zabezpieczenia dobierz do ustalonej drogi wejścia. Aktualizacja wtyczki nie pomoże, jeśli atakujący przejął konto hostingowe; sama zmiana hasła nie usunie furtki pozostawionej w plikach.

Minimalny zestaw działań:

  • Włącz dwuskładnikowe uwierzytelnianie dla kont z dostępem administracyjnym.
  • Ustal proces szybkiego instalowania poprawek CMS, motywu i wtyczek oraz usuń nieużywane komponenty.
  • Skonfiguruj regularne kopie zapasowe poza serwerem produkcyjnym.
  • Ogranicz liczbę kont administratorów do minimum i usuń konta byłych współpracowników.
  • Rozważ zaporę aplikacji webowej (WAF) na poziomie hostingu lub CDN jako dodatkową warstwę ochrony.
  • Monitoruj zmiany plików, logowania, nowe konta i nietypowe zachowanie strony. Ustal, kto reaguje na alerty.

Najczęstsze pytania

Czy trzeba zgłosić włamanie na stronę do UODO?

Nie każde włamanie do strony jest naruszeniem ochrony danych osobowych i nie każde takie naruszenie podlega zgłoszeniu. Administrator danych powinien ustalić, czy doszło do naruszenia poufności, integralności lub dostępności danych, oraz ocenić ryzyko dla osób. Jeśli naruszenie może powodować ryzyko naruszenia ich praw lub wolności, zgłoszenie organowi nadzorczemu należy wykonać bez zbędnej zwłoki, w miarę możliwości nie później niż 72 godziny od stwierdzenia naruszenia. Ocenę i decyzję trzeba udokumentować.

Czy backup wystarczy, żeby usunąć skutki włamania?

Nie. Kopia może zawierać złośliwy kod, a po odtworzeniu pozostawić podatny komponent lub przejęte konto. Trzeba ustalić, czy backup pochodzi sprzed infekcji, usunąć drogę wejścia i zmienić dane dostępowe.

Jak długo Google usuwa ostrzeżenie po zgłoszeniu?

Google podaje, że ponowna ocena może zająć od kilku dni do kilku tygodni. Czas zależy między innymi od rodzaju problemu. Status sprawdzisz w Search Console.

Czy mała strona firmowa też jest celem ataków?

Tak. Atakujący mogą skanować wiele domen pod kątem znanych podatności lub słabych danych logowania. Mała skala serwisu nie zastępuje aktualizacji, kopii zapasowych i kontroli dostępu.


Sprawdzamy zhakowane strony i wdrażamy zabezpieczenia w ramach audytu bezpieczeństwa. Jeśli podejrzewasz włamanie, opisz objawy i podaj adres strony. Danych dostępowych nie wysyłaj zwykłą wiadomością.

Porozmawiajmy o Twoim projekcie

Opisz czego potrzebujesz – odezwiemy się w ciągu 24h z bezpłatną wyceną.

Bezpłatna wycena

lub napisz do nas bezpośrednio