Pri napadnutom WordPresse obmedzte prístup bez ničenia dôkazov, vytvorte bezpečnú pracovnú kópiu, určte rozsah a príčinu, obnovte systém z dôveryhodných zdrojov, zmeňte všetky relevantné prístupy a zvýšte monitoring.
Napadnutý WordPress môže presmerovávať návštevníkov, vytvárať cudzie administrátorské účty, rozosielať spam, meniť výsledky vyhľadávania alebo sa správať podozrivo iba v určitom zariadení. Prvým cieľom nie je čo najrýchlejšie vymazať neznámy súbor, ale obmedziť ďalší dopad a zachovať informácie potrebné na zistenie vstupnej príčiny. Neuvážené čistenie môže odstrániť stopy a ponechať útočníkovi iný prístup.
Reakcia na incident potrebuje koordináciu správcu webu, hostingu, vlastníka firmy a podľa obsahu aj bezpečnostného či právneho odborníka. Tento návod poskytuje praktický technický rámec, nie záruku úplného vyčistenia ani právne stanovisko. Ak web spracúva osobné údaje, platby alebo kritické služby, rozhodnutia o oznamovaní a ďalšom postupe treba odborne posúdiť podľa konkrétnych okolností.
Potvrdenie incidentu a prvotné určenie rozsahu
Zaznamenajte presný čas prvého zistenia, kto problém nahlásil, aké URL alebo účty sa ho týkajú a čo bolo pozorované. Urobte snímky obrazovky a uložte chybové hlásenia bez zverejnenia citlivých údajov. Overte web z čistého prehliadača a inej siete, pretože škodlivé presmerovanie môže cieliť iba na návštevy z vyhľadávača alebo mobilné zariadenia. Nespoliehajte sa na jediný skener ani na to, že domovská stránka vyzerá normálne.
Skontrolujte dostupnosť, nové používateľské účty, nedávno zmenené súbory, naplánované úlohy, odosielanie e-mailov, DNS, administrátorské prihlásenia a upozornenia hostingu. Zistite, či problém zasahuje jednu inštaláciu, celý hostingový účet alebo spoločný e-mail a doménu. Určte obchodný dopad: nefunkčný kontakt, únik údajov, podvodný obsah alebo neprístupná administrácia vyžadujú odlišnú prioritu a zapojených odborníkov.
Bezpečná izolácia bez zničenia stôp
Ak web škodí návštevníkom alebo ďalej odosiela dáta, obmedzte verejnú prevádzku cez hosting, firewall alebo bezpečnú stránku údržby. Zachovajte oprávnený prístup pre reakčný tím. Neodpájajte celý účet naslepo, ak rovnaká infraštruktúra poskytuje kritický e-mail alebo ďalšie weby; najprv zistite závislosti. Pri aktívnom zneužívaní účtu možno dočasne zablokovať konkrétnu identitu alebo sieť, no každé opatrenie zapíšte do časovej osi.
Nemeňte všetky súbory a logy skôr, než vznikne kontrolovaná kópia. Okamžité obnovenie starej zálohy môže prepísať dôkazy aj nové legitímne dáta a zároveň nemusí odstrániť uniknuté heslo. Kontaktujte hosting cez overený kanál, požiadajte o zachovanie dostupných logov a zistite, či vidí podobnú udalosť na úrovni účtu. Komunikáciu o incidente veďte mimo pravdepodobne kompromitovaného WordPressu.
- čas a dôvod každého izolačného kroku
- zachovanie administrátorského prístupu pre tím
- overený kontakt s hostingom
- žiadne hromadné mazanie pred vytvorením kópie
Zachovanie dôkazov a vytvorenie pracovnej kópie
Vytvorte nemennú alebo prísne chránenú kópiu súborov, databázy, konfigurácie, relevantných logov a zoznamu účtov. Zaznamenajte zdroj, časové pásmo, spôsob získania a kontrolný súčet archívov, ak to pracovný postup umožňuje. Prístup povoľte iba ľuďom, ktorí ho potrebujú, pretože kópia môže obsahovať osobné údaje, heslové hashe a tajomstvá. Originál nepoužívajte na bežné experimenty pri čistení.
Na oddelenej pracovnej kópii porovnajte jadro, tému a doplnky s dôveryhodnými balíkmi rovnakých verzií alebo s verziovacím systémom. Preskúmajte nezvyčajné PHP súbory v adresároch médií, zmenené konfiguračné hodnoty, vložený kód v databáze, nové plánované úlohy a skryté účty. Čas zmeny je indícia, nie dôkaz príčiny; legitímna aktualizácia mohla súbor zmeniť v rovnakom období.
Určenie vstupnej príčiny a dôveryhodnej hranice
Hľadajte prvý pravdepodobný vstup: zraniteľný alebo neudržiavaný doplnok, uniknuté administrátorské heslo, kompromitovaný hostingový účet, škodlivý balík, nesprávne oprávnenie alebo napadnuté zariadenie správcu. Skontrolujte verzie voči relevantným bezpečnostným oznámeniam a časovú os prihlásení. Neuzatvárajte vyšetrovanie pri prvom nájdenom škodlivom súbore; útočník mohol vytvoriť viac mechanizmov návratu.
Dôveryhodná hranica určuje, čo možno zachovať a čo treba vytvoriť nanovo. Ak neviete potvrdiť integritu jadra a doplnkov, nahraďte ich čistými balíkmi z oficiálnych alebo zmluvne dôveryhodných zdrojov. Vlastný kód obnovte z kontrolovaného repozitára a obsah migrujte až po kontrole. Ak je kompromitovaný celý server alebo správcovské zariadenie, samotná preinštalácia WordPressu nestačí a treba rozšíriť zásah.
Čistá obnova a obnova všetkých prístupov
Preferujte nové čisté prostredie s podporovanými verziami. Nainštalujte jadro, tému a potrebné doplnky z dôveryhodných zdrojov, aplikujte bezpečnostné opravy a preneste iba skontrolované médiá, konfiguráciu a obsah. Záloha je vhodný zdroj len vtedy, keď pochádza z času pred incidentom a neobsahuje rovnakú zraniteľnosť. Obnovenú kópiu najprv otestujte izolovane vrátane formulárov, oprávnení, presmerovaní a externých integrácií.
Zmeňte heslá a tajomstvá WordPressu, hostingu, databázy, SSH alebo SFTP, DNS, e-mailu, CDN, záloh a napojených služieb podľa rozsahu. Zrušte neznáme účty, aktívne relácie a staré API kľúče, zapnite viacfaktorové overenie a priraďte minimálne oprávnenia. Zmenu vykonávajte zo zariadenia, ktorému dôverujete, a v poradí, ktoré útočníkovi zabráni znovu získať kontrolu cez zabudnutý nadradený účet.
Kontrola po obnove, komunikácia a poučenie
Po návrate sledujte zmeny súborov, nové účty, prihlásenia, naplánované úlohy, odosielanie e-mailov, presmerovania, výkon a reputačné upozornenia vo zvýšenom režime. Porovnajte web s čerstvým východiskovým stavom a kontrolujte aj susedné služby. Ak sa príznak opakuje, web znovu izolujte a predpokladajte, že vstupná príčina alebo mechanizmus návratu zostal aktívny. Zelený výsledok jedného skenera nie je dôkazom úplnej čistoty.
Vytvorte časovú os, zhrnutie dopadu, potvrdenú alebo pravdepodobnú príčinu, vykonané opatrenia a otvorené neistoty. Komunikujte vecne bez nepotvrdených tvrdení. Povinnosť informovať dotknuté osoby, úrady, partnerov alebo poisťovňu závisí od údajov a zmlúv a potrebuje odborné právne posúdenie. Následné opatrenia môžu zahŕňať odstránenie doplnku, lepšie zálohy, školenie správcov, oddelenie účtov a nacvičenie incidentného plánu.
- zvýšený monitoring po návrate
- časová os a otvorene pomenované neistoty
- odborné posúdenie oznamovacích povinností
- konkrétne opatrenia proti opakovaniu
Časté otázky
Mám napadnutý WordPress hneď obnoviť zo zálohy?
Nie naslepo. Najprv obmedzte dopad, zachovajte dôkazy a zistite pravdepodobnú príčinu. Záloha môže obsahovať škodlivú zmenu alebo rovnakú zraniteľnosť a jej obnova môže prepísať novšie legitímne dáta.
Stačí vymazať súbor označený bezpečnostným skenerom?
Nie. Nález môže byť iba jeden prejav incidentu. Treba skontrolovať databázu, účty, naplánované úlohy, ďalšie súbory a nadradené prístupy a nájsť vstupnú príčinu aj možné mechanizmy návratu.
Kedy je potrebný externý odborník?
Najmä pri aktívnom úniku, platbách, osobných údajoch, viacerých napadnutých službách, nejasnej príčine alebo chýbajúcich interných skúsenostiach. Právne a oznamovacie rozhodnutia patria kvalifikovanému odborníkovi.



