Sygnały ostrzegawcze
Skąd wiadomo, że strona mogła zostać przejęta.
- Google Search Console pokazuje strony, ostrzeżenia lub podstrony, których nigdy nie publikowałeś.
- Wyniki wyszukiwania pokazują dla Twojej domeny treści niezwiązane z Twoją działalnością — często w obcych językach.
- Przeglądarka lub hosting pokazuje ostrzeżenie o niebezpiecznej zawartości strony.
- Strona działa wolniej niż zwykle albo pojawiają się nieznane pliki i katalogi na serwerze.
- Panel WordPressa pokazuje konta administratorów, których nikt z zespołu nie utworzył.
Żaden z tych sygnałów nie jest jednoznacznym dowodem, ale każdy zasługuje na sprawdzenie — im dłużej furtka pozostaje aktywna, tym więcej szkód (i tym więcej pracy przy naprawie). W opisanym przez nas case study prawdziwego włamania od pierwszej infekcji do pełnego wykrycia wszystkich furtek minęło kilkanaście dni.
Dlaczego samo usunięcie znalezionego pliku nie wystarcza.
Atakujący rzadko zostawiają jedną furtkę. Usunięcie widocznego złośliwego pliku bez pełnego przeglądu całego systemu plików bardzo często kończy się ponowną infekcją w ciągu kilku dni — dokładnie to opisujemy w naszej metodologii, na stronie jak analizujemy włamania.