Feltörték az oldalad, de kívülről rendben van? 8 árulkodó jel, amit a bolttulaj is észrevesz
A legtöbb feltörést nem a főoldalad árulja el. Ha bejelentkezve, a saját gépedről nézed, minden a helyén van — a támadó pont ezt akarja. A valódi jelek máshol bukkannak fel: egy ismeretlen admin-fiók, a látogatókat máshová dobó átirányítás, a Google „ez az oldal feltört lehet” figyelmeztetése, egy hirtelen forgalomesés vagy a tárhelyszolgáltatód erőforrás-visszaélésről szóló levele. Ehhez nem kell informatikusnak lenned, és kódot sem kell nézned. Az alábbi 8 jel bármelyikét te magad is észreveheted — és ha egyet is látsz belőlük, érdemes átvizsgáltatni az oldalt.
Tartalomjegyzék
- 1. Ismeretlen admin-fiók jelent meg
- 2. A látogatóidat máshová dobja, téged nem — furcsa átirányítás
- 3. A Google „ez az oldal feltört lehet" figyelmeztetést mutat
- 4. Hirtelen leesett a forgalom vagy a rangsor
- 5. A tárhelyszolgáltatód erőforrás-visszaélésről ír
- 6. Ismeretlen fájlok és friss módosítási dátumok
- 7. Spam aloldalak jelennek meg a keresőben
- 8. Kimenő spam és feketelistára kerülés
- Gyors áttekintés: melyik jelet hol ellenőrzöd?
- Mit tegyél, ha egy jelet is látsz?
- Nem szeretnéd naponta ellenőrizni? Figyeljük helyetted
Miért ilyen gyakori ez? Mert a WordPress a web közel felét hajtja, így hatalmas célpont.
A WordPress a világ weboldalainak 43,5%-át hajtja, és becslések szerint naponta nagyjából 13 000 WordPress-oldalt törnek fel. A támadások 81%-a gyenge vagy ellopott jelszóra vezethető vissza. (Forrás: Colorlib)
1. Ismeretlen admin-fiók jelent meg
A betörő első dolga gyakran egy tartalék belépő létrehozása: felvesz magának egy admin- vagy szerkesztő-fiókot, ártalmatlannak látszó névvel (admin2, support, wpuser). Így akkor is visszajut, ha a látható kártevőt eltávolítod.
Ellenőrzés: a WordPress-adminban nyisd meg a Felhasználók menüt, és nézd végig a listát. Ha van olyan admin, akit nem te vettél fel, és a csapatodból sem ismeri senki, az önmagában feltörés-gyanú.
2. A látogatóidat máshová dobja, téged nem — furcsa átirányítás
Az átirányításos feltörés szándékosan láthatatlan neked. Amikor te beírod a címet, vagy bejelentkezve nézed, minden rendben. De amikor egy első látogató a Google találati listájáról, mobilon kattint be, egy idegen oldalra kerül — gyógyszer-, szerencsejáték- vagy csaló oldalra.
Ellenőrzés: nyisd meg az oldalad kijelentkezve, inkognitó ablakban, telefonról, és keress rá a saját cégedre a Google-ben, majd onnan kattints be. Ha máshová jutsz, mint amit vársz, baj van.
3. A Google „ez az oldal feltört lehet" figyelmeztetést mutat
Ha a Google kártékony kódot, spamet vagy gyanús átirányítást talál, piros figyelmeztetést tesz a találatod alá, a böngésző pedig teljes képernyős riasztással állíthatja meg a látogatót. Ez a jel különösen fájó, mert a puszta megjelenése forgalmat és bizalmat visz el.
Ellenőrzés: írd be az oldalad címét a Google hivatalos Safe Browsing ellenőrzőjébe, és nézd meg a Google Search Console → Biztonság és kézi műveletek → Biztonsági problémák menüpontot.
4. Hirtelen leesett a forgalom vagy a rangsor
Ha a látogatószámod indoklás nélkül zuhan, vagy korábban jól rangsoroló oldalak eltűnnek, annak feltörés is lehet az oka: a Google visszafogja vagy figyelmezteti a fertőzött oldalt, az átirányítás pedig elviszi a látogatókat, mielőtt megvennének bármit.
Ellenőrzés: a Google Analytics és a Search Console forgalmi grafikonján keress meredek, hirtelen esést, amihez nem tartozik marketinges vagy szezonális magyarázat.
5. A tárhelyszolgáltatód erőforrás-visszaélésről ír
Egy feltört oldal ritkán áll le — dolgozik. A háttérben tömegével küld spamet vagy más oldalakat támad, és ez megugrasztja a szerver terhelését. Ezért kaphatsz a szolgáltatódtól „túlzott erőforrás-használat” vagy „visszaélés” tárgyú levelet. A támadók célja épp az, hogy a te tárhelyed erőforrásait használják fel.
Ellenőrzés: az ilyen levelet ne technikai zajként, hanem feltörés-gyanúként kezeld. (A hamis, szolgáltató nevében érkező fizetős leveleket viszont külön tanuld meg felismerni — erről szól a „lejár a domained” és a hamis tárhelyszámla cikkünk.)
6. Ismeretlen fájlok és friss módosítási dátumok
A támadók gyakran hátsó kaput rejtenek olyan helyekre, ahol nem számítasz rá — például .php fájlt csempésznek a wp-content/uploads/ mappába, ahová normál esetben csak képek kerülnek.
Ellenőrzés: ehhez nem kell fejlesztőnek lenned. A tárhely fájlkezelőjében rendezd a fájlokat módosítás dátuma szerint, és nézd meg, van-e olyan friss módosítás, amit nem te csináltál. Egy biztonsági plugin fájlintegritás-ellenőrzője is jelzi az idegen fájlokat.
7. Spam aloldalak jelennek meg a keresőben
A feltört oldalakon gyakran „SEO-spam” jelenik meg: több száz idegen aloldal gyógyszerről, hamis márkákról vagy szerencsejátékról — amit a látogatóid nem, de a Google látja.
Ellenőrzés: írd be a Google-be, hogy site:azoldalad.hu, és nézd meg, hány oldalt indexelt. Ha jóval több jön ki, mint amennyi oldalad valójában van, vagy idegen nyelvű, furcsa címek bukkannak fel, feltörésre utal.
8. Kimenő spam és feketelistára kerülés
Ha az ügyfeleid arról panaszkodnak, hogy a leveleid a spam mappába esnek, vagy a rendszered a nevedben ismeretlen leveleket küldött ki, könnyen lehet, hogy az oldalad levélszemét-küldővé vált, és a szervered IP-je feketelistára került.
Ellenőrzés: figyeld az ügyfélvisszajelzéseket, és a tárhely levélnaplójában nézd meg, van-e szokatlanul sok, általad nem küldött kimenő üzenet.
Gyors áttekintés: melyik jelet hol ellenőrzöd?
| Árulkodó jel | Hol ellenőrzöd? |
|---|---|
| Ismeretlen admin-fiók | WordPress admin → Felhasználók |
| Furcsa átirányítás | Inkognitó ablak + mobil, Google-találatból |
| „Feltört lehet" figyelmeztetés | Google Safe Browsing + Search Console |
| Forgalom- vagy rangsoresés | Analytics, Search Console |
| Erőforrás-visszaélés levél | Tárhely postafiók |
| Idegen fájlok | Tárhely fájlkezelő, dátum szerint rendezve |
| Spam aloldalak | Google: site:azoldalad.hu |
| Kimenő spam | Tárhely levélnapló, ügyfélvisszajelzés |
Mit tegyél, ha egy jelet is látsz?
A leggyakoribb hiba a kapkodás. Ne kezdj el fájlokat törölgetni, mert a látható tünet eltüntetése nem szünteti meg a hátsó kaput — a támadó egyszerűen visszajön. Ehelyett először változtass jelszót az adminon, a tárhelyen és az adatbázison, kapcsold be a kétlépcsős belépést, majd készíts mentést a mostani (akár fertőzött) állapotról is, mert az a nyomozáshoz kell. Utána jöhet a szakszerű átvizsgálás és tisztítás.
Egyik webáruházas ügyfelünknél például nem a főoldal, hanem a Search Console jelzett először: megjelent a „biztonsági probléma” figyelmeztetés, miközben a bolt kifelé teljesen rendben nézett ki. Egy másik esetben a tárhelyszolgáltató erőforrás-visszaélésről szóló levele volt az első jel — a háttérben az oldal spamet küldött. Mindkettőnél igaz volt, hogy minél előbb derült ki, annál kevesebb kár és annál olcsóbb helyreállítás lett belőle.
Gyakori kérdések
Honnan tudom, hogy feltörték a WordPress oldalam?
Ritkán magától a főoldaltól. A legárulkodóbb jelek máshol bukkannak fel: ismeretlen admin-fiók a Felhasználók között, a látogatókat máshová dobó átirányítás, a Google „ez az oldal feltört lehet” figyelmeztetése, hirtelen forgalomesés vagy a tárhelyszolgáltató erőforrás-visszaélésről szóló levele. Ha ezek közül egyet is látsz, érdemes átvizsgáltatni az oldalt.
Milyen jelek utalnak fertőzésre, ha az oldal jól néz ki?
A feltörések nagy része szándékosan rejtve marad előled. Bejelentkezve, saját gépről minden rendben lehet, miközben a Google-ből, mobilon érkező idegen látogatót átirányítják, vagy spam aloldalak jelennek meg a keresőben. Ezért ne a szemednek higgy, hanem ellenőrizd a Search Console-t, a felhasználólistát és a tárhely leveleit.
Mit jelent a Google „ez az oldal feltört lehet" üzenete?
Azt, hogy a Google kártékony kódot, spam tartalmat vagy gyanús átirányítást talált az oldaladon, és figyelmezteti rá a keresőben a látogatókat. Ellenőrizni a transparencyreport.google.com/safe-browsing/search címen és a Google Search Console Biztonsági problémák menüjében tudod. A figyelmeztetés önmagában is forgalmat visz el, ezért sürgős.
Miért kapok a tárhelyszolgáltatótól erőforrás-visszaélés levelet?
Gyakran azért, mert a feltört oldalad a háttérben spamet küld vagy más oldalak elleni támadásokban vesz részt, és ez megugrasztja a szerver terhelését. A támadók pont a tárhelyed erőforrásait használják fel. Ha ilyen levelet kapsz, kezeld feltörés-gyanúként, ne csak technikai zajként.
Mit tegyek először, ha az egyik jelet észlelem?
Ne törölj és ne kapkodj. Változtass jelszót az adminon és a tárhelyen, kapcsold be a kétlépcsős belépést, és készíts egy mentést a jelenlegi (fertőzött) állapotról is a nyomozáshoz. Utána vizsgáltasd át az oldalt, mert a látható tünet eltüntetése nem szünteti meg a hátsó kaput.
Nem szeretnéd naponta ellenőrizni? Figyeljük helyetted
Ez a 8 jel pont azért veszélyes, mert lassan, csendben jelenik meg — és egy webshop mellett nincs időd naponta végigfutni rajtuk. A WP Pajzs monitorozás helyetted figyeli az ismeretlen admin-fiókokat, az átirányításokat, a Google-figyelmeztetést és a fájlváltozásokat, és szól, mielőtt a vásárlóid vennék észre a bajt.
Ha most bizonytalan vagy, hívj minket egy ingyenes biztonsági gyorsellenőrzésre: 15 perc alatt átnézzük a fenti jeleket az oldaladon, és megmondjuk, tiszta-e vagy érdemes mélyebbre néznünk. Gyanú esetén gyors, szakszerű átvizsgálást is vállalunk — kapkodás és pánik nélkül.