Zahájit spolupráci
Napadený web

Jak zapomenutá vývojová verze webu ohrozila celý server

Incident začal jako výpadek více webů na jednom serveru. Až komunikace s poskytovatelem hostingu ukázala, že server byl suspendovaný kvůli phishingu na zapomenuté vývojové verzi webu. Výsledkem nebylo jen obnovení dostupnosti serveru, ale i odvirování ostrého webu výměnou celého kódu WordPressu za čisté verze.

Výchozí situace

Nejdřív přestaly fungovat tři propojené weby na jednom serveru. Zpočátku to vypadalo na chybu serveru samotného – server běžel, ale neměl síťovou konfiguraci. Podpora hostingu následně potvrdila, že server byl suspendovaný kvůli abuse reportu na phishing, na který nikdo nereagoval. Report se týkal stránky napodobující přihlašování na LinkedIn, umístěné na zapomenuté vývojové verzi jednoho z webů. Po kontrole se ukázalo, že napadená byla právě tato vývojová verze a pravděpodobně i odpovídající ostrý web. Vývojová verze měla být smazána, ostrý web odvirován a ponechán funkční.

info

Klient provozuje síť propojených webů na jednom serveru, včetně jedné vývojové verze používané pro testování změn.

Cíle a výzvy

Obnovit dostupnost serveru a všech webů

Zjistit příčinu suspendace u poskytovatele hostingu

Ověřit, které instalace jsou skutečně napadené

Bezpečně smazat napadenou vývojovou verzi

Odvirovat ostrý web bez ztráty dat

Výsledky

3

Weby s obnovenou dostupností

1

Suspendovaný server znovu zprovozněn

100%

Dat ostrého webu zachováno

Jak jsme postupovali

Co jsme zjistili

Server byl suspendovaný poskytovatelem hostingu kvůli abuse reportu na phishing – šlo o stránku napodobující přihlášení na LinkedIn, umístěnou na zapomenuté vývojové verzi webu. Kontrola serveru antivirovými nástroji další infiltraci nepotvrdila – zasažené byly jen vývojová verze a pravděpodobně odpovídající ostrý web. V kořenových adresářích obou instalací byly nalezené podezřelé soubory a složky, které tam neměly být. U ostrého webu navíc nešlo přihlásit servisním účtem a Wordfence upozorňoval hlavně na potřebu aktualizací, ne na aktivní malware.

Jak jsme postupovali


Nejdřív jsme vypnuli napadenou vývojovou verzi na úrovni serveru a požádali poskytovatele hostingu o znovuobnovení. Server jsme zkontrolovali antivirovými nástroji a po dohodě s klientem vývojovou verzi smazali. U ostrého webu jsme nejdřív změnili heslo servisního účtu a bezpečně ho uložili, vytvořili zálohu databáze i celého webu a pořídili videozáznam původního stavu. Následně jsme nahradili jádro WordPressu, pluginy i šablonu čistými verzemi, zkontrolovali nahrané soubory, změnili hesla administrátorských účtů a upravili neobvykle nastavenou uživatelskou roli. Nakonec jsme doplnili ochranu proti spamu a vytvořili zálohu čistého stavu.

  • Vypnutí napadené vývojové verze na úrovni serveru
  • Žádost o znovuobnovení serveru u poskytovatele hostingu
  • Kontrola serveru antivirovými nástroji
  • Smazání vývojové verze po dohodě s klientem
  • Změna hesla servisního účtu
  • Zálohy databáze, celého webu a videozáznam původního stavu
  • Nahrazení jádra WordPressu, pluginů a šablony čistými verzemi
  • Kontrola nahraných souborů, zda neobsahují skripty
  • Změna hesel administrátorských účtů
  • Úprava neobvykle nastavené uživatelské role
  • Instalace ochrany proti spamu
  • Záloha čistého stavu po zásahu

Rozhodli jsme se pro kompletní výměnu jádra, pluginů i šablony místo hledání jednotlivých infikovaných souborů – je to sice na první pohled pomalejší, ale mnohem jistější cesta, jak mít potvrzeno, že na serveru nic podezřelého nezůstalo.

Výsledek zásahu

Server byl obnoven a všechny tři weby znovu fungovaly. Ostrý web byl kompletně reinstalován výměnou kódu WordPressu, pluginů a šablony za čisté verze – po zásahu se načítal správně i v anonymním okně a opakovaná kontrola už malware nenašla. Po reinstalaci bylo nutné znovu napojit zálohování na externí úložiště.

Praktické detaily

Nešlo o běžné odvirování jednoho webu. Incident začal jako výpadek na úrovni serveru a teprve komunikace s poskytovatelem hostingu odhalila skutečnou příčinu.

Klíčové bylo porovnat několik věcí najednou:

  • Obnovení dostupnosti serveru
  • Komunikaci s poskytovatelem hostingu a abuse report
  • Vypnutí napadené instalace
  • Kontrolu serveru
  • Rozhodnutí, které instalace jsou skutečně zasažené
  • Odvirování ostrého webu výměnou kódu
  • Zálohy před i po zásahu
  • Změnu hesel a kontrolu uživatelských rol

Poučení a nová zjištění

Zásah ukázal i provozní slabiny mimo samotné odvirování. Web nebyl v pravidelné správě, zálohování bylo napojené na účet klienta mimo naši kontrolu a jeden z uživatelů měl neopodstatněně administrátorskou roli.

Zapomenutá nebo neudržovaná vývojová verze webu může ohrozit i ostrý provoz, a v krajním případě i celý sdílený server. Stojí za to takové instalace pravidelně kontrolovat, nebo je rovnou odstranit, pokud se dál nepoužívají.

Nová zjištění, která z případu vyplynula pro podobné situace:

  • Nevyřízený abuse report může vést k suspendaci celého serveru, i když se týká jen jedné zapomenuté instalace.
  • Zastaralá nebo nepoužívaná vývojová verze webu je reálné bezpečnostní riziko, ne jen neaktivní kopie.
  • Kompletní výměna jádra, pluginů a šablony je spolehlivější než hledání jednotlivých infikovaných souborů.
  • Externí zálohování napojené na účet klienta se po reinstalaci může odpojit – stojí za to to zkontrolovat.
  • Neobvyklé uživatelské role stojí za pravidelnou kontrolu, i když nesouvisí s aktuálním incidentem.
Symbol WP-admin.cz

Připravil tým WP-admin.cz

Vyřešíme váš problém s WordPressem

Zaujal vás náš článek? Pomozte někomu a podělte se:

Máme volnou kapacitu

Nejste si jistí, kde začít? Pojďme se spojit!

Projdeme s vámi aktuální stav vašeho webu a navrhneme další postup.

Domluvit nezávaznou konzultaci

Nezávazná 20 min. technická konzultace