Hacknutá webstránka? Príčiny, následky a obnovenie prevádzky
Ak sa váš web začal správať nezvyčajne, presmerováva návštevníkov, zobrazuje obsah, ktorý ste nepridali alebo registrujete bezpečnostné varovanie, môže ísť o hack webstránky. Napadnutie nemusí znamenať iba úplný výpadok. Útočník môže meniť obsah, zneužiť účty, pristupovať k dátam alebo zneužívať vašu infraštruktúru na ďalšiu škodlivú činnosť. V článku si ukážeme, ako kompromitáciu rozpoznať, čo ju mohlo spôsobiť a ako web bezpečne obnoviť.
Ako zistiť, že bola webstránka hacknutá?
Hacknutý web nemusí znamenať nefunkčný web. Vo väčšine prípadov je to práve naopak. Niektoré napadnutia sú viditeľné okamžite, väčšina je istý čas pod povrchom. Hack sa ale častokrát prejavuje nenápadne a preto treba byť všímavý, napríklad Google odporúča sledovať neznáme stránky výsledkoch vyhľadávania a upozornenia v Search Console, pretože môžu poukazovať na napadnutie webu.
Najčastejšie príznaky hacknutého webu
Medzi varovné signály patria najmä:
- presmerovania návštevníkov na neznáme stránky,
- obsah, odkazy alebo podstránky, ktoré ste nepridali vy,
- nové administrátorské účty, ktoré nikto oprávnený nevytvoril,
- bezpečnostné upozornenia prehliadača, vyhľadávača (spomínaný Google Search Console) alebo poskytovateľa hostingu,
- neočakávané zmeny správania webu a nestabilná funkcionalita,
- výpadky alebo výrazné spomalenie webstránky,
- zablokovanie webu, servera alebo používateľského účtu hostingom,
- neočakávané zmeny súborov, konfigurácie alebo dát, na ktoré upozorní správca hostingu či monitoring.
Jeden príznak nemusí automaticky znamenať napadnutý web. Niekedy zlyhá ľudská pamäť pri neznámych obsahových zmenách alebo kód stránky či hosting pri nezvyčajnej funkcionalite. V niektorých prípadoch to však viete posúdiť sami na prvý pohľad, bez veľkej analýzy.
Web funguje normálne. Môže byť aj tak hacknutý?
Funkčný web nie je automaticky bezpečný web. Útočník nemusí mať záujem vás úplne zbaviť kontroly nad vlastnou webstránkou. Hackeri sa častokrát snažia do webu infiltrovať nenápadne a čo najdlhšie na ňom zostať.
Takéto nenápadné vniknutia do infraštruktúry sú v praxi veľmi časté. Napríklad môžu bezplatne využívať váš server na iné aktivity ako ťaženie kryptomien alebo do webu vkladať linky na svoje webstránky či webstránky svojich klientov pre zvýšenie autority v rámci SEO. Využití bezbranných webstránok je naozaj veľa a je v najväčšom záujme hackerov, aby zostali čo najdlhšie nepovšimnutí.
Najčastejšie príčiny hacknutej webstránky
Samotné zistenie, že bol web kompromitovaný, ešte nehovorí, ako sa útočník dostal dovnútra. Príčina môže byť v aplikácii, serveri, používateľskom účte, konfigurácii, externej službe alebo infraštruktúre.
Zraniteľný alebo neaktualizovaný softvér
Rizikom môže byť samotná aplikácia, framework, CMS, modul, knižnica, runtime, webový server, operačný systém alebo iná časť infraštruktúry. Uznávaná nezisková organizácia, zaoberajúca sa bezpečnosťou softvéru a webstránok, OWASP upozorňuje, že zraniteľné, nepodporované alebo zastarané komponenty môžu vytvárať priestor na kompromitáciu aplikácie.
Slabé alebo uniknuté prihlasovacie údaje
Útočník sa nemusí vždy do webu „robiť“. Niekedy získa platný účet k administrácii, hostingu, serveru, cloudu, databáze, Git repozitáru, deployment systému alebo externej službe a následne koná s oprávneniami legitímneho používateľa.
Chyba v aplikácii alebo kóde
Chyba v logike aplikácie, správe prístupov alebo spracovaní vstupných informácií v rámci webstránky alebo webovej aplikácie môže umožniť neoprávnenú manipuláciu s webstránkou či dátami.
Nesprávna konfigurácia
Problémom môžu byť príliš široké oprávnenia, verejne dostupné interné API, nesprávne nastavené prístupy, nezabezpečené úložisko alebo chybné nastavenie servera. Zlá konfigurácia je významná kategória bezpečnostných rizík a treba jej predchádzať od samého začiatku vývoja.
Zraniteľná externá služba alebo integrácia
Moderný web je prepojený s platobnými systémami, CRM, API, analytikou, CDN, e-mailovými službami či cloudovými platformami. Bezpečnostný incident preto samotný web, ale aj v systém, ktorému web dôveruje.
Odcudzený účet alebo zariadenie
Prístup môže hacker získať aj cez účet alebo zariadenie človeka, ktorý web spravuje. Preto je pri vyšetrovaní incidentu dôležité zamyslieť sa nielen nad samotnou webstránkou, ale aj administrátorskými účtami a pracovnými či osobnými počítačmi, ktoré používajú administrátori webstránky.
Časté následky
Následky napadnutia závisia od toho, aký prístup hacker získal, čo dokázal ovplyvniť a ako dlho incident trval. Web môže byť poškodený alebo úplne odstavený, môže dôjsť k zmene či odstráneniu obsahu, presmerovaniu návštevníkov, vloženiu spamových alebo škodlivých stránok, phishingu či zneužitiu servera a ďalšej infraštruktúry. Zneužité môžu byť aj používateľské účty alebo dáta, ku ktorým mala napadnutá časť webovej infraštruktúry prístup.
Všetko to samozrejme smeruje nielen k strate vašej kontroly nad vlastným webom, ale hlavne stratu dôvery používateľov a postupný pokles návštevnosti, čo má už hmatateľnejší biznisový následok.
Hack webu a osobné údaje
Dôležité je spomenúť aj ochranu osobných údajov a GDPR, čo je dnes už bežnou povinnosťou každého majiteľa webstránky.
Hack webstránky automaticky neznamená únik osobných údajov. Ak však incident zahŕňal neoprávnený prístup k osobným údajom, ich stratu, zmenu alebo sprístupnenie, treba ho samostatne posúdiť aj z pohľadu GDPR. Povinnosti závisia od okolností a rizika pre dotknuté osoby; článok 33 GDPR preto nie je možné automaticky aplikovať na každý hack webu.
Prvé kroky po zistení hacku
Ak máte podozrenie na kompromitáciu webu, vašim hlavným cieľom je zachytiť čo najviac informácií, obmedziť ďalšie riziko a nepoškodiť dôkazy potrebné na analýzu. Počas riešenia incidentu zaznamenávajte zistené fakty aj vykonané kroky, aby bolo možné neskôr lepšie určiť rozsah a príčinu problému.
1. Zdokumentujte problém
Zapíšte si, čo sa deje, kedy ste problém prvýkrát zaznamenali a ktoré časti webstránky sú ovplyvnené. Uložte screenshoty, chybové hlášky a iné súvisiace materiály, ktoré sa môžu zísť pri analýze a riešení problému. Ak neviete, čo presne robíte, nezačínajte náhodne mazať alebo meniť súbory.
2. Kontaktujte poskytovateľa alebo technického správcu
Podľa vášho webového riešenia môže ísť o hostingovú spoločnosť, správcu VPS alebo servera, cloudového administrátora, dodávateľa webu či interný IT tím. Zistite, či incident zaznamenali, čo preventívne zablokovali, aké logy majú k dispozícii a aké zálohy existujú.
3. Zabezpečte používateľské účty
Zmeňte heslá ku všetkým administrátorským účtom a skontrolujte, či sa neobjavili neznáme účty. Ak existuje podozrenie, že bol napadnutý aj počítač niektorého zo správcov, nerobte žiadne zmeny z tohto zariadenia.
Čo si pripraviť pre IT špecialistu?
Vo všeobecnosti platí, že čím viac informácii programátor má, tým rýchlejšie sa vie pustiť do riešenia problému. Pošlite všetko, čo máte, či už to pokladáte za relevantné alebo nie. Dobrým kontextom urýchlite analýzu problému a určenie dobrého plánu obnovy.
Čo môžete skúsiť sami a kedy sa obrátiť na odborníka
Ak neviete pracovať so serverom, databázou, cloudovým prostredím alebo zdrojovým kódom, neskúšajte web zachrániť pokusom a omylom.
Náhodné mazanie súborov, manipulácia dát v databáze či zmeny konfigurácie môžu problém zhoršiť, odstrániť dôležité stopy alebo znemožniť úplnú obnovu webstránky.
Ak nemáte technické znalosti na vyriešenie problému, odporúčame:
- bezpečne zdokumentovať problém,
- kontaktovať hosting alebo správcu webstránky,
- zabezpečiť svoje účty do adminu, hostingu alebo akéhokoľvek rozhrania, ktoré s webom súvisí,
- skontrolovať neznámych používateľov,
- dohľadať dostupné zálohy a
- overiť, že zariadenie, z ktorého web spravujete nie je taktiež hacknuté.
Riešenie, ktoré si vyžaduje zásah do servera, databázy, zdrojového kódu alebo infraštruktúry je vhodné riešiť s pomocou odborníka.
Obnova hacknutej webstránky nie je len o tom web rozbehať. Dôležité je:
- odstrániť všetky zmeny súvisiace s hackerským útokom,
- obnoviť všetky dáta,
- identifikovať stabé miesta v infraštruktúre, ktoré mohli hack umožniť a
- zabezpečiť web tak, aby sa hack už nemohol opakovať.
Ak sa akýkoľvek z týchto krokov zanedbá, situácia sa môže a pravdepodobne bude v budúcnosti opakovať.
V prípade, že si na bezpečnú obnovu netrúfate interne alebo nemáte spoľahlivého dodávateľa, kontaktujte nás a pomôžeme vám vyriešiť hackerský útok rýchlo, komplexne a hlavne dlhodobo.
Ako znížiť riziko ďalšieho napadnutia
Riziko ďalšej kompromitácie sa nedá úplne odstrániť, ale dá sa výrazne znížiť. V rámci bežného chodu je dôležité najmä dbať na pravidelnú údržbu a správne nastavenie prístupov.
- Myslite na to, aby web alebo webová aplikácia, jej rozšírenia (pluginy, aplikácie,…) a serverové prostredie boli vždy aktualizované.
- Odstráňte rozšírenia, ktoré nepotrebujete a užívateľské účty bývalých zamestnancov/kolegov.
- Rozšírenia, aplikácie či pluginy, ktoré používate by mali byť dôveryhodné a preto si pred ich inštaláciou overujte minimálne spoločnosť, ktorá ich vytvorila.
- Používajte vo firme silné a unikátne heslá, podobne vyžadujte aj od externých členov tímu a dodávateľov.
- Ak je to možné, vždy zapnite viacfaktorové overenie, ideálne biometrické.
- Každému užívateľovi udeľte len toľko prístupu, koľko potrebuje na svoju prácu. Samozrejme, v praxi každý člen tímu občas zabŕdne aj do častí, s ktorými bežne nepracuje, preto je dobré nájsť správny kompromis medzi striktným obmedzením oprávnení a ľahkomyseľným udeľovaním oprávnení, ktoré daný člen tímu nikdy nevyužije.
Spam a škodlivé boty
Ochrana formulárov a obmedzovanie škodlivých botov patria do širšej bezpečnosti webu, no spam z formulára automaticky neznamená, že bol web hacknutý. Ak riešite práve tento problém, pozrite si náš článok o zabezpečení webstránky proti spamu a botom.
Záver: Od obnovy po odstránenie príčiny
Pri bezpečnostnom incidente nestačí dostať web späť pod kontrolu. Treba odstrániť všetky následky, zistiť jej rozsah, identifikovať spôsob napadnutia a posilniť ochranu, aby sa podobné situácie v budúcnosti už neopakovali.
Netechnický používateľ zvládne základné bezpečnostné kroky, no zásahy do servera, databázy či kódu odporúčame nechať na odborníkov. Laik si môže jednoducho pomýliť reálnu funkcionalitu s tou, ktorú pridali hackeri. Web tak nielen zostane naďalej napadnutý, ale nemusí ho byť možné úplne obnoviť po odstránení útoku.
Kontaktujte nás pre rýchle a komplexné obnovenie vašej webstránky.
Často kladené otázky o obnove hacknutej webstránky
Nie každý výpadok, spomalenie alebo nečakaná zmena znamená hackerský útok. Podozrenie rastie najmä vtedy, ak sa objavia neznáme presmerovania, cudzí obsah, nové administrátorské účty, bezpečnostné upozornenia alebo zmeny súborov a konfigurácie. Spoľahlivé potvrdenie však často vyžaduje odbornú kontrolu logov, aplikácie a infraštruktúry.
Áno. Útočník môže mať záujem zostať nepovšimnutý a získaný prístup využívať dlhodobo. Web preto môže navonok fungovať bez problémov, zatiaľ čo na pozadí dochádza k neoprávneným zmenám alebo zneužívaniu infraštruktúry.
Nie. Záloha môže pomôcť obnoviť pôvodné súbory a dáta, ale sama osebe nerieši príčinu napadnutia. Obnoví sa síce pôvodný obsah, ale slabé miesta zabezpečenia zostanú.
Ideálne treba nájsť zálohu vytvorenú ešte pred napadnutím. To však nemusí byť jednoduché, pretože presný čas napadnutia často nie je na začiatku známy. Preto odporúčame zálohu pred obnovením technicky preveriť a otestovať na testovacom prostredí.
Záleží od toho, ako útočník na web vnikol a kde všade mal prístup.
Ak hack zapríčinil únik prihlasovacích údajov alebo mal hacker prístup aj k databáze, určite áno.
Nové heslá by mali byť unikátne a tam, kde je to možné, je vhodné zapnúť viacfaktorové overenie.
Znamená to, že pôvodná cesta útočníka nebola odstránená. Príčinou nemusí byť používateľský účet, ale napríklad zraniteľnosť webstránky, zadné vrátka v kóde (tzv. backdoor), hacknuté zariadenie niektorého z administrátorov alebo nesprávna konfigurácia infraštruktúry.
V niektorých prípadoch môže, ale bez technickej analýzy sa to nedá automaticky tvrdiť. Príčina z našich skúseností väčšinou na strane aplikácie, používateľského účtu, konfigurácie, rozšírení, servera alebo inej časti infraštruktúry. Hosting je iba jedna z možností.
Áno a je to častý prípad napadnutia stránok. Preto je potrebné vyberať rozšírenia ako sú pluginy, aplikácie alebo knižnice s rozvahou.
Závisí od rozsahu incidentu, typu infraštruktúry, dostupnosti záloh a kontextu potrebného pre rýchlu analýzu situácie. Jednoduchý incident môže byť relatívne priamočiary, pri rozsiahlejšom napadnutí môže byť potrebná podstatne komplexnejšia analýza, rovnako aj samotné vyriešenie útoku a následná obnova.
V drvivej väčšine prípadov ako laik nie. Môžete ale zdokumentovať problém, zabezpečiť svoje užívateľské účty, skontrolovať upozornenia, kontaktovať poskytovateľa a preveriť zálohy.
Ak však riešenie vyžaduje zásahy do servera, databázy, kódu alebo cloudovej infraštruktúry a nemáte s nimi skúsenosti, je vhodné obrátiť sa na odborníka.