Blogg · Artikel

WordPress hackad? Så gör du första timmen

Om du precis har upptäckt att din WordPress-sajt är hackad är det mest användbara du kan göra den första timmen att sakta ner. Instinkten är att börja radera filer och byta allt på en gång, och just den instinkten gör oftast saneringen svårare. Det här är en lugn och ordnad plan för den första timmen: hur du begränsar problemet, tar reda på vad du faktiskt ser, sparar det en ingenjör kommer att behöva, och byter lås, utan att förstöra spåren som förklarar hur det hände.

Först: radera ingenting ännu

Det vanligaste misstaget är att gå direkt på raderaknappen. Du ser en märklig fil, en administratör du inte känner igen, eller en mapp full av nonsens, och tar bort den på stället. Problemet är att ett intrång sällan är en enda fil. Att radera de synliga delarna tar bort spåret som visar hur angriparen tog sig in och vad de mer rörde vid. Du sitter kvar med en sajt som ser renare ut i en timme och infekteras igen till eftermiddagen, eftersom vägen in fortfarande är öppen. Låt röran vara kvar tills vidare. Din uppgift den första timmen är att begränsa och dokumentera, inte att skura.

Ta sajten ur skottlinjen

Att begränsa kommer före sanering. Om sajten sprider skadlig kod, omdirigerar besökare eller skickar skräppost gör varje timme den är live mer skada, både mot dina besökare och mot ditt anseende hos Google. Det lugna draget är att sätta sajten i underhållsläge eller ta den offline på servernivå, i stället för att halvfixa den inför öppen ridå. Det stoppar blödningen och ger dig tid att tänka. På hanterad hosting är det oftast en inställning eller ett meddelande till supporten. På ett delat konto skyddar det att ta sajten offline dig dessutom mot ett intrång som kan ha spridit sig från en grannsajt på samma server.

Ta reda på vad du faktiskt ser

Innan du kan laga något behöver du en tydlig beskrivning av symtomen. Skriv ner vad som faktiskt är fel, i konkreta ordalag, eftersom det avgör hur åtgärden ser ut. Vanliga mönster är:

  • Vandaliserade sidor, eller en startsida ersatt med någon annans budskap.
  • Besökare som skickas vidare till en sajt du inte styr, ofta bara i mobilen eller bara från sökresultat.
  • Administratörer, inlägg eller plugins du inte skapat som dyker upp i kontrollpanelen.
  • Att din leverantör eller Google flaggar sajten, eller en plötslig topp i utgående e-post.
  • Sidor med skräpinnehåll, ofta om läkemedel eller kopior, som du aldrig publicerat.

Notera när du först märkte varje symtom. Den tidsstämpeln spelar roll senare, eftersom den hjälper dig och en eventuell ingenjör att välja en backup från före intrånget i stället för en som redan innehåller det.

Spara spåren innan du sanerar

En hackad sajt är också ett protokoll över vad som hänt, och det protokollet är värt att behålla. Innan någon börjar ta bort filer: ta en fullständig kopia av det nuvarande läget, filerna och databasen, precis som de är nu. Det låter bakvänt när filerna är problemet, men en ögonblicksbild av den infekterade sajten låter en ingenjör jämföra den mot en ren version, hitta vägen in, och bekräfta att saneringen blev fullständig. Spara även dina åtkomstloggar om du kommer åt dem. Loggarna visar ofta exakt vilken förfrågan som tog sig in, och utan dem gissar du. Förvara kopian åtskild från din live-miljö.

Målet den första timmen är inte en ren sajt. Det är en begränsad sajt, en ärlig beskrivning av symtomen, och en sparad kopia som visar hur det hände. Saneringen blir enklare och säkrare när de tre delarna finns på plats.

Byt lås

När sajten är begränsad och du har en sparad kopia börjar du stänga åtkomsten. Utgå från att varje uppgift angriparen kan ha nått nu är känd för dem. Byt lösenord för dina WordPress-administratörer, för SSH och SFTP, och för databasen. Byt även lösenord för ditt hostingkonto och slå på tvåfaktorsautentisering där det erbjuds. Om andra personer har konton på sajten behöver deras uppgifter också bytas, eftersom ett enda återanvänt lösenord ofta är just så det hela började. Gör det här efter att du sparat spåren, inte före, så att du inte låser ut dig från loggar du fortfarande behöver.

När du ska ringa en ingenjör

Vissa incidenter är små och andra inte, och det är värt att vara ärlig mot dig själv om vilken du har. Om sajten är en enkel broschyr med en färsk och ren backup kan du kanske återställa den och gå vidare. Om sajten tar betalt, håller kundkonton, saknar en färsk backup eller infekteras igen varje gång du sanerar, är det där du bör ta in någon som gör det här regelbundet. Det finns ingen belöning för att kämpa ensam genom ett intrång på en sajt som betyder något. En ingenjörsledd sanering är metodisk: återställ från en backup tagen före incidenten, byt varje uppgift, ta bort eller ersätt den utnyttjade komponenten, och gå sedan igenom loggarna för att förstå vägen in så att det inte bara händer igen. Du kan läsa hur den processen fungerar på vår sida om malware-sanering.

Om sajten hanterar personuppgifter, kom ihåg att ett allvarligt intrång kan medföra anmälningsplikt enligt GDPR. Det är ingen anledning till panik, men väl en anledning att dokumentera vad du hittar och, vid tveksamhet, stämma av med den som ansvarar för dataskydd i din organisation.

Efter den första timmen

Att ta sig genom den första timmen väl betyder att du begränsat skadan och hållit dina alternativ öppna. Vad det inte gör är att garantera att problemet håller sig borta. Malware kommer tillbaka när sajten saneras men vägen in lämnas öppen, och när samma ouppdaterade plugins sitter kvar på samma delade server som förut. Den hållbara lösningen är en ren återställning följd av hanterade uppdateringar, testade backuper och övervakning, så att ytan som släppte in angriparen faktiskt stängs. Det är modellen bakom vår hanterade hosting: återställning och förebyggande är samma arbete, gjort ordentligt en gång i stället för upprepat med några månaders mellanrum. Är du mitt i en incident just nu är snabbaste vägen att prata med en ingenjör och låta oss ta det härifrån.