Blogg · Artikel

Rensad men hackad igen: varför WordPress-malware kommer tillbaka, och hur du stoppar det

Du sanerade sajten, kontrollerade den och gick vidare, och några veckor senare är samma varning tillbaka. Det här är ett av de mest nedslående mönstren inom WordPress-säkerhet, och också ett av de mest förutsägbara. Malware som återkommer är nästan aldrig otur. Det är ett tecken på att saneringen tog hand om symtomen och lämnade orsaken kvar. Det här inlägget förklarar varför WordPress-malware kommer tillbaka, och vad som faktiskt bryter cykeln: inte en bättre skanner, utan att stänga ytan som släppte in det och hålla den stängd.

Sanering tar bort lasten, inte vägen in

En sanering, gjord för sig, hittar de skadliga filerna och tar bort dem. Det är ett verkligt och nyttigt arbete, men det hanterar vad angriparen lämnade efter sig, inte hur de tog sig in. Om ett sårbart plugin, ett svagt lösenord eller ett bakdörrsskript var vägen in ändrar borttagningen av den synliga infektionen ingenting om den vägen. Angriparen, eller oftare en automatisk bot som betar av en lista med kända sårbara sajter, kommer tillbaka genom samma dörr och släpper samma last igen. Utifrån ser det ut som att skadekoden återkom. Vad som faktiskt hände är att den aldrig förlorade sin väg in.

De vanliga skälen till att det återkommer

Återfall brukar bero på en kort lista av orsaker, och att sätta namn på din är första steget att få slut på det:

  • Den sårbara komponenten sanerades men uppdaterades aldrig, så samma hål är öppet nästa dag.
  • En bakdörr missades. Angripare lämnar rutinmässigt en andra, dold väg tillbaka in, så att ta bort den uppenbara infektionen är inte samma sak som att ta bort deras åtkomst.
  • Uppgifterna byttes aldrig, så lösenordet eller nyckeln som släppte in dem fungerar fortfarande.
  • En granne på delad hosting är hackad, och infektionen tar sig över från en annan sajt på samma server.
  • Backupen du återställde från innehöll redan infektionen, så du installerade om problemet tillsammans med sajten.

Lägg märke till att bara en av dessa handlar om själva skadekoden. Resten handlar om miljön sajten lever i och vanorna kring den. Det är därför en skanner ensam sällan avslutar cykeln. Den hittar samma sak om och om igen eftersom samma sak fortsätter att vara sann.

Varför delad, ohanterad hosting gör det värre

Var din sajt bor har mycket att göra med om en infektion sitter kvar. På trångbodd delad hosting kan ett enda hackat konto exponera sina grannar, och du har ingen insyn i hur väl sajterna omkring dig sköts. Uppdateringar är ditt ansvar och lätta att skjuta upp. Backuper kan finnas men testas sällan, så den enda gången du behöver återställa upptäcker du att backupen är gammal, trasig eller redan infekterad. Inget av detta är ovanligt. Det är det normala tillståndet för en sajt som ingen aktivt sköter, och det är precis det tillstånd där malware återkommer.

Om en sajt infekteras om och om igen är skadekoden inte problemet att lösa. Den öppna ytan är det. Sanering ger dig ett rent ögonblick; att stänga ytan är det som får det rena ögonblicket att hålla.

Tecken på att en sanering inte höll

Det hjälper att veta hur en ofullständig sanering ser ut innan den blir en full återinfektion, eftersom de tidiga tecknen oftast är tysta. Håll utkik efter några saker dagarna efter att en sajt sanerats:

  • Nya filer eller ändrade kärnfiler som dyker upp igen kort efter saneringen, vilket tyder på att en bakdörr lämnades kvar.
  • Administratörer eller schemalagda uppgifter som återkommer efter att du tagit bort dem, ett vanligt tecken på att angriparen fortfarande har åtkomst.
  • Sökresultat som fortfarande visar skräpsidor, eller en leverantör som fortfarande flaggar sajten, dagar efter att du tror den är ren.
  • Utgående e-post eller ovanlig trafik som aldrig riktigt återgår till det normala.

Något av detta betyder att saneringen tog hand om den synliga infektionen men missade åtkomsten bakom den. Det är inte ett skäl att börja radera på måfå. Det är stunden att låta någon gå igenom loggarna ordentligt och bekräfta att vägen in är stängd, i stället för att sanera samma symtom en tredje gång.

Den hållbara lösningen är ren plus hållen ren

Att bryta cykeln kräver två saker, och båda måste ske. Den första är en ordentlig sanering: återställ från en backup tagen före intrånget, byt varje uppgift, och ta bort eller ersätt den utnyttjade komponenten i stället för att bara radera dess symtom. Du kan läsa hur den ingenjörsledda processen fungerar på vår sida om malware-sanering. Den andra är att hålla ytan stängd efter att sajten är ren, och det är där de flesta återkommande fall faller. En ren sajt med ouppdaterade plugins på ohanterad hosting är helt enkelt en sajt som inte hunnit bli återinfekterad ännu.

Att hålla den stängd är löpande arbete, inte en engångsuppgift. Att ha en WordPress-supportpartner som äger det är vad som håller det igång när krisen väl är över. Det betyder uppdateringar som sätts in snabbt och kontrolleras i stället för att skjutas upp, backuper som tas enligt schema och faktiskt verifieras så att du kan lita på återställningspunkten, och övervakning som märker ovanliga förändringar innan de blir nästa incident. Gjort konsekvent är det här odramatiskt. Överhoppat i några månader är det så nästa intrång börjar.

Var hanterad hosting passar in

Det här är det ärliga argumentet för hanterad hosting, och det är ett smalt och kontrollerbart argument snarare än en slogan. På vår hanterade plattform är arbetet som håller en sajt ren plattformens uppgift, inte ett månatligt sysslande du måste minnas. Uppdateringar sköts och kontrolleras, backuper tas och testas, och miljön är inte en trångbodd delad låda där en grannes problem blir ditt. Återställning och förebyggande slutar vara två separata brandkårsutryckningar och blir en sammanhängande process. Poängen är inte att hanterad hosting är magi. Det är att de specifika saker som orsakar återfall, uppskjutna uppdateringar, otestade backuper och delad exponering, är just det en hanterad plattform är byggd för att ta bort.

Om du har sanerat samma sajt mer än en gång är det signalen att byta miljö i stället för att upprepa saneringen. Sanera den ordentligt en gång till, ställ den sedan någonstans där ytan förblir stängd, och mönstret bryts. Prata med en ingenjör om en sanering, eller titta på hur den hanterade plattformen är uppsatt, och välj vägen som avslutar cykeln i stället för att nollställa den.