Späť na blog
BEZPEČNOSŤ WEBOV

Google hlási nebezpečný web: čo to znamená a ako postupovať

Varovanie o nebezpečnom webe dokáže v priebehu niekoľkých minút zastaviť návštevnosť aj objednávky. Červená stránka v Chrome odradí prakticky každého návštevníka a upozornenie vo vyhľadávaní zráža prekliky aj na pozíciách, ktoré inak fungujú. Dobrá správa je, že sa dá odstrániť. Zlá je, že sa vráti, ak sa vyrieši len to, čo je vidieť.

Tento text vysvetľuje, čo ktorá hláška presne znamená, ako zistiť skutočný rozsah problému a ako požiadať o kontrolu tak, aby prešla na prvýkrát.

Ktoré varovanie presne vidíte

Google používa niekoľko rôznych hlášok a každá ukazuje na iný typ problému. Skôr než začnete čokoľvek riešiť, zistite, ktorú z nich máte:

  • „Klamlivá stránka” (Deceptive site ahead) — Google vyhodnotil obsah ako phishing alebo sociálne inžinierstvo. Typicky ide o podvrhnutý prihlasovací formulár alebo stránku vloženú útočníkom.
  • „Stránka obsahuje malvér” (The site ahead contains malware) — na webe bol nájdený škodlivý kód, ktorý sa pokúša niečo nainštalovať návštevníkovi.
  • „Stránka obsahuje škodlivé programy” (The site ahead contains harmful programs) — zvyčajne nechcený softvér alebo klamlivé sťahovanie, často cez vložený reklamný skript.
  • „Nebezpečná stránka” (Dangerous site) — červené označenie v adresnom riadku, ktoré sa objavuje aj pri už označených doménach.
  • „Táto stránka môže byť napadnutá” — poznámka priamo vo výsledkoch vyhľadávania. Web sa stále načíta, ale Google už problém eviduje.

Pozor na jednu zámenu: varovanie „Vaše pripojenie nie je súkromné” alebo NET::ERR_CERT_* nie je bezpečnostný incident, ale problém s HTTPS certifikátom. S malvérom nemá nič spoločné.

Ako zistiť, čo presne Google našiel

Autoritatívny zdroj je Google Search Console, sekcia Zabezpečenie a manuálne akcie → Bezpečnostné problémy. Uvidíte v nej typ nálezu a — čo je najcennejšie — príklady konkrétnych URL. Google rozlišuje najmä tieto kategórie:

  • malvér a nechcený softvér (Malware and unwanted software),
  • sociálne inžinierstvo, teda phishing a klamlivý obsah (Social engineering),
  • škodlivé alebo neobvyklé sťahovanie (Harmful / Uncommon downloads),
  • napadnutý web s vloženým kódom, obsahom alebo adresami URL (Hacked: code / content / URL injection).

Tie ukážkové URL si uložte aj s časom detekcie. Je to prvá časová pečiatka incidentu a pri hľadaní vstupného vektora vám ušetrí hodiny práce. Užitočné je aj porovnať, čo vidí Google, s tým, čo vidíte vy — časť útokov sa zobrazuje len návštevníkom z vyhľadávania alebo len na mobile, takže pri bežnej návšteve webu vyzerá všetko v poriadku.

Ak Search Console pre doménu nemáte, je to prvý krok — bez nej sa o výsledku kontroly nedozviete a nemáte kam odoslať žiadosť o revíziu.

Prvá hodina: čo urobiť a čomu sa vyhnúť

  1. Uložte dôkazy. Exportujte hlásenie zo Search Console, urobte snímky obrazovky a poznamenajte si čas, URL a presné znenie hlášky.
  2. Zachovajte kópiu webu. Webroot, databázu a dostupné logy stiahnite skôr, než začnete mazať. Aj infikovaná kópia často ako jediná vysvetlí, kadiaľ sa útočník dostal dovnútra.
  3. Obmedzte prístupy. Zablokujte neznámych administrátorov a zmeňte heslá k CMS, hostingu, FTP/SFTP, databáze aj e-mailom — z čistého zariadenia.
  4. Neodosielajte žiadosť o kontrolu hneď. Zamietnutá žiadosť celý proces predĺži. Odosiela sa až po dokončení obnovy a hardeningu.
  5. Nemažte naslepo. Útočníci používajú viacero vstupných bodov a legitímne vyzerajúce súbory; rýchle mazanie zničí dôkazy, ale dieru nezavrie.

Kde problém zvyčajne je

Pri varovaní od Googlu býva zdroj v jednej zo štyroch vrstiev a je dobré prejsť všetky, nie len tú prvú:

  • Súbory webu — vložený JavaScript v šablóne, obfuskovaný PHP kód, webshell v priečinku, ktorý má obsahovať len obrázky.
  • Databáza — skripty a iframe vložené do obsahu príspevkov, podvrhnuté URL, upravené nastavenia.
  • Externé skripty — kompromitovaná reklamná sieť, widget alebo knižnica načítavaná z cudzej domény. Váš web je v takom prípade „čistý” a napriek tomu označený.
  • Presmerovania — pravidlá v .htaccess alebo v kóde, ktoré posielajú len časť návštevníkov inam.

Čistá obnova, nie kozmetika

Po schválení postupu vytvoríme pracovnú kópiu, odstránime škodlivé zmeny a obnovíme poškodené komponenty z overených zdrojov. Nasleduje aktualizácia CMS a rozšírení, rotácia prístupov, kontrola oprávnení a regresné testy — formuláre, prihlásenie, objednávky, presmerovania. Cieľom nie je odstrániť nájdený súbor, ale dostať web do stavu, keď je celý webroot znovu dôveryhodný a vstupný bod uzavretý.

Výstupom je klasifikácia nálezov podľa závažnosti a istoty, popis pravdepodobného vstupného vektora a odporúčania pre ďalšiu prevádzku. Ak rozsah nemožno spoľahlivo určiť, povieme to otvorene.

Žiadosť o kontrolu v Search Console

Až po dokončení obnovy choďte v Search Console do Zabezpečenie a manuálne akcie → Bezpečnostné problémy a použite Požiadať o kontrolu. Do popisu patria konkrétne veci, nie všeobecné uistenie:

  • čo bolo nájdené a ako to bolo odstránené,
  • aký bol vstupný vektor a čím je uzavretý,
  • že prebehla rotácia všetkých prístupov,
  • aké opatrenia bránia opakovaniu.

Google žiadosť spracúva rádovo v jednotkách dní a výsledok posiela do Search Console. Pri phishingu býva kontrola rýchlejšia než pri malvéri. Overte si zároveň, že sú opravené URL znovu prehľadateľné — ak ste ich medzitým zablokovali v robots.txt, kontrola neprebehne, pretože sa k nim Google nedostane.

Zamietnutá žiadosť znamená, že Google pri kontrole ešte niečo našiel. Nemá zmysel odosielať ju opakovane bez zmeny — vráťte sa k rozsahu a hľadajte, čo zostalo.

Ako dlho trvá, kým varovanie zmizne

Samotná práca na webe môže byť hotová skôr, než varovanie zmizne z prehliadača. Google musí web znovu prejsť a vyhodnotiť, takže medzi schválením žiadosti a zmiznutím červenej stránky zvyčajne ešte nejaký čas uplynie. Prehliadač navyše drží stav v lokálnej cache. Ak web zároveň blokoval hosting alebo je uvedený na iných blacklistoch, rieši sa každý z nich zvlášť — Google jeden druhého neinformuje. Blokáciu hostingu rozoberáme v článku Hosting zablokoval web pre malvér.

Joomla, WordPress a WooCommerce

Pri starších Joomla weboch býva kľúčová kombinácia neaktualizovaných rozšírení a kompromitovaných administrátorov; nálezy sa často skrývajú v priečinkoch šablóny a médií. WordPress vyžaduje kontrolu pluginov, šablóny, priečinka uploads a tiež mu-plugins a wp-cron, na ktoré sa bežne zabúda. Pri WooCommerce navyše overujeme platobné a e-mailové procesy — zásah do objednávok alebo checkoutu môže spôsobiť obchodnú škodu aj po odstránení malvéru.

Najčastejšie otázky

Prečo Chrome varuje, aj keď na webe nič nevidím?

Množstvo útokov je cielených — zobrazia sa len návštevníkom prichádzajúcim z vyhľadávania, len na mobile alebo len mimo vašej IP adresy. Preto sú ukážkové URL zo Search Console spoľahlivejšie než vlastná prehliadka webu.

Stačí obnoviť poslednú zálohu?

Nie vždy. Ak záloha vznikla po napadnutí, obnovíte aj infekciu; ak dávno pred ním, prídete o dáta. Zálohu treba najprv preveriť.

Môžem požiadať o kontrolu viackrát?

Áno, ale opakovaná žiadosť bez skutočnej zmeny proces len predĺži. Po zamietnutí je správny krok vrátiť sa k rozsahu, nie odoslať to isté znovu.

Ovplyvní to pozície vo vyhľadávaní?

Označený web stráca prekliky okamžite a pri dlhšom trvaní aj pozície. Po odstránení varovania sa návštevnosť zvyčajne vracia, rýchlosť však závisí od toho, ako dlho stav trval.

Čo ak varovanie prišlo pre reklamný skript?

Zodpovednosť za obsah, ktorý sa na vašom webe načíta, nesie web. Riešením je vypnúť alebo vymeniť problematický skript a až potom žiadať o kontrolu.

Čo ak web zablokoval aj hosting?

Ide o dve nezávislé vrstvy a každú treba vyriešiť zvlášť. Najprv si od hostingu vyžiadajte dôvod blokácie a výpis nálezov — a potom urobte diagnostiku s forenznou kópiou, nie chaotické mazanie.

Objednať bezpečnostnú diagnostiku · Zistiť viac o odvírovaní webov · Pravidelná správa webu

Tomáš Mahrík
Tomáš Mahrík
Zakladateľ DIGITAL WOLF — vývojár so zameraním na weby, AI aplikácie a automatizáciu.