Späť na blog
BEZPEČNOSŤ WEBOV

Hosting zablokoval web pre malvér: čo teraz?

Hosting zablokoval váš web pre malvér? Blokácia je ochranné opatrenie — poskytovateľ ňou bráni tomu, aby sa z vášho webu šírila infekcia, rozosielal spam alebo bežal phishing na jeho IP adresách. Nie je to trest a vo väčšine prípadov ani nie je trvalá. Je to však jasný signál, že na webe beží niečo, čo tam nemá byť, a že zmazanie jedného podozrivého súboru problém nevyrieši.

Tento článok popisuje, čo si od hostingu vyžiadať, čo urobiť v prvej hodine, čomu sa naopak vyhnúť a ako požiadať o odblokovanie tak, aby žiadosť prešla na prvýkrát.

Čo blokácia znamená — a čo neznamená

Poskytovatelia používajú niekoľko rôznych opatrení a je užitočné vedieť, ktoré z nich sa vás týka, pretože sa líšia rozsahom aj tým, čo budete potrebovať na obnovenie prevádzky:

  • Zablokovanie webu (suspend). Web je nedostupný, zvyčajne sa namiesto neho zobrazí stránka poskytovateľa. Súbory a databáza zostávajú na mieste a máte k nim prístup cez FTP/SFTP alebo súborový manažér.
  • Karanténa súborov. Web beží ďalej, ale automatický skener presunul konkrétne súbory mimo webroot. Typicky sa to prejaví pokazenou funkciou alebo chybou 500 — a je to najzradnejšia možnosť, pretože vyzerá ako bežná porucha.
  • Pozastavenie celého účtu. Nedostupné sú všetky weby a často aj e-mail. Býva to reakcia na rozosielanie spamu z vášho priestoru.
  • Blokácia odchádzajúcej pošty. Web funguje, ale neodchádzajú objednávky, registrácie ani kontaktné formuláre. Časté pri kompromitovaných weboch zneužitých na rozosielanie pošty.

Čo blokácia neznamená: že hosting vie, ako sa útočník dovnútra dostal. Automatický skener hlási nájdené súbory podľa signatúr — neurčuje vstupný vektor, nekontroluje databázu a nedokáže povedať, či existuje ešte ďalšia, zatiaľ nenájdená kópia. Túto prácu za vás nikto neurobí.

Čo si od hostingu vyžiadať hneď v prvom e-maile

Väčšina ľudí odpíše „prosím o odblokovanie”. Vyžiadajte si namiesto toho podklady — bez nich pracujete naslepo a druhá blokácia príde o pár dní:

  1. Konkrétny dôvod blokácie. Malvér v súboroch, odchádzajúci spam, phishingová stránka, útok na iný server, alebo hlásenie tretej strany?
  2. Úplný výpis nálezov — cesty k súborom, názvy signatúr a čas detekcie. Toto je najdôležitejšia položka: dáva vám prvú časovú pečiatku incidentu.
  3. Kam boli súbory presunuté, ak boli v karanténe, a ako dlho tam zostanú. Karanténne priečinky sa často automaticky mažú — a sú to vaše dôkazy.
  4. Prístupové a chybové logy za obdobie od niekoľkých dní pred detekciou. Bez nich sa vstupný vektor hľadá výrazne ťažšie.
  5. Či existujú zálohy poskytovateľa, k akým dátumom a ako dlho budú dostupné.
  6. Postup a podmienky odblokovania — čo presne chcú vidieť, kým web pustia späť.
  7. Či bola blokácia nahlásená ďalej (Google Safe Browsing, blacklisty odchádzajúcej pošty). Ak áno, čaká vás ešte druhé kolo pri týchto službách.

Postup sa u jednotlivých poskytovateľov líši — Websupport, Wedos, Active24, Forpsi, Savana aj Webglobe riešia incidenty vlastným spôsobom, s vlastnými skenermi a vlastnými pravidlami pre opätovné spustenie. Práve preto sa oplatí pýtať konkrétne namiesto všeobecnej žiadosti o odblokovanie: zoznam vyššie funguje pri ktoromkoľvek z nich.

Prvá hodina: čo urobiť a čomu sa vyhnúť

  1. Zachovajte kópiu skôr, než začnete čokoľvek mazať. Stiahnite si webroot, export databázy a dostupné logy. Aj infikovaná kópia je cenná — často je to jediný zdroj, z ktorého sa dá spätne určiť, kadiaľ sa útočník dostal dovnútra.
  2. Zapíšte si časovú os. Kedy prišlo hlásenie, kedy web naposledy fungoval, kedy sa naposledy niečo aktualizovalo alebo inštalovalo. Tieto tri údaje vysvetlia prekvapivo veľa.
  3. Obmedzte prístupy. Zmeňte heslá k CMS, hostingu, FTP/SFTP, databáze a e-mailom a zablokujte neznáme administrátorské účty. Heslá meňte z čistého zariadenia — ak máte infikovaný počítač, nové heslá uniknú rovnako ako tie staré.
  4. Nemažte naslepo. Útočníci bežne používajú viacero vstupných bodov a súbory, ktoré vyzerajú legitímne. Rýchle mazanie zničí dôkazy, ale dieru nezavrie — a web sa o pár dní zablokuje znovu.
  5. Neobnovujte zálohu bez kontroly. Ak vznikla po napadnutí, obnovíte aj infekciu. Ak vznikla dávno pred ním, stratíte objednávky a obsah. Zálohu treba najprv preveriť.
  6. Nespoliehajte sa na to, že „skener to zmazal”. Odstránenie nájdených súborov je začiatok, nie koniec.

Zdieľaný hosting, VPS a managed hosting sa riešia inak

Na zdieľanom hostingu je blokácia spravidla rýchla a automatická, pretože jeden kompromitovaný web ohrozuje reputáciu celého servera. Máte obmedzené možnosti forenznej analýzy — k systémovým logom sa nedostanete a ste odkázaní na to, čo poskytne poskytovateľ.

Na VPS zvyčajne nikto nič neblokuje, kým sa problém neprejaví navonok: odchádzajúci spam, útok na cudzí server alebo sťažnosť. Zato máte plný prístup k logom a systému, takže je analýza podstatne dôkladnejšia — ale zodpovednosť za hardening celého servera je vaša.

Pri managed hostingu býva súčasťou služby aj pomoc s vyčistením. Oplatí sa zistiť, čo presne je zahrnuté: často ide o zmazanie nájdených súborov, nie o dohľadanie príčiny.

Ako prebieha bezpečná obnova

Začíname inventúrou: verzie CMS, šablóna, rozšírenia, administrátori, cron úlohy, presmerovania a zmeny v konfigurácii. Nasleduje porovnanie súborov proti dôveryhodným zdrojom, hľadanie backdoorov a obfuskovaného kódu, kontrola databázy, používateľských účtov, vložených iframe a neobvyklých URL. Pri WordPresse kontrolujeme navyše mu-plugins, wp-cron a priečinok uploads; pri Joomle komponenty, pluginy, šablóny a súbory mimo štandardnej štruktúry.

Samotná obnova potom nespočíva v mazaní jednotlivých nálezov, ale v čistej rekonštrukcii: jadro a rozšírenia sa nasadia z overených balíkov, prenáša sa len preverený obsah a dáta, aktualizujú sa zraniteľné komponenty, rotujú prístupy a nastaví sa hardening. Až potom má zmysel púšťať web späť do prevádzky.

Výstupom nie je len zoznam zmazaných súborov, ale klasifikácia nálezov podľa závažnosti a istoty, popis pravdepodobného vstupného vektora a odporúčania pre ďalšiu prevádzku. Ak rozsah nemožno spoľahlivo určiť, povieme to otvorene — pri časti incidentov je to poctivejšia odpoveď než falošné uistenie.

Ako požiadať o odblokovanie, aby prešlo na prvýkrát

Poskytovatelia odmietajú žiadosti, ktoré nedokladajú, že sa problém nemôže hneď zopakovať. Do žiadosti preto patrí:

  • čo konkrétne bolo nájdené a ako to bolo odstránené,
  • aký bol pravdepodobný vstupný vektor a čím je uzavretý (aktualizácia, výmena rozšírenia, oprava oprávnení),
  • že prebehla rotácia všetkých prístupov,
  • aké preventívne opatrenia sú novo nasadené,
  • čím bola obnova overená.

Ak bol web nahlásený aj do Google Safe Browsing, rieši sa to zvlášť cez žiadosť o kontrolu v Search Console — a tú je vhodné odoslať až po dokončení hardeningu, nie skôr. Podrobnejšie to rozoberáme v článku Google hlási nebezpečný web.

Prečo sa blokácia vracia

Opakovaná blokácia počas niekoľkých dní alebo týždňov má takmer vždy jednu zo štyroch príčin: zostal nenájdený backdoor, nebol uzavretý vstupný vektor, obnovila sa infikovaná záloha, alebo sa nezmenili kompromitované prístupy. Vo všetkých štyroch prípadoch to znamená, že prvý zásah riešil príznak, nie príčinu — a je to najdrahší spôsob, ako incident zvládnuť.

Najčastejšie otázky

Ako dlho trvá odblokovanie webu?

Samotné odblokovanie býva otázkou hodín od schválenia žiadosti. Podstatne dlhšia je práca pred ňou: rozsah incidentu a stav záloh určujú, či ide o hodiny, alebo o niekoľko dní.

Stačí obnoviť poslednú zálohu?

Nie vždy. Ak bola záloha vytvorená po napadnutí, obnovíte aj infekciu. Zálohu treba najprv preveriť — a aj čistá záloha len vráti web do stavu, v ktorom bol zraniteľný.

Prídem o obsah alebo objednávky?

Cieľom je zachovať obsah, dizajn aj prevádzkové dáta. Pred zásahom sa vytvára pracovná kópia a zmeny prebiehajú kontrolovane. Pri silne poškodenom webe však bez diagnostiky nemožno sľúbiť nulovú stratu; prípadné riziko popíšeme vopred.

Môže web počas čistenia bežať?

Závisí od typu blokácie a od rizika. Pri e-shope sa zvyčajne uprednostní bezpečné zachovanie prevádzky a dát; pri aktívnom webshelli je naopak správne nechať web nedostupný, kým nie je webroot dôveryhodný.

Vyrieši to bezpečnostný plugin?

Plugin pomôže s detekciou a s hardeningom po obnove. Neurčí však rozsah kompromitácie ani vstupný vektor a pri aktívnom backdoore beží v tom istom prostredí, ktoré útočník ovláda — preto sa na jeho výsledok nemožno spoliehať ako na potvrdenie, že je web čistý.

Čo ak hosting zálohy nemá?

Vtedy sa pracuje s tým, čo je k dispozícii: aktuálny (hoci infikovaný) stav webu, exporty databázy a logy. Čistá rekonštrukcia je v takom prípade zvyčajne jediná bezpečná cesta.

Objednať bezpečnostnú diagnostiku · Zistiť viac o odvírovaní webov · Pravidelná správa webu

Tomáš Mahrík
Tomáš Mahrík
Zakladateľ DIGITAL WOLF — vývojár so zameraním na weby, AI aplikácie a automatizáciu.