Malware: què fer la primera hora quan t'infecten el web
El malware és programari fet per perjudicar qui el rep. En un web, entra sovint per un connector sense actualitzar o una contrasenya endevinada, i s'amaga per redirigir visitants, publicar spam amb el teu domini o robar dades. Quan Google el detecta, avisa els visitants abans que entrin. Per sortir-ne: aïllar i copiar, netejar i tancar la porta, i demanar-ne la revisió a Google.
Per a qui porta un web o una botiga i sospita que l'han infectat, o ja en veu l'avís.
Resum de la guia de Google per a webs piratejats
Com es nota quan tu no ho veus
Molts atacs s'amaguen del propietari. Els senyals, segons Google i WordPress:
Un avís abans d'entrar
El resultat adverteix que el lloc pot fer malbé l'ordinador (malware) o que pot haver estat piratejat (spam). Chrome hi afegeix una pantalla d'advertència.
Només per a qui ve de Google
L'atacant pot redirigir només qui arriba des del cercador: tu hi entres directe i no veus res.
Pàgines que no has creat
Text en japonès, de farmàcia o de marques falses amb el teu domini. La cerca site: les destapa.
Algú més és a dins
Administradors que no reconeixes, o un propietari nou del web a Search Console.
Canvis que ningú ha fet
Fitxers com .htaccess o index.php, les plantilles del tema i els sitemaps són objectius habituals.
T'ho diu algú altre
L'allotjament et suspèn el web o l'antivirus d'un client bloqueja la pàgina.
Que no ho vegis no vol dir que no hi sigui: Google recomana mirar les pàgines com les veu el seu robot, amb la inspecció d'URL de Search Console, i no obrir-les amb el navegador.
Protegir abans de netejar, i no esborrar a cegues
L'ordre, segons les guies de Google i de WordPress:
Còpia de tot, tal com està
Fitxers i base de dades, marcada com a infectada: per tornar enrere i veure per on van entrar.
Aïlla el web
Google recomana treure'l de línia amb un 503 servit des de fora del servidor infectat; un robots.txt només atura els cercadors. Fer-ho temporalment difícilment afectarà el posicionament, segons Google.
Tanca tots els accessos
Esborra els usuaris desconeguts, apuntant-ne el nom, i canvia totes les contrasenyes: gestor, FTP, base de dades i allotjament. A WordPress, renovar les claus de wp-config.php tanca les sessions obertes.
Avisa l'allotjament i revisa els teus equips
L'allotjament pot mirar si hi ha més webs afectats, i un registrador de tecles al teu ordinador regalaria les contrasenyes noves. A Espanya, INCIBE atén empreses al 017.
Dades de clients: la llei, abans d'esborrar
L'AEPD demana notificar les bretxes de dades personals en 72 hores, si és possible, des que en tens constància, llevat que sigui improbable que suposin un risc.
No esborris d'entrada els fitxers sospitosos: perds el rastre, i l'atacant pot haver deixat portes del darrere per tornar a entrar.
Netejar-lo i que Google retiri l'avís
Google demana arreglar-ho a tot el web: no hi ha retorn parcial als resultats.
Dos errors que allarguen l'avís: bloquejar les pàgines amb robots.txt o noindex, quan Google les ha de rastrejar per veure-les netes, i fer servir la retirada d'URL amb pàgines bones: és només per a l'spam de l'atacant.
Les portes que més es fan servir
Google les resumeix en poques: contrasenyes, actualitzacions, temes i connectors insegurs, i accessos de més.
Nucli, tema i connectors al dia
Quan surt un pedaç, la manera d'aprofitar la fallada gairebé segur que ja és pública, adverteix WordPress.
Els abandonats, fora del tot
Desactivar no és esborrar: Google demana treure'n tots els fitxers del servidor.
Res de temes «nulled»
Posar codi maliciós en còpies pirates de temes i connectors de pagament és una tàctica habitual, segons Google.
Contrasenyes úniques i doble factor
I permisos d'administrador només per a qui els necessita.
Permisos i editor tancats
Fitxers a 644 i carpetes a 755 com a màxim. A WordPress, DISALLOW_FILE_EDIT treu l'editor de codi del tauler.
Fora del servidor
Periòdiques, de fitxers i base de dades. I si comparteixes servidor, un web veí infectat també et pot afectar.
El nostre criteri: un connector de seguretat ajuda, però no substitueix res d'això; com diu WordPress, la seguretat redueix el risc, no l'elimina. Val igual per a PrestaShop o WooCommerce.
El teu web està infectat? Urgència i primera hora
Marca el que hagis vist: et diem la urgència i què fer ara, per ordre.
Què has vist?
I el teu web…
Cap senyal marcat. Fes igualment les tres comprovacions que proposa Google.
Un indici sol no demostra res: mira-ho avui amb les eines de Google.
Hi ha senyals d'intrusió. Primer protegeix, després investiga.
Google ja ho ensenya als teus visitants. Cada hora compta, però netejar a cegues pot allargar l'avís.
La primera hora, per ordre
- Còpia de tot tal com està, marcada com a infectada. No esborris res.
- Apunta què has vist, des de quan i què ha canviat.
- Truca a l'allotjament: pot aïllar el web amb un 503 i mirar si n'hi ha més d'afectats.
- Esborra els administradors desconeguts (apunta'n el nom) i canvia totes les contrasenyes.
- Passa l'antivirus als ordinadors des d'on s'entra al web.
- Valora si és una bretxa de dades: l'AEPD demana notificar-la en 72 hores, si és possible.
- Obre els problemes de seguretat de Search Console i desa les URL d'exemple.
- Cerca site: amb el teu domini i busca pàgines que no són teves.
- Consulta el domini a l'informe de Navegació segura (Safe Browsing) de Google.
Encara no: ni esborrar a cegues ni demanar la revisió.
Triatge orientatiu, calculat al teu navegador: no s'envia res.
Quan el malware ja no es resol sol
- Google ja avisa els teus visitants i no saps per on van entrar.
- L'has netejat una vegada i la infecció ha tornat.
- No pots entrar al tauler o l'allotjament t'ha suspès el web.
- Tens botiga o formularis i no saps quines dades s'han pogut veure.
El servei de WordPress de Daimatics comença per una auditoria d'estat (versions, connectors, usuaris, seguretat i còpies) i continua amb l'enduriment, els accessos i les còpies fora del servidor. Sempre amb còpia abans de tocar res.
Dubtes sobre el malware al web
Primer la còpia, després la neteja i, al final, la revisió. Sense saltar-ne cap.
Què és el malware i quins tipus afecten un web?
Com sé si el meu web té malware?
Per què Google diu que el meu web pot ser perillós?
Com es neteja un WordPress piratejat?
Quant triga Google a treure l'avís després de netejar el web?
Fonts oficials
- Guia per a webs piratejats
- Web piratejat amb malware
- Aïllar el web
- Netejar i mantenir el web
- Sol·licitar una revisió
- Com entren els atacants
- Preguntes sobre webs piratejats
- Spam de paraules en japonès
- Informe de problemes de seguretat
- Estat del web a Navegació segura
WordPress.org
Espanya