Glossari Daimatics · Seguretat web

Malware: què fer la primera hora quan t'infecten el web

El malware és programari fet per perjudicar qui el rep. En un web, entra sovint per un connector sense actualitzar o una contrasenya endevinada, i s'amaga per redirigir visitants, publicar spam amb el teu domini o robar dades. Quan Google el detecta, avisa els visitants abans que entrin. Per sortir-ne: aïllar i copiar, netejar i tancar la porta, i demanar-ne la revisió a Google.

Per a qui porta un web o una botiga i sospita que l'han infectat, o ja en veu l'avís.

Com arriba l'avísSearch Console
La portaProgramari vell o contrasenya filtradaEntrada
El codiRedireccions, spam o scriptsS'amaga
La deteccióNavegació segura i Search ConsoleGoogle
L'avísFins que Google el revisaVisitants

Resum de la guia de Google per a webs piratejats

Els senyals

Com es nota quan tu no ho veus

Molts atacs s'amaguen del propietari. Els senyals, segons Google i WordPress:

Cercador

Un avís abans d'entrar

El resultat adverteix que el lloc pot fer malbé l'ordinador (malware) o que pot haver estat piratejat (spam). Chrome hi afegeix una pantalla d'advertència.

Redireccions

Només per a qui ve de Google

L'atacant pot redirigir només qui arriba des del cercador: tu hi entres directe i no veus res.

Spam

Pàgines que no has creat

Text en japonès, de farmàcia o de marques falses amb el teu domini. La cerca site: les destapa.

Accessos

Algú més és a dins

Administradors que no reconeixes, o un propietari nou del web a Search Console.

Fitxers

Canvis que ningú ha fet

Fitxers com .htaccess o index.php, les plantilles del tema i els sitemaps són objectius habituals.

Tercers

T'ho diu algú altre

L'allotjament et suspèn el web o l'antivirus d'un client bloqueja la pàgina.

Que no ho vegis no vol dir que no hi sigui: Google recomana mirar les pàgines com les veu el seu robot, amb la inspecció d'URL de Search Console, i no obrir-les amb el navegador.

La primera hora

Protegir abans de netejar, i no esborrar a cegues

L'ordre, segons les guies de Google i de WordPress:

01

Còpia de tot, tal com està

Fitxers i base de dades, marcada com a infectada: per tornar enrere i veure per on van entrar.

02

Aïlla el web

Google recomana treure'l de línia amb un 503 servit des de fora del servidor infectat; un robots.txt només atura els cercadors. Fer-ho temporalment difícilment afectarà el posicionament, segons Google.

03

Tanca tots els accessos

Esborra els usuaris desconeguts, apuntant-ne el nom, i canvia totes les contrasenyes: gestor, FTP, base de dades i allotjament. A WordPress, renovar les claus de wp-config.php tanca les sessions obertes.

04

Avisa l'allotjament i revisa els teus equips

L'allotjament pot mirar si hi ha més webs afectats, i un registrador de tecles al teu ordinador regalaria les contrasenyes noves. A Espanya, INCIBE atén empreses al 017.

05

Dades de clients: la llei, abans d'esborrar

L'AEPD demana notificar les bretxes de dades personals en 72 hores, si és possible, des que en tens constància, llevat que sigui improbable que suposin un risc.

No esborris d'entrada els fitxers sospitosos: perds el rastre, i l'atacant pot haver deixat portes del darrere per tornar a entrar.

La neteja i la revisió

Netejar-lo i que Google retiri l'avís

Google demana arreglar-ho a tot el web: no hi ha retorn parcial als resultats.

La neteja
Restaura una còpia anterior a l'atac, si en tens: una de posterior ja porta la infecció.
Reinstal·la nucli, tema i connectors des de l'origen oficial i amb la mateixa versió. Des del tauler només se sobreescriuen fitxers; els que ha afegit l'atacant hi continuen.
Tanca la porta per on van entrar, actualitza-ho tot i torna a canviar les contrasenyes.
La revisió
Demana-la des de l'informe de problemes de seguretat de Search Console, explicant el problema, què has fet i el resultat.
No la tornis a enviar abans de tenir resposta: amb el problema viu, allarga la següent i et pot marcar com a reincident.

Dos errors que allarguen l'avís: bloquejar les pàgines amb robots.txt o noindex, quan Google les ha de rastrejar per veure-les netes, i fer servir la retirada d'URL amb pàgines bones: és només per a l'spam de l'atacant.

Que no torni

Les portes que més es fan servir

Google les resumeix en poques: contrasenyes, actualitzacions, temes i connectors insegurs, i accessos de més.

Actualitzacions

Nucli, tema i connectors al dia

Quan surt un pedaç, la manera d'aprofitar la fallada gairebé segur que ja és pública, adverteix WordPress.

Connectors

Els abandonats, fora del tot

Desactivar no és esborrar: Google demana treure'n tots els fitxers del servidor.

Pirateria

Res de temes «nulled»

Posar codi maliciós en còpies pirates de temes i connectors de pagament és una tàctica habitual, segons Google.

Accessos

Contrasenyes úniques i doble factor

I permisos d'administrador només per a qui els necessita.

Servidor

Permisos i editor tancats

Fitxers a 644 i carpetes a 755 com a màxim. A WordPress, DISALLOW_FILE_EDIT treu l'editor de codi del tauler.

Còpies

Fora del servidor

Periòdiques, de fitxers i base de dades. I si comparteixes servidor, un web veí infectat també et pot afectar.

El nostre criteri: un connector de seguretat ajuda, però no substitueix res d'això; com diu WordPress, la seguretat redueix el risc, no l'elimina. Val igual per a PrestaShop o WooCommerce.

Triatge

El teu web està infectat? Urgència i primera hora

Marca el que hagis vist: et diem la urgència i què fer ara, per ordre.

Què has vist?

I el teu web…

Senyals marcats0 de 10
UrgènciaCap senyal

Cap senyal marcat. Fes igualment les tres comprovacions que proposa Google.

La primera hora, per ordre

  1. Obre els problemes de seguretat de Search Console i desa les URL d'exemple.
  2. Cerca site: amb el teu domini i busca pàgines que no són teves.
  3. Consulta el domini a l'informe de Navegació segura (Safe Browsing) de Google.

Triatge orientatiu, calculat al teu navegador: no s'envia res.

Quan et cal ajuda

Quan el malware ja no es resol sol

  • Google ja avisa els teus visitants i no saps per on van entrar.
  • L'has netejat una vegada i la infecció ha tornat.
  • No pots entrar al tauler o l'allotjament t'ha suspès el web.
  • Tens botiga o formularis i no saps quines dades s'han pogut veure.

El servei de WordPress de Daimatics comença per una auditoria d'estat (versions, connectors, usuaris, seguretat i còpies) i continua amb l'enduriment, els accessos i les còpies fora del servidor. Sempre amb còpia abans de tocar res.

Preguntes freqüents

Dubtes sobre el malware al web

La regla

Primer la còpia, després la neteja i, al final, la revisió. Sense saltar-ne cap.

Què és el malware i quins tipus afecten un web?
El malware és programari fet per perjudicar un dispositiu, el programari que hi funciona o qui el fa servir. En un web, l'informe de problemes de seguretat de Google en distingeix tres famílies: contingut piratejat, que un atacant afegeix sense permís; malware i programari no desitjat que el web distribueix, i enginyeria social, com el phishing.
Com sé si el meu web té malware?
Mira l'informe de problemes de seguretat de Search Console: Google el considera la font de referència, perquè els avisos depenen de qui navega i potser tu no els veus. Després cerca site: amb el teu domini per trobar pàgines que no has creat i consulta el domini a Navegació segura, l'informe públic de Google.
Per què Google diu que el meu web pot ser perillós?
Perquè hi ha detectat malware, contingut piratejat o una pàgina que enganya el visitant, com el phishing, i n'avisa al cercador o amb una pantalla del navegador. El motiu i unes URL d'exemple són a l'informe de problemes de seguretat de Search Console. L'avís es manté fins que Google aprova la revisió.
Com es neteja un WordPress piratejat?
Primer, una còpia de tot marcada com a infectada. Després, restaura'n una d'abans de l'atac o reinstal·la el nucli, el tema i els connectors amb la mateixa versió i de l'origen oficial, i revisa el .htaccess, els usuaris i la base de dades. Tanca la porta per on van entrar, torna a canviar les contrasenyes i demana la revisió.
Quant triga Google a treure l'avís després de netejar el web?
Segons Google, una revisió per phishing sol trigar un dia; per malware, uns quants dies, i per spam, fins a diverses setmanes, perquè pot demanar una revisió manual. Si l'aprova, els avisos del cercador i del navegador desapareixen en 72 hores. Si el problema continua, l'avís es queda i la revisió següent pot trigar més.