Hacknutý web: ako ho spoznáte v Search Console a ako web dostanete späť do výsledkov

Napadnutý web zvyčajne nevyzerá napadnuto. Majiteľ vidí svoju domovskú stránku v poriadku, no vo výsledkoch vyhľadávania sa pri nej objaví varovanie a návštevnosť spadne zo dňa na deň. Google tieto prípady rieši samostatným prehľadom Bezpečnostné problémy v Search Console a má na ne iný postup než na manuálne opatrenia či algoritmické poklesy. Tento článok podľa oficiálnej dokumentácie Google vysvetľuje, ako napadnutie spoľahlivo rozpoznáte, prečo sa škodlivý obsah často skrýva práve pred vami, aké kategórie problémov Search Console rozlišuje a v akom poradí web čistiť, aby žiadosť o posúdenie prešla na prvý raz.

1. Ako zistíte, že web je napadnutý

Napadnutie sa najčastejšie ohlási zvonku. Návštevník vidí pri výsledku varovnú značku alebo mu prehliadač zobrazí medzistránku, ktorá ho pred vstupom odrádza. Dokumentácia k prehľadu Bezpečnostné problémy to opisuje presne takto: stránky s bezpečnostným problémom sa môžu vo výsledkoch objaviť s varovnou značkou alebo s varovnou medzistránkou v prehliadači.

Preto je prvý krok vždy rovnaký. Otvorte Search Console a pozrite prehľad Bezpečnostné problémy. Ak web ešte overený nemáte, overte ho; bez overenia sa k zoznamu zasiahnutých adries nedostanete. Postup overenia rozoberá návod na Google Search Console.

Tu je dôležitá vec, ktorú si veľa ľudí vysvetlí zle. Varovanie od služby Safe Browsing sa podľa dokumentácie zobrazuje podľa kontextu prehliadania, takže ho nemusíte vidieť vy, aj keď ho vidia návštevníci. Dokumentácia preto hovorí jasne: zdrojom pravdy o tom, či problém existuje a či je odstránený, je prehľad Bezpečnostné problémy, nie to, čo vidíte v prehliadači.

Keď na napadnutých adresách nič nevidíte

Ak otvoríte adresu z prehľadu a stránka vyzerá normálne, býva za tým cloaking, teda zobrazovanie iného obsahu rôznym typom návštevníkov. Príručka How do I know if my site was hacked? uvádza typický príklad: pri návšteve adresy v prehliadači vidíte prázdnu stránku, kým vyhľadávač na tej istej adrese vidí spamové slová a odkazy.

Dokumentácia odporúča dva bezpečnejšie spôsoby kontroly:

  • Kontrola webovej adresy v Search Console. Ukáže stránku tak, ako ju vidí Google. Mnohé zásahy sú viditeľné len pre roboty Google, napríklad odkazy, ktoré sa vykreslia len vtedy, keď návštevník prichádza z vyhľadávania.
  • Stiahnutie stránky cez cURL alebo Wget. Nástroj umožňuje nastaviť odkazujúcu stránku a identifikáciu prehliadača, takže viete napodobniť práve toho návštevníka, na ktorého útočník cieli.

Dokumentácia zároveň varuje, aby ste napadnuté stránky neotvárali priamo v prehliadači. Škodlivý kód sa často šíri zneužitím zraniteľnosti prehliadača, takže otvorenie infikovanej stránky môže poškodiť váš počítač.

Tretia kontrola je jednoduchá a stojí minútu: vo vyhľadávaní zadajte site:vasadomena.sk. Uvidíte stránky, ktoré Google na vašom webe našiel, vrátane tých, ktoré ste nevytvorili. Príručka na prevenciu infekcie odporúča robiť túto kontrolu pravidelne, pretože neznáme adresy alebo témy, o ktorých ste nikdy nepísali, sú signálom napadnutia.

2. Bezpečnostný problém nie je manuálne opatrenie

Search Console má dva samostatné prehľady a ľahko sa zamieňajú. Rozdiel nie je akademický: líši sa príčina, nástroj aj to, čo napíšete do žiadosti.

SituáciaKde to uvidíteKto je pôvodcomAko sa to rieši
Bezpečnostný problémPrehľad Bezpečnostné problémyÚtočník zvonku, prípadne škodlivý softvér šírený z webuVyčistiť web, zavrieť zraniteľnosť, požiadať o posúdenie v tom istom prehľade
Manuálne opatreniePrehľad Manuálne opatreniaZvyčajne majiteľ webu alebo jeho dodávateľOdstrániť porušenie pravidiel a požiadať o opätovné posúdenie
Algoritmický poklesNikde, vidno len pokles vo VýkoneZmena hodnotenia, nie zásah človekaZlepšiť obsah a technický stav, žiadosť sa nepodáva

Napadnutý obsah je zároveň porušením spamových pravidiel. Dokumentácia k spamovým pravidlám ho definuje ako akýkoľvek obsah umiestnený na webe bez povolenia v dôsledku bezpečnostnej zraniteľnosti a rozlišuje tri formy: vloženie kódu do existujúcich stránok, vytvorenie úplne nových stránok a nenápadnú úpravu existujúcich stránok skrytým textom či odkazmi. Znamená to, že jedno napadnutie môže vyvolať aj bezpečnostné varovanie, aj postih za spam. Rozdiely medzi prehľadmi a priebeh žiadosti podrobne rozoberá článok o manuálnych opatreniach Google.

3. Tri kategórie problémov a čo znamenajú

Prehľad Bezpečnostné problémy zaraďuje nálezy do troch kategórií. Každá má iný vplyv na návštevníka a iný postup čistenia.

KategóriaČo sa staloTypický prejav
Napadnutý obsahNa web sa bez vášho povolenia dostal cudzí obsah cez bezpečnostnú dieruNové spamové stránky, skryté odkazy v existujúcich textoch, presmerovania
Škodlivý a nechcený softvérWeb hostí alebo šíri softvér, ktorý poškodzuje zariadenie alebo používateľaVarovanie „Nebezpečná stránka“ v prehliadači, sťahované súbory označené ako škodlivé
Sociálne inžinierstvoObsah láka návštevníka urobiť niečo nebezpečnéVarovanie „Klamlivá stránka“, podvodné formuláre, falošné výzvy na aktualizáciu softvéru

Pri napadnutom obsahu Search Console rozlišuje tri konkrétne podoby a oplatí sa poznať ich, lebo napovedajú, kde hľadať:

  • Vloženie kódu. Útočník vkladá škodlivý kód do existujúcich stránok alebo do súborov, ktoré ich generujú. Dokumentácia uvádza príklady: presmerovanie v konfiguračnom súbore servera, presmerovanie v JavaScripte podmienené tým, že návštevník prišiel z vyhľadávania, načítanie skriptu z cudzej domény a zámerne zneprehľadnený kód. Pri hľadaní odporúča pátrať po výrazoch ako eval, base64_decode alebo unescape.
  • Vloženie adries. Útočník vytvorí na webe úplne nové stránky so spamovým obsahom. Vaše pôvodné stránky pritom nemusia javiť žiadne známky zásahu.
  • Vloženie obsahu. Do existujúcich stránok pribudnú spamové odkazy alebo text, často z tém, ktoré s vaším webom nesúvisia. Dokumentácia odporúča prehľadať odpovede servera na nápadné výrazy, ktoré ste nikdy nepoužili.

Pri sociálnom inžinierstve je dôležitá jedna vec, ktorá majiteľov webov prekvapuje. Podľa dokumentácie k sociálnemu inžinierstvu môže klamlivý obsah prísť aj cez vložené prvky, napríklad cez reklamy alebo komponenty tretích strán, a je to porušenie pravidiel pre hostiteľskú stránku, teda pre vás. Platí to aj vtedy, keď na stránke žiadnu viditeľnú reklamu nemáte a návštevník sa k podvodnej stránke dostane cez vyskakovacie okno alebo presmerovanie.

4. Obnova krok po kroku

Príručka Google pre napadnuté weby má poradie krokov, ktoré má zmysel dodržať. Preskočenie prvého kroku je najčastejšia chyba, lebo útočník má počas čistenia stále prístup.

  1. Dajte web do karantény. Odstavte ho tak, aby návštevníkom neposielal obsah. Príručka Quarantine your site odporúča zastaviť webový server alebo nasmerovať doménu na statickú stránku na inom serveri, ktorá vracia stavový kód 503. Výslovne upozorňuje, že kód 4xx ani 5xx zo samotného napadnutého servera nestačí, pretože škodlivý obsah sa môže vrátiť aj s nimi, a že zákaz v súbore robots.txt je nedostatočný, lebo blokuje len roboty vyhľadávačov, nie bežných návštevníkov.
  2. Nebojte sa o pozície. Tá istá príručka uvádza, že dočasné alebo prerušované odstavenie webu počas obnovy pravdepodobne neovplyvní jeho budúce umiestnenie vo výsledkoch. Je to priama odpoveď na obavu, pre ktorú mnohí nechajú napadnutý web bežať.
  3. Ozvite sa hostingu. Ak bol kompromitovaný aj poskytovateľ, vaša informácia mu pomôže pochopiť rozsah. Zároveň mu povedzte, že budete web pri testovaní opakovane odstavovať a zapínať.
  4. Spravte poriadok v účtoch. Prejdite zoznam používateľov, poznačte si účty, ktoré vytvoril útočník, a zmažte ich. Potom zmeňte heslá ku všetkým prístupom: FTP, databáza, správa servera aj redakčný systém.
  5. Nájdite zraniteľnosť. Príručka Identify the vulnerability upozorňuje, že napadnutí môže byť viac naraz, takže po nájdení jednej diery treba hľadať ďalej. Medzi časté príčiny patrí aj vírus na počítači správcu, ktorý útočníkovi zaznamenal prihlasovacie údaje, preto odporúča prekontrolovať antivírusom všetky zariadenia, z ktorých sa do webu prihlasujete.
  6. Vyčistite obsah. Buď obnovte súbory z poslednej čistej zálohy, alebo vložený obsah odstráňte ručne. Čas prvej podozrivej aktivity v protokoloch servera vám napovie, ktorá záloha ešte môže byť čistá.
  7. Aktualizujte a zjednodušte. Nainštalujte najnovšie verzie softvéru a odstráňte nepoužívané aplikácie a rozšírenia, ktoré by web v budúcnosti opäť vystavili riziku.

⚠️ Ak z webu unikli osobné údaje, napríklad pri podvodnom formulári, príručka odporúča zvážiť obchodné, regulačné a právne povinnosti ešte predtým, než začnete čistiť a mazať súbory. Zmazaním dôkazov si môžete skomplikovať neskoršie hlásenie incidentu.

5. Žiadosť o posúdenie a návrat do výsledkov

Žiadosť sa podáva v tom istom prehľade Bezpečnostné problémy tlačidlom Požiadať o posúdenie. Dokumentácia uvádza štyri podmienky, ktoré majú byť splnené pred odoslaním: overené vlastníctvo webu v Search Console, vyčistený obsah, uzavretá zraniteľnosť a čistý web znova dostupný online.

Na obsah žiadosti má dokumentácia konkrétnu požiadavku. Dobrá žiadosť robí tri veci: vysvetlí presnú podstatu problému, popíše kroky, ktoré ste urobili na jeho odstránenie, a zdokumentuje výsledok. Príručka k žiadosti ponúka aj vzorovú formuláciu v duchu „pri adresách s vloženým obsahom som odstránil spamový obsah a zraniteľnosť som odstránil aktualizáciou zastaraného rozšírenia“.

Na priebeh sa vzťahujú štyri pravidlá, ktoré sa oplatí vedieť dopredu:

  • Oprava musí byť na celom webe. Dokumentácia hovorí, že oprava len na časti stránok neprinesie čiastočný návrat do výsledkov. Ak prehľad uvádza viac problémov, treba vyriešiť všetky.
  • Posúdenie trvá dni až týždne. O priebehu vás Google informuje e-mailom, potvrdenie prijatia príde hneď po odoslaní.
  • Neposielajte žiadosť znova. Opakované odoslanie pred rozhodnutím alebo žiadosť podaná v čase, keď problém trvá, môže podľa dokumentácie predĺžiť spracovanie ďalšej žiadosti, prípadne viesť k označeniu za opakovaného porušovateľa.
  • Opakovaný porušovateľ má tridsať dní. Pravidlá Safe Browsing uvádzajú, že web, ktorý v krátkom čase opakovane strieda vyhovujúci a nevyhovujúci stav, dostane toto označenie, majiteľ je informovaný e-mailom a ďalšiu žiadosť môže podať až po tridsiatich dňoch.

Dva nástroje v Search Console vedia návrat urýchliť. Na adresy, ktoré vytvoril útočník a ktoré si vo výsledkoch nikdy neželáte, sa hodí Odstránenie adries; podmienkou je, aby tieto adresy zároveň vracali kód 404. Na vyčistené stránky, ktoré sa vo výsledkoch objaviť majú, použite žiadosť o opätovné prehľadanie. Dokumentácia zdôrazňuje, že nástroj na odstraňovanie nemá slúžiť na pôvodné dobré stránky, ktoré útočník iba poškodil.

Ešte jedna poznámka pre prípad, že ste web nedávno kúpili. Ak ste prevzali web s existujúcimi bezpečnostnými problémami, dokumentácia odporúča problémy odstrániť a v žiadosti výslovne uviesť, že ste web nedávno nadobudli a teraz už spĺňa spamové pravidlá.

6. Prevencia: čo znižuje riziko najviac

Príručka Top ways sites get hacked by spammers zoraďuje príčiny napadnutia podľa toho, ako často sa vyskytujú. Sú štyri a všetky sa dajú ošetriť bez bezpečnostného oddelenia.

PríčinaAko vznikáČo s tým
Prelomené hesláÚtočník háda bežné heslá alebo skúša kombinácieSilné a nikde inde nepoužité heslo, dvojstupňové overenie
Zmeškané aktualizácieStaršie verzie softvéru majú známe zraniteľnosti a útočníci ich cielene vyhľadávajúZoznam všetkého nainštalovaného softvéru, automatické aktualizácie, odber bezpečnostných oznámení
Nezabezpečené šablóny a rozšíreniaNeudržiavané alebo neoficiálne doplnky, do ktorých býva pridaný škodlivý kódOdstrániť neudržiavané doplnky vrátane všetkých ich súborov, nie ich len vypnúť
Sociálne inžinierstvoPodvodný e-mail vyláka prihlasovacie údajeNezdieľať citlivé údaje bez istoty o totožnosti, preškoliť všetkých správcov webu

Pri poslednom bode uvádza príručka web.dev číslo, ktoré stojí za zapamätanie: podľa štúdie Google o sociálnom inžinierstve, na ktorú sa odvoláva, majú niektoré z najúčinnejších podvodných kampaní úspešnosť 45 %. Zmienka o tom, že heslo sa nemá opakovať naprieč službami, má rovnaký dôvod: keď útočník nájde funkčnú kombináciu, skúsi ju všade.

Dve rutiny stoja pár minút mesačne a odhalia väčšinu problémov skôr, než ich nájde Google. Prvou je už spomenuté vyhľadávanie site:vasadomena.sk. Druhou je pohľad do protokolov servera, kde si všímate neznáme parametre v adresách alebo náhle nárasty návštev presmerovacích adries; príručka na prevenciu ich uvádza ako znak zneužívania webu. Ako protokoly čítať, rozoberá článok o analýze log súborov. A ak web stojí na redakčnom systéme, väčšina rizika je v doplnkoch: raz ročne prejdite ich zoznam a tie, ktoré už nepoužívate alebo ich autor prestal udržiavať, odstráňte aj so súbormi na serveri.

Posledná vec je nastavenie e-mailov. Ak Google na webe niečo nájde, upozornenie príde do správ v Search Console a príručka na prevenciu odporúča zapnúť si ich preposielanie na e-mail, ktorý naozaj čítate. Čím skôr sa o probléme dozviete, tým menej stránok stihne útočník pridať a tým kratšie vidia návštevníci vo výsledkoch varovanie.

Bezpečnosť nie je samostatná disciplína oddelená od SEO, je to podmienka, aby všetko ostatné malo zmysel. Čo do SEO patrí, ukazuje prehľad SEO optimalizácia.

Zdroje

Časté otázky

Ako zistím, či je môj web napadnutý, keď na ňom nič nevidím?

Otvorte prehľad Bezpečnostné problémy v Search Console; podľa dokumentácie Google je práve on zdrojom pravdy, lebo varovania Safe Browsing sa zobrazujú podľa kontextu prehliadania a vy ich vidieť nemusíte. Ak na uvedených adresách nič nenájdete, ide pravdepodobne o cloaking, teda zobrazovanie iného obsahu vyhľadávaču než vám. Pomôže Kontrola webovej adresy, stiahnutie stránky cez cURL s nastavenou odkazujúcou stránkou a vyhľadávanie site:vasadomena.sk.

Mám web počas čistenia vypnúť? Nestratím tým pozície?

Príručka Google odporúča web odstaviť, aby útočník počas obnovy nezasahoval a aby sa škodlivý obsah nedostal k návštevníkom. Zároveň uvádza, že dočasné alebo prerušované odstavenie počas obnovy pravdepodobne neovplyvní budúce umiestnenie webu vo výsledkoch. Správne riešenie je stavový kód 503 vrátený mimo napadnutého servera; kód 404 ani zákaz v robots.txt nestačia, lebo návštevníkom sa škodlivý obsah stále môže zobraziť.

Ako dlho trvá, kým Google varovanie odstráni?

Podľa dokumentácie trvá posúdenie od niekoľkých dní po niekoľko týždňov. Podmienkou je, že web je overený v Search Console, vyčistený na všetkých stránkach, zraniteľnosť je uzavretá a web je znova dostupný online. Oprava len časti stránok podľa dokumentácie nevedie k čiastočnému návratu. Žiadosť neposielajte druhýkrát, kým nemáte rozhodnutie o tej predchádzajúcej.

Aký je rozdiel medzi bezpečnostným problémom a manuálnym opatrením?

Bezpečnostný problém znamená, že na web sa dostal cudzí škodlivý alebo klamlivý obsah, a rieši sa v prehľade Bezpečnostné problémy. Manuálne opatrenie je postih za porušenie pravidiel, ktoré si web spôsobil sám, a rieši sa v prehľade Manuálne opatrenia. Napadnutie môže vyvolať oboje naraz, pretože napadnutý obsah je zároveň porušením spamových pravidiel Google.

Prečo dostal môj web varovanie o klamlivej stránke, keď nič podvodné nerobím?

Klamlivý obsah môže prísť cez prvky vložené do stránky, napríklad cez reklamy alebo komponenty tretích strán, a podľa dokumentácie je to porušenie pravidiel pre hostiteľskú stránku, teda pre váš web. Platí to aj vtedy, keď na stránke nie je viditeľná reklama a návštevník sa k podvodnej stránke dostane cez vyskakovacie okno alebo presmerovanie. Skontrolujte teda aj reklamné systémy a všetky skripty tretích strán.

Čo znamená označenie opakovaný porušovateľ?

Podľa pravidiel Google Safe Browsing ho dostane web, ktorý v krátkom čase opakovane strieda vyhovujúci a nevyhovujúci stav. Majiteľ je o tom informovaný e-mailom na adresu registrovanú v Search Console a počas tridsiatich dní nemôže požiadať o ďalšie posúdenie. Je to dôvod, prečo sa oplatí pred žiadosťou naozaj uzavrieť zraniteľnosť, nielen zmazať viditeľný spam.