Hva gjør du når WordPress-siden er hacket? Førstehjelp steg for steg

Kort svar: Ikke slett noe. Sett siden i vedlikeholdsmodus hvis den sprer skadelig innhold, bytt alle passord og nøkler, ta en kopi av siden slik den står, kartlegg omfanget med en sikkerhetsskanner, gjenopprett fra en ren backup fra før innbruddet - eller rens filene - og tett hullet før siden settes i drift igjen. Kan personopplysninger være berørt, skal brudd meldes til Datatilsynet innen 72 timer. Rekkefølgen er viktigere enn tempoet.
Vi har renset og gjenopprettet mange hackede WordPress-sider gjennom årene - både for egne driftskunder og for bedrifter som kom til oss midt i krisen. Denne guiden er rekkefølgen vi selv jobber etter, skrevet for deg som står i det nå. Har du ikke tid til å lese: ta kontakt, så hjelper vi deg.
Slik oppdager du at siden er hacket
De færreste innbrudd annonserer seg selv. Dette er tegnene som går igjen:
- Merkelige omdirigeringer: Besøkende sendes videre til pharma-, gambling- eller datingsider - ofte bare fra Google-treff, slik at du ikke ser det selv når du taster inn adressen direkte.
- Spam-innhold i Google: Søk på
site:dittdomene.noviser hundrevis av sider du aldri har laget, gjerne på japansk eller med produktnavn du ikke selger. Dette er et av de vanligste mønstrene på sidene vi renser. - Advarsler: Nettleseren viser «Dette nettstedet kan være hacket», eller det ligger et varsel under Sikkerhetsproblemer i Search Console.
- Ukjente administratorer: Nye admin-brukere du ikke har opprettet, eller innlogginger fra land dere ikke opererer i.
- Siden oppfører seg rart: Plutselig treg, høy serverlast, e-post fra domenet havner i spam, eller filer på serveren er endret uten at noen har jobbet på siden.
Kjenner du igjen ett eller flere av tegnene: fortsett nedover. Rekkefølgen er bevisst.
Steg 1: Behold roen - og ikke slett spor
Den vanligste feilen vi ser, er velment panikkrydding: filer slettes, plugins avinstalleres og loggene tømmes - før noen har funnet ut hva som faktisk skjedde. Da mister du både muligheten til å tette hullet og dokumentasjonen du kan trenge etterpå. Ta først en fullstendig kopi av siden slik den står - filer, database og tilgjengelige logger. Den hackede kopien er bevismateriale og fasit for analysen, selv om den aldri skal settes i drift igjen.
Steg 2: Begrens skaden
Sprer siden skadelig innhold til besøkende - omdirigeringer, falske betalingssider, malware - så sett den i vedlikeholdsmodus eller ta den midlertidig ned. Én time nede koster mindre enn én uke på Googles blokkeringsliste. Driver du nettbutikk: stopp betalingsløsningen til du vet at betalingssidene er rene.
Steg 3: Bytt alle passord og nøkler
Gå ut fra at alt kan være på avveie, og bytt i denne rekkefølgen:
- Webhotell-/serverkontoen og FTP/SSH - angriperen kan ha tilgang utenom WordPress
- Alle WordPress-brukere med administratortilgang - og logg ut alle aktive økter
- Databasepassordet
- E-postkontoer knyttet til domenet, spesielt adressen som kan tilbakestille WordPress-passord
Sjekk samtidig brukerlisten i WordPress: slett administratorer du ikke kjenner igjen, og nedgrader kontoer som ikke trenger full tilgang. Aktiver tofaktorautentisering der det finnes - vår gjennomgang av sikkerhetsrutiner for nettsiden viser hvordan.
Steg 4: Kartlegg omfanget
Nå - ikke før - er det tid for analyse. Kjør en full skanning med et sikkerhetsverktøy som Wordfence, og se etter filer som er endret etter siste kjente rene tilstand. Målet er å svare på tre spørsmål: Når skjedde innbruddet, hvordan kom de inn, og hva er endret? Svaret på «når» avgjør hvilken backup som er trygg å gjenopprette fra. Finner du ikke svarene, er dette punktet der det lønner seg å hente profesjonell hjelp - gjetting her betyr ofte at siden hackes igjen innen kort tid.
Steg 5: Gjenopprett - eller rens
Den raskeste og tryggeste veien tilbake er å gjenopprette fra en ren backup tatt før innbruddet, og deretter oppdatere alt før siden settes i drift. Det forutsetter to ting: at du vet når innbruddet skjedde, og at det finnes backup som går langt nok tilbake - mange oppdager først nå at «backupen» bare dekker siste tre dager, mens innbruddet er eldre. (Det er derfor en god driftsavtale krever dokumentert gjenopprettingstest, ikke bare «backup».)
Uten ren backup må siden renses manuelt: infiserte filer identifiseres og erstattes med rene versjoner av WordPress-kjernen, temaet og pluginene, databasen gjennomgås for injisert innhold og ukjente brukere, og alt verifiseres med ny skanning. Dette er håndverk - regn med timer, ikke minutter.
Steg 6: Tett hullet
Gjenoppretter du uten å fikse årsaken, er du hacket igjen i løpet av kort tid - vi har sett sider renset tre ganger på samme utdaterte plugin. Før siden settes i normal drift:
- Oppdater WordPress-kjernen, alle plugins og temaet til siste versjon
- Slett plugins og temaer som ikke er i bruk - hver eneste er en potensiell inngang
- Fjern eventuelle piratkopierte («nulled») temaer og plugins permanent - de er en av de vanligste smittekildene vi finner
- Bytt WordPress' sikkerhetsnøkler (salts), så alle gamle innloggingsinformasjonskapsler blir ugyldige
- Sett opp brannmur og løpende malware-skanning hvis det ikke allerede finnes
Steg 7: Etterarbeidet mange hopper over
- Google: Sjekk Sikkerhetsproblemer i Search Console, og be om ny vurdering når siden er ren. Uten dette kan advarselen bli stående lenge etter at siden er friskmeldt.
- Personopplysninger og GDPR: Kan kundedata, skjemainnsendinger eller brukerkontoer være berørt, skal bruddet vurderes meldt til Datatilsynet - fristen er 72 timer fra du ble kjent med det, og ved høy risiko skal også de berørte varsles. Er du usikker på vurderingen, få hjelp til den; dokumentér uansett hva som skjedde og hva du gjorde.
- Overvåk i ukene etterpå: Ny skanning, øye med brukerlisten og trafikken. Angripere prøver gjerne igjen der de har lyktes før.
Mønstrene bak innbruddene vi rydder opp i
Årsaken er sjelden avansert. På sidene vi har renset, går de samme fem tingene igjen:
- Utdaterte plugins - den klart vanligste inngangen, ofte med kjente sårbarheter det finnes oppdatering for
- Piratkopierte temaer og plugins med innebygd bakdør
- Svake eller gjenbrukte passord uten tofaktorautentisering
- Glemte installasjoner - gamle test- og kampanjesider på samme webhotell som ingen har oppdatert på årevis
- Backup som ikke finnes når den trengs - eller ligger på samme server som ble kompromittert
Fellesnevneren: alt dette er forebyggbart med rutiner. Det er den kjedelige, men ærlige konklusjonen.
Slik unngår du neste gang
Førstehjelp redder siden - rutiner holder den frisk. Enten gjør du jobben selv med rutinene i sikkerhetsguiden vår, eller så setter du den bort: med en driftsavtale hos Digitelle er oppdateringer, daglig ekstern backup, brannmur og malware-skanning håndtert - og hackergarantien betyr at blir siden likevel hacket under vår drift, renser og gjenoppretter vi den uten ekstra kostnad. Sitter du fast hos en leverandør som ikke hjelper deg når det brenner, tar vi over nettsiden - også når den er hacket.
Hacket side og trenger hjelp nå?
Ring oss på 48 33 87 87 (hverdager 09-15) eller send en melding, så tar vi det derfra. Beskriv gjerne symptomene - så vet vi hvor vi skal starte.