Schimbarea parolelor este un pas important după ce un site web sau un cont de găzduire a fost piratat. Aceasta împiedică reutilizarea datelor de autentificare cunoscute, dar nu elimină fișierele rău intenționate, ușile ascunse, utilizatorii neautorizați sau modificările deja efectuate în interiorul site-ului web.
Acest articol explică de ce schimbarea parolelor nu este suficientă după un atac cibernetic, ce alte aspecte trebuie verificate și de ce procesul de curățare ar trebui să se concentreze atât pe acces, cât și pe daunele cauzate.
Cuprins
Ce înseamnă schimbarea parolelor
Schimbarea parolelor ajută la blocarea accesului prin intermediul datelor de autentificare care ar fi putut fi furate, ghicite, reutilizate sau expuse.
Acestea includ, de obicei, parolele pentru:
- panoul de control al găzduirii
- WordPress sau un alt CMS
- conturi FTP sau SFTP
- utilizatori ai bazei de date
- conturi de e-mail
- conturi de administrator
- serviciile conectate
Dacă atacatorul mai deține vechea parolă, schimbarea acesteia poate bloca acea cale specifică de autentificare.
Ce nu rezolvă schimbarea parolelor
Schimbarea parolei nu anulează acțiunile care au avut deja loc.
Dacă un atacator a încărcat fișiere rău intenționate, a creat un cont de administrator ascuns, a modificat codul site-ului web, a schimbat redirecționările, a instalat o ușă din spate sau a adăugat pagini de spam, aceste modificări rămân valabile după actualizarea parolei.
Site-ul web poate fi în continuare compromis, chiar dacă atacatorul nu se mai poate autentifica folosind aceeași parolă.
Backdoor-urile pot menține accesul deschis
O ușă ascunsă este o metodă secretă care permite cuiva să recâștige accesul ulterior.
Backdoor-urile pot fi adăugate în fișierele site-ului web, în pluginuri, în teme, în folderele de încărcări, în sarcini cron sau în fișierele de configurare. Unele sunt concepute să arate ca niște fișiere normale, ceea ce le face mai greu de observat.
Dacă o ușă ascunsă rămâne activă, atacatorul s-ar putea să nu mai aibă nevoie de vechea parolă. Acesta ar putea să revină prin punctul de acces ascuns.
Este posibil ca utilizatorii neautorizați să existe în continuare
După un atac cibernetic, atacatorii pot crea conturi noi de utilizator în cadrul site-ului web sau al aplicației.
De exemplu, în WordPress, un nou utilizator cu drepturi de administrator poate fi adăugat pe ascuns. Dacă acel utilizator nu este eliminat, atacatorul ar putea avea în continuare acces chiar și după schimbarea parolelor inițiale.
Toate conturile de administrator și cele cu privilegii ar trebui verificate cu atenție.
Fișierele ar putea fi modificate
Un site web compromis poate conține fișiere modificate, cod injectat, conținut de spam sau scripturi rău intenționate.
Semnele obișnuite includ:
- fișiere PHP necunoscute
- fișiere necunoscute în folderele de încărcare
- fișiere de pluginuri sau teme modificate
- redirecționări către site-uri web suspecte
- pagini de spam indexate de motoarele de căutare
- ferestre pop-up neașteptate
- reguli modificate în fișierul
.htaccess - sarcini cron necunoscute
- fișiere cu nume neobișnuite sau date de modificare recente
Schimbarea parolelor nu elimină aceste fișiere.
Conținutul bazei de date poate fi, de asemenea, afectat
Unele atacuri afectează baza de date, nu doar fișierele site-ului web.
Codul rău intenționat, linkurile de spam, scripturile injectate, utilizatorii falși, setările modificate sau redirecționările neautorizate pot fi stocate în tabelele bazei de date. Acest lucru este frecvent în platformele CMS precum WordPress, unde o mare parte din conținutul și configurația site-ului web sunt stocate în baza de date.
O curățare completă ar trebui să includă atât fișierele, cât și conținutul bazei de date.
E-mailul și reputația pot fi afectate
Dacă un site web piratat a fost folosit pentru a trimite spam sau pentru a găzdui conținut rău intenționat, reputația domeniului sau a serverului poate fi afectată.
Schimbarea parolelor nu elimină automat înregistrările de pe listele negre, nu oprește trimiterea de spam cauzată de scripturi rău intenționate și nu restabilește reputația e-mailului. Mai întâi trebuie eliminată sursa abuzului.
După curățare, poate fi necesară verificarea autentificării e-mailului, a cozilor de e-mail, a jurnalelor și a stării pe lista neagră.
Sesiunile și token-urile pot rămâne active
Unele aplicații mențin utilizatorii autentificați prin sesiuni, cookie-uri sau token-uri de acces.
Dacă un atacator are deja o sesiune activă, schimbarea parolei nu va încheia întotdeauna imediat acea sesiune, în funcție de aplicație. Cheile API conectate, parolele aplicației și tokenurile de integrare pot rămâne, de asemenea, valabile.
După o breșă de securitate, sesiunile active ar trebui invalidate acolo unde este posibil, iar cheile sau token-urile neutilizate ar trebui eliminate.
Ce trebuie făcut după schimbarea parolelor
Schimbarea parolelor ar trebui să facă parte dintr-un proces mai amplu de recuperare.
După un atac cibernetic, verificați următoarele:
- Schimbați toate parolele relevante.
- Verificați utilizatorii administratori și cei cu drepturi privilegiate.
- Scanați fișierele site-ului web în căutarea de malware.
- Verificați fișierele modificate recent.
- Verificați pluginurile, temele și fișierele de bază ale CMS-ului.
- Eliminați pluginurile, temele și conturile neutilizate.
- Verificați fișierul
.htaccess, redirecționările și sarcinile cron. - Verificați conținutul bazei de date pentru a depista cod injectat sau spam.
- Actualizați CMS-ul, pluginurile, temele și extensiile.
- Verificați permisiunile fișierelor.
- Eliminați conturile necunoscute de FTP, SFTP, baze de date și e-mail.
- Verificați jurnalele de acces, dacă sunt disponibile.
- Goliți cache-ul site-ului web, al serverului și al CDN-ului.
- Reemiteți sau eliminați cheile și token-urile API expuse.
- Monitorizați site-ul web după curățare.
Pașii exacți depind de aplicație și de tipul de compromitere.
Restaurați cu atenție din backup
Restaurarea unei copii de rezervă poate fi de ajutor, dar trebuie efectuată cu atenție.
O copie de rezervă este utilă doar dacă a fost creată înainte ca site-ul să fie compromis. Dacă copia de rezervă conține deja fișiere rău intenționate sau utilizatori ascunși, restaurarea acesteia poate readuce problema.
După restaurarea unei copii de rezervă, site-ul web trebuie totuși actualizat, scanat și verificat pentru a identifica vulnerabilitatea inițială.
Găsiți punctul de intrare inițial
Un site web piratat trebuie curățat, dar trebuie investigată și cauza inițială.
Punctele de intrare obișnuite includ:
- parole slabe sau reutilizate
- versiuni CMS învechite
- plugin-uri sau teme învechite
- extensii vulnerabile
- permisiuni nesigure pentru fișiere
- zone de administrare expuse
- dispozitive compromise
- fișiere încărcate nesigure
- chei API divulgate
- instalări de test abandonate
- copii de rezervă vechi lăsate în dosare publice
Dacă punctul de intrare rămâne deschis, site-ul web poate fi piratat din nou chiar și după curățare.
Ce este normal
Este normal să începeți cu schimbarea parolelor după un atac cibernetic. Acesta este unul dintre primii pași de limitare a daunelor.
Nu este suficient să ne oprim aici. Un site web poate rămâne compromis prin fișiere, intrări în baza de date, utilizatori ascunși, sesiuni active, pluginuri vulnerabile sau tokenuri expuse.
O recuperare completă înseamnă atât blocarea accesului, cât și eliminarea modificărilor efectuate.
Când să contactați serviciul de asistență
Contactați serviciul de asistență dacă bănuiți că un cont de găzduire, un site web sau o căsuță poștală a fost compromis(ă) și nu sunteți sigur(ă) ce anume a fost afectat(ă).
Includeți următoarele detalii:
- domeniul sau site-ul web afectat
- când a fost observată problema pentru prima dată
- ce simptome au fost observate
- dacă parolele au fost deja schimbate
- dacă au fost găsiți utilizatori sau fișiere necunoscute
- dacă site-ul web trimite spam sau redirecționează vizitatorii
- dacă s-a încercat o restaurare a copiei de rezervă
- orice rezultate ale scanărilor de securitate sau mesaje de avertizare
Aceste informații ajută echipa de asistență să analizeze contul mai eficient și să identifice dacă problema este legată de fișiere, e-mail, DNS, acces sau configurația găzduirii.
Rezumat
Schimbarea parolelor după un atac cibernetic este necesară, dar protejează doar împotriva unei singure căi de acces. Aceasta nu elimină fișierele rău intenționate, backdoor-urile, utilizatorii ascunși, conținutul injectat în baza de date, sesiunile active sau token-urile expuse.
O recuperare corespunzătoare ar trebui să includă schimbarea parolelor, curățarea de malware, verificarea utilizatorilor, actualizări, verificarea jurnalelor și investigarea punctului de intrare inițial. Acest lucru reduce riscul ca același site web să fie compromis din nou.