Strona główna / Blog / Bezpieczeństwo
Bezpieczeństwo Orientacyjny czas czytania: 23 min · 30.07.2026

Co robić, gdy strona została zhakowana: kompletny przewodnik, jak odzyskać kontrolę nad witryną

Dokumentacja Google przyznaje, że przestępcy każdego dnia przejmują tysiące witryn. Ten przewodnik prowadzi przez cały proces odzyskiwania — od pierwszych objawów po ochronę przed kolejnym atakiem.

Ilustracja: okno przeglądarki, w którym ostrzeżenie o zhakowanej witrynie zmienia się w tarczę ze znakiem zatwierdzenia, obok kłódka i dyski z kopiami zapasowymi

Dokumentacja Google przyznaje, że przestępcy każdego dnia przejmują tysiące witryn. Ten przewodnik prowadzi przez cały proces odzyskiwania — od pierwszych objawów po ochronę przed kolejnym atakiem.

Proszę sobie wyobrazić taką sytuację — otwierają Państwo swoją stronę i zamiast znajomej strony głównej wita Państwa ostrzeżenie o złośliwym oprogramowaniu, przekierowanie na podejrzaną witrynę albo po prostu pusta strona z niezrozumiałym kodem. Taki scenariusz nie jest wyłącznie zagrożeniem teoretycznym: dokumentacja Google o zhakowanych witrynach zaczyna się od stwierdzenia, że przestępcy każdego dnia przejmują tysiące stron. Niezależnie od tego, czy Państwa witryna to niewielki blog osobisty, strona firmowa lokalnego przedsiębiorstwa czy rozbudowany sklep internetowy, ryzyko włamania istnieje zawsze, a odzyskiwanie zhakowanej strony zaczyna się znacznie wcześniej, niż większość właścicieli sądzi — to, jak szybko i jak trafnie zareagują Państwo na taki incydent, decyduje o tym, czy obecność w sieci wróci w ciągu kilku dni, czy stracą Państwo budowaną miesiącami reputację, zaufanie klientów i pozycje w wynikach wyszukiwania.

W tym artykule prześledzimy szczegółowo cały proces odzyskiwania zhakowanej strony — od pierwszych objawów świadczących o kompromitacji aż po długoterminową strategię bezpieczeństwa, która pomoże zapobiec kolejnym atakom. Zajmiemy się zarówno stroną techniczną, jak i praktycznymi krokami, które może wykonać każdy właściciel witryny, nawet bez głębokiej wiedzy programistycznej.

Po czym poznać, że Państwa strona została zhakowana

Jednym z największych wyzwań, przed jakimi stają właściciele witryn, jest to, że włamanie nie zawsze bywa oczywiste — wiele ataków projektuje się celowo tak, żeby pozostały niezauważone jak najdłużej, bo napastnikom bardziej opłaca się po cichu wykorzystywać zasoby Państwa serwera, rozsiewać złośliwe oprogramowanie za pośrednictwem Państwa witryny albo wstrzykiwać ukryte odnośniki i treści spamowe, które podnoszą pozycje ich własnych stron w wynikach wyszukiwania. Jest jednak kilka objawów, na które trzeba zareagować natychmiast, bo bardzo często oznaczają one, że witryna została skompromitowana.

Pierwszym i najbardziej widocznym objawem są ostrzeżenia przeglądarki lub wyszukiwarki — jeśli Google Chrome albo inna przeglądarka zamiast Państwa witryny pokazuje czerwone ostrzeżenie na cały ekran, które odwiedzającego po prostu dalej nie wpuszcza, prawie zawsze znaczy to, że Bezpieczne przeglądanie Google wykryło na stronie złośliwą treść. Dokładna treść ostrzeżenia zależy od tego, czy wykryto złośliwe oprogramowanie, czy treści z zakresu inżynierii społecznej, oraz od języka przeglądarki, więc szukanie jednej konkretnej frazy nie ma sensu. Takie ostrzeżenie odstrasza odwiedzających natychmiast — między nimi a Państwa treścią staje pełnoekranowa bariera — i dlatego uchodzi za jeden z najpoważniejszych skutków włamania. Podobnie w wynikach wyszukiwania Google pod adresem witryny może pojawić się etykieta „Ta strona mogła paść ofiarą ataku hakerów”, która istotnie wpływa na liczbę kliknięć i na zaufanie użytkowników.

Drugim częstym objawem są nieoczekiwane przekierowania — jeśli odwiedzający Państwa witrynę są automatycznie kierowani na inne strony, zwłaszcza na podejrzane witryny z reklamami, produktami farmaceutycznymi lub treściami dla dorosłych, to wyraźny sygnał, że w witrynie znalazł się wstrzyknięty złośliwy kod, który te przekierowania wykonuje. Bardzo często takie przekierowania są skonfigurowane tak, żeby działały tylko dla wybranych użytkowników, na przykład wyłącznie na urządzeniach mobilnych albo wyłącznie dla odwiedzających przychodzących z wyszukiwarek, co jeszcze bardziej utrudnia wykrycie problemu, bo administrator witryny wchodzący na nią bezpośrednio może nie zobaczyć żadnej zmiany.

Trzeci objaw, często ignorowany, to nietypowe zmiany w treści witryny — jeśli na stronie nagle pojawiają się treści, których Państwo nie utworzyli, na przykład odnośniki do obcych witryn, nowe konta użytkowników w panelu administracyjnym, nieznane pliki w katalogach na serwerze albo zmiany w istniejących plikach, wszystko to wskazuje na nieuprawniony dostęp. Szczególnie niebezpieczne są przypadki, w których napastnicy tworzą w Państwa witrynie ukryte podstrony zoptymalizowane pod wyszukiwarki i wypełnione treścią spamową — taka taktyka, nazywana w branży spamem SEO, a przez Google atakiem na maskowane frazy, może długo szkodzić reputacji witryny w oczach wyszukiwarek, nawet jeśli Państwo sami tych podstron nigdy nie zobaczą, bo są one widoczne wyłącznie dla robotów wyszukiwarek.

Czwartym objawem są problemy z wydajnością serwera — jeśli witryna nagle staje się wyraźnie wolniejsza, serwer regularnie przestaje odpowiadać albo dostają Państwo od firmy hostingowej powiadomienia o nadmiernym zużyciu zasobów, może to świadczyć o tym, że napastnicy wykorzystują Państwa serwer do własnych celów: do kopania kryptowalut, rozsyłania spamu albo przeprowadzania ataków na inne witryny. W takich przypadkach firma hostingowa może nawet zawiesić konto, co oznacza, że witryna staje się całkowicie niedostępna.

Najczęstsze rodzaje włamań i podatności

Żeby skutecznie odzyskać zhakowaną witrynę i zapobiec kolejnym atakom, trzeba rozumieć, jak napastnicy w ogóle dostają się do systemu, bo bez tego grozi usunięcie samych skutków zamiast przyczyny, a witryna może zostać zhakowana ponownie już w ciągu kilku dni lub tygodni od czyszczenia. Statystyki cyberbezpieczeństwa pokazują, że większość włamań to nie złożone, wymierzone ataki, tylko zautomatyzowane procesy, w których roboty skanują miliony witryn w poszukiwaniu znanych podatności i wykorzystują je, gdy tylko je znajdą.

SQL injection (wstrzyknięcie kodu SQL) wciąż pozostaje jedną z najpowszechniejszych i najgroźniejszych metod ataku; pozwala napastnikowi manipulować bazą danych witryny przez wprowadzenie złośliwych zapytań SQL w polach wejściowych, na przykład w formularzach logowania, polach wyszukiwania czy parametrach adresu URL. Jeśli kod witryny wstawia dane wprowadzone przez użytkownika wprost do zapytań SQL, bez należytej walidacji i parametryzacji, napastnik może obejść uwierzytelnianie oraz odczytać, zmienić lub skasować wrażliwe dane z bazy — łącznie z hasłami użytkowników, informacjami osobowymi i danymi finansowymi. Ataki tego typu są szczególnie groźne dlatego, że mogą dać napastnikowi pełną kontrolę nad bazą danych, a w niektórych przypadkach nawet nad całym serwerem, jeśli użytkownik bazy ma zbyt szerokie uprawnienia.

Cross-site scripting (XSS) to kolejna szeroko rozpowszechniona podatność, wymierzona — w odróżnieniu od SQL injection — nie w serwer, lecz w użytkowników witryny: napastnik wstrzykuje na stronę złośliwy kod JavaScript, wykonywany potem w przeglądarkach odwiedzających, co pozwala wykraść ciasteczka sesji, przekierować użytkowników na strony oszukańcze albo wykonać działania w ich imieniu, bez ich wiedzy. Ataki XSS bywają trwałe (gdy złośliwy kod zostaje zapisany w bazie danych i jest pokazywany wszystkim odwiedzającym), odbite (gdy kod trafia do parametru adresu URL i działa tylko wtedy, gdy użytkownik kliknie specjalnie przygotowany odnośnik) albo oparte na DOM (gdy podatność tkwi w całości w kodzie po stronie klienta). Skuteczna ochrona przed XSS obejmuje kodowanie danych wyjściowych, sanityzację danych wejściowych i wdrożenie Content Security Policy (CSP), która ogranicza to, z jakich źródeł mogą być ładowane skrypty.

Przestarzałe oprogramowanie to kolejna wyjątkowo częsta przyczyna włamań, szczególnie dotkliwa w ekosystemie WordPressa: w raporcie Patchstack za 2025 rok spośród 11 334 nowo odkrytych podatności 91% dotyczyło wtyczek, a 9% motywów, natomiast w rdzeniu WordPressa zgłoszono zaledwie sześć błędów o niskim priorytecie. Kiedy autor wtyczki albo motywu wykryje i naprawi podatność, publikuje aktualizację, ale w tym samym momencie informacja o podatności staje się publicznie dostępna i napastnicy natychmiast zaczynają szukać witryn, które jeszcze nie zostały zaktualizowane — to okno między ujawnieniem podatności a zainstalowaniem poprawki jest jednym z najbardziej krytycznych okresów dla bezpieczeństwa witryny. Właśnie dlatego regularne aktualizowanie oprogramowania nie jest po prostu zalecaną praktyką, tylko bezwzględną koniecznością.

Słabe lub skompromitowane hasła wciąż pozostają jednym z najprostszych sposobów, w jaki napastnicy zdobywają dostęp do witryn, bo wielu administratorów używa haseł łatwych do odgadnięcia, powtarza to samo hasło w kilku usługach albo nie korzysta z uwierzytelniania wieloskładnikowego, co czyni atak brute force i credential stuffing wyjątkowo skutecznymi. Sytuację pogarsza też to, że wiele osób używa jednego adresu e-mail i jednego hasła zarówno w koncie hostingowym, jak i w dostępie FTP oraz w panelu administracyjnym witryny, co oznacza, że skompromitowanie jednego hasła może dać napastnikowi dostęp do całej infrastruktury.

Krok po kroku: odzyskiwanie zhakowanej strony w praktyce

Po stwierdzeniu, że witryna została zhakowana, niezwykle ważne jest działanie metodyczne i po kolei, a nie paniczne kasowanie plików czy przeinstalowywanie wszystkiego od zera, bo chaotyczne ruchy mogą zniszczyć dowody potrzebne do zidentyfikowania źródła ataku, a nawet pogorszyć sytuację, jeśli nie zostaną usunięte wszystkie tylne drzwi pozostawione przez napastnika. Poniżej opisujemy uporządkowany proces odzyskiwania, oparty na najlepszych praktykach branży cyberbezpieczeństwa i zalecany zarówno przez firmy hostingowe, jak i przez specjalistów od bezpieczeństwa.

Etap pierwszy: natychmiastowa izolacja i utrwalenie sytuacji

Pierwszą czynnością zaraz po wykryciu włamania jest odcięcie witryny od świata zewnętrznego, żeby zapobiec dalszym szkodom — i dla odwiedzających, i dla Państwa reputacji. Najprostszym sposobem jest włączenie trybu konserwacji (maintenance mode), który pokazuje odwiedzającym komunikat o czasowej niedostępności witryny i jednocześnie blokuje dostęp do całej pozostałej treści. Jeśli nie mają Państwo dostępu do panelu administracyjnego, można użyć pliku .htaccess i przekierować cały ruch na prostą stronę HTML z komunikatem albo poprosić firmę hostingową o czasowe zawieszenie konta.

Równolegle z izolacją witryny krytycznie ważne jest wykonanie pełnej kopii zapasowej skompromitowanej witryny — zarówno wszystkich plików, jak i bazy danych. Ta kopia służy dwóm celom: po pierwsze zachowuje dowody, które mogą być potrzebne do ustalenia źródła i metody ataku, a po drugie stanowi zabezpieczenie na wypadek, gdyby proces odzyskiwania się nie powiódł i trzeba było wrócić do stanu wyjściowego, żeby spróbować innego podejścia. W żadnym wypadku nie wolno zaczynać czyszczenia przed wykonaniem tej kopii, bo w przeciwnym razie ryzykują Państwo utratę zarówno zainfekowanych plików (potrzebnych do analizy), jak i potencjalnie czystych plików, gdyby w trakcie czyszczenia coś poszło nie tak.

Trzecim ważnym krokiem na tym etapie jest kontakt z firmą hostingową, bo to ona ma dostęp do serwerowych dzienników, które mogą powiedzieć wiele o tym, kiedy i jak doszło do ataku, które pliki zostały zmodyfikowane i z jakich adresów IP nastąpił nieuprawniony dostęp. Ponadto jeśli Państwa konto stoi na serwerze współdzielonym, firma hostingowa musi sprawdzić, czy atak nie objął również innych kont na tym samym serwerze, i podjąć odpowiednie kroki, żeby problem odizolować.

Etap drugi: identyfikacja i usunięcie złośliwego kodu

Kiedy witryna jest już odizolowana, a kopia zapasowa wykonana, zaczyna się najbardziej krytyczny etap odzyskiwania — znalezienie i usunięcie złośliwego kodu. Ten proces wymaga staranności i systematycznego podejścia, bo napastnicy często zostawiają kilkoro tylnych drzwi w różnych częściach witryny, a przeoczenie choćby jednych oznacza, że napastnik może wrócić w dowolnej chwili.

Pierwszym krokiem jest automatyczne skanowanie zaufanymi narzędziami bezpieczeństwa, takimi jak Wordfence, Sucuri czy MalCare, które sprawdzają wszystkie pliki witryny i bazę danych w poszukiwaniu znanych wzorców złośliwego kodu, podejrzanych funkcji i nieuprawnionych zmian. Narzędzia te wykrywają większość rozpowszechnionych infekcji, ale nie są nieomylne, dlatego automatyczne skanowanie trzeba zawsze uzupełnić kontrolą ręczną. Podczas kontroli ręcznej szczególną uwagę należy zwrócić na pliki krytyczne, takie jak .htaccess, wp-config.php (w przypadku WordPressa), functions.php, header.php i footer.php, bo to one są celem najczęściej, a wstrzyknięty w nie kod bywa maskowany technikami obfuskacji — kodowaniem base64, funkcją eval() czy wywołaniami gzinflate() — które sprawiają, że złośliwy kod trudno rozpoznać gołym okiem.

Czyszczenie bazy danych jest równie ważne jak czyszczenie plików, bo napastnicy często wstrzykują złośliwą treść wprost do tabel bazy — w przypadku WordPressa najczęściej dotyczy to tabel wp_posts i wp_options, w których może wylądować treść spamowa, ukryte odnośniki, a nawet kod PHP wykonywany przy wczytywaniu odpowiednich wpisów. Do sprawdzenia bazy można użyć phpMyAdmin albo podobnego narzędzia, szukając podejrzanych wpisów, nieuprawnionych kont administratora i nietypowych zmian w tabeli opcji.

Kiedy złośliwy kod zostanie zidentyfikowany, zalecaną praktyką jest nie naprawianie zainfekowanych plików, tylko zastąpienie ich czystymi oryginałami — to znaczy pobranie rdzenia systemu oraz każdej wtyczki, motywu czy rozszerzenia z oficjalnego źródła producenta i nadpisanie odpowiednich katalogów w całości, zamiast zabierania się za pojedyncze pliki. Jeśli mają Państwo własny kod w motywie albo w rozszerzeniu, trzeba go porównać wiersz po wierszu z czystą wersją, żeby zidentyfikować i usunąć wyłącznie zmiany złośliwe, zachowując Państwa uprawnione modyfikacje.

Szczególnie ważne jest sprawdzenie katalogów, w których nie powinno być plików wykonywalnych — katalogów z plikami wgranymi przez użytkowników i z mediami — bo plik PHP, który tam trafił, prawie nigdy nie znalazł się tam przypadkiem, skoro takie katalogi przeznaczone są wyłącznie na obrazy, wideo i dokumenty. Sprawdzić trzeba też katalog główny witryny, szukając nieznanych plików, które mogą być tylnymi drzwiami albo narzędziami napastnika. Które dokładnie katalogi, pliki i tabele bazy danych trzeba sprawdzić w instalacji WordPressa, opisaliśmy krok po kroku w przewodniku o zhakowanej stronie WordPress.

Etap trzeci: wymiana danych dostępowych i utwardzanie systemu

Po usunięciu złośliwego kodu bezwzględnie konieczna jest zmiana wszystkich haseł i kluczy dostępowych związanych z witryną, bo istnieje duże prawdopodobieństwo, że napastnik zdobył te dane w trakcie włamania, a jeśli nie zostaną zmienione, może po prostu zalogować się ponownie i znów skompromitować witrynę. Zmiana haseł musi objąć wszystkie poziomy: konta administratorów witryny (oraz wszystkie inne konta z podwyższonymi uprawnieniami), hasło do panelu hostingowego, dane dostępowe FTP i SFTP, hasło bazy danych, a także hasła kont pocztowych powiązanych z witryną.

W witrynach na WordPressie trzeba dodatkowo wymienić klucze uwierzytelniające i sole w pliku wp-config.php: niczego one nie szyfrują, lecz podpisują algorytmem HMAC-SHA256 ciasteczka uwierzytelniające, więc po wymianie serwer odrzuca każde dotąd wydane ciasteczko i kończy wszystkie aktywne sesje, w tym te, z których mógłby korzystać napastnik. Haseł ta operacja nie zmienia — są przechowywane jako skróty liczone algorytmem bcrypt i trzeba je zmienić osobno. Nowe klucze można wygenerować oficjalnym generatorem WordPressa i po prostu wkleić do pliku wp-config.php w miejsce starych wartości.

Utwardzanie systemu obejmuje też aktualizację wszystkich komponentów oprogramowania do najnowszych wersji — dotyczy to rdzenia systemu, wszystkich wtyczek, motywów oraz oprogramowania po stronie serwera, na przykład wersji PHP. Wszystkie nieużywane lub porzucone wtyczki i motywy trzeba całkowicie skasować, a nie tylko wyłączyć, bo nawet wyłączona wtyczka z podatnością może zostać wykorzystana do ataku, jeśli jej pliki wciąż leżą na serwerze. Szczególnie niebezpieczne są tak zwane wtyczki i motywy „nulled”, czyli pirackie, które często zawierają wcześniej wszczepiony złośliwy kod i są jedną z najczęstszych przyczyn włamań.

Poza zmianą haseł i aktualizacją oprogramowania trzeba też wdrożyć zabezpieczenia proaktywne, które istotnie zmniejszą ryzyko kolejnych ataków. Zapora aplikacji internetowych (WAF) jest jednym z najskuteczniejszych z nich, bo filtruje ruch przychodzący i blokuje podejrzane żądania, zanim dotrą do witryny, chroniąc przed SQL injection, atakami XSS, atakami brute force i wieloma innymi rodzajami zagrożeń. Uwierzytelnianie wieloskładnikowe (MFA lub 2FA) to kolejna krytycznie ważna warstwa: nawet jeśli napastnik zdobędzie Państwa hasło, bez drugiego składnika — na przykład kodu z aplikacji mobilnej albo z SMS-a — nie zaloguje się.

W witrynach na WordPressie warto również wyłączyć edycję plików z panelu administracyjnego, dopisując do pliku wp-config.php wiersz define('DISALLOW_FILE_EDIT', true), co odbiera napastnikowi, który zdobył dostęp do konta administratora, możliwość edytowania plików motywu i wtyczek wprost przez interfejs WordPressa. Zalecane jest też ograniczenie liczby prób logowania, zmiana domyślnej nazwy konta administratora oraz ograniczenie dostępu do katalogu wp-admin według adresu IP, jeśli jest to praktycznie wykonalne.

Etap czwarty: odbudowa reputacji w wyszukiwarkach

Jeśli Państwa witryna trafiła pod ostrzeżenie Bezpiecznego przeglądania Google albo w wynikach wyszukiwania pojawiają się przy niej ostrzeżenia o włamaniu, proces odzyskiwania nie jest zakończony, dopóki te ostrzeżenia nie znikną — odstraszają odwiedzających i szkodzą pozycjom w wynikach wyszukiwania nawet wtedy, gdy witryna jest już w pełni wyczyszczona i utwardzona. Google Search Console to podstawowe narzędzie na tym etapie, a jeśli nie zweryfikowali w nim Państwo jeszcze swojej witryny, teraz jest ostatni moment, żeby to zrobić.

W Google Search Console, w grupie raportów poświęconych bezpieczeństwu i ręcznym działaniom, znajduje się raport „Problemy dotyczące bezpieczeństwa”, który pokazuje, jakie konkretnie problemy Google wykrył w Państwa witrynie, których podstron dotyczą i jaki rodzaj zagrożenia zidentyfikowano. Po wykonaniu wszystkich opisanych wyżej kroków czyszczenia i utwardzania można kliknąć przycisk „Poproś o sprawdzenie”, który informuje Google, że problem został usunięty i proszą Państwo o zdjęcie ostrzeżeń. W zgłoszeniu trzeba szczegółowo opisać, na czym problem polegał, jakie konkretnie kroki podjęto, żeby go usunąć, i jaki jest ich rezultat — im bardziej szczegółowy i konkretny opis, tym większa szansa, że sprawdzenie przebiegnie szybko i pomyślnie.

Konkretnego terminu Google nie obiecuje: jego dokumentacja mówi zarówno o „kilku dniach lub tygodniach”, jak i o tym, że w przypadku włamania spamowego sprawdzenie może zająć kilka tygodni, bo obejmuje ocenę ręczną albo ponowne przetworzenie wszystkich objętych nim podstron. Zhakowanych podstron ze spamem nie wolno przekierowywać na stronę główną ani na inne części witryny — zamiast tego muszą zwracać kod 404 (Nie znaleziono), żeby Google stopniowo usunął je ze swojego indeksu. Przekierowanie może w takiej sytuacji zostać odczytane jako próba ukrycia problemu, a nie jego rozwiązania.

Poza Google Search Console warto sprawdzić też inne listy blokowanych witryn, na przykład Norton Safe Web czy McAfee SiteAdvisor, bo część przeglądarek i programów zabezpieczających korzysta z nich obok listy Google, a jeśli Państwa witryna trafiła na którąś z nich, do każdej z tych usług trzeba złożyć osobne zgłoszenie.

Strategia kopii zapasowych: Państwa siatka bezpieczeństwa

Regularne i niezawodne tworzenie kopii zapasowych to jedno z najważniejszych działań zapobiegawczych, jakie może podjąć właściciel witryny, bo nawet w najgorszym scenariuszu — gdy witryna jest skompromitowana tak głęboko, że czyszczenie jest praktycznie niemożliwe albo ekonomicznie nieuzasadnione — mogą Państwo odtworzyć ją z czystej kopii i stracić wyłącznie treści dodane po jej wykonaniu. Strategia kopii zapasowych musi być jednak przemyślana, bo źle zorganizowane kopie potrafią okazać się bezużyteczne dokładnie w chwili, gdy są najbardziej potrzebne.

Po pierwsze, kopia musi obejmować zarówno wszystkie pliki witryny, jak i bazę danych, bo witryna bez bazy albo baza bez plików jest bezużyteczna — do pełnego przywrócenia działania potrzebne są oba składniki. Po drugie, kopie trzeba przechowywać poza tym samym serwerem, na którym stoi witryna, bo jeśli serwer zostanie skompromitowany, napastnik może skasować albo zainfekować także kopie leżące na nim. W idealnym układzie kopie trafiają do co najmniej dwóch różnych miejsc, na przykład do chmury (Google Drive, Amazon S3, Dropbox) i na nośnik lokalny.

Po trzecie, ważne jest przechowywanie kilku wersji kopii, a nie tylko najnowszej, bo jeśli włamanie zostanie wykryte z opóźnieniem, najnowsza kopia może już być zainfekowana i potrzebna będzie starsza, czysta wersja. Zalecaną praktyką jest utrzymywanie co najmniej 30-dniowej historii kopii, która pozwala cofnąć się dostatecznie daleko, żeby znaleźć czystą wersję nawet wtedy, gdy włamanie wykryto kilka tygodni po jego rozpoczęciu.

Po czwarte, proces tworzenia kopii trzeba zautomatyzować, bo wykonywanie ich ręcznie jest zawodne — ludzie zapominają, odkładają albo po prostu po jakimś czasie przestają to robić. Większość firm hostingowych oferuje kopie automatyczne, dostępne są też wyspecjalizowane wtyczki i usługi, które to zadanie wykonują. Ważne jest również okresowe sprawdzanie, czy kopie rzeczywiście działają, przez próbę odtworzenia witryny z kopii w środowisku testowym, bo nie ma nic gorszego niż odkrycie w chwili kryzysu, że kopie są uszkodzone albo niekompletne.

Co o zhakowanych witrynach mówią dane, a nie prognozy

Statystyki cyberbezpieczeństwa krążące w przestrzeni publicznej mówią niemal zawsze o globalnych kosztach cyberprzestępczości liczonych w bilionach albo o wyciekach danych w wielkich korporacjach, których średni koszt mierzy się w milionach, a małej lub średniej firmie z jedną stroną internetową nie daje to żadnej praktycznej korzyści — to liczby z zupełnie innego świata. Przydatne są dane zebrane wprost ze zhakowanych witryn, publikowane przez te same firmy, które te witryny codziennie czyszczą, bo ich próba składa się z witryn takich jak Państwa.

W raporcie firmy Sucuri za 2023 rok, opartym na witrynach, które jej zespół w ciągu roku rzeczywiście oczyścił, 39,1% systemów zarządzania treścią było w chwili infekcji przestarzałych (Sucuri, „2023 Hacked Website & Malware Threat Report”). W prawie dwóch przypadkach na pięć napastnik nie musiał więc szukać niczego bardziej wyrafinowanego niż publicznie znana podatność w systemie, którego właściciel nie zaktualizował — i właśnie dlatego harmonogram aktualizacji jest najtańszą inwestycją w bezpieczeństwo, jaka w tej dziedzinie w ogóle istnieje.

Jeszcze więcej mówią dane o zamiarach napastników, bo tłumaczą, dlaczego włamanie tak rzadko wygląda jak włamanie. W tym samym raporcie 20,30% zainfekowanych witryn zawierało spam SEO, a wśród skompromitowanych baz danych udział ten sięgał 38,3%; w 1,34% witryn znaleziono kod wykradający dane kart płatniczych. Żadna z tych trzech rzeczy nie służy zepsuciu witryny — wszystkie służą temu, żeby witryna działała dalej jak zawsze i przy okazji zarabiała komuś innemu.

I jeszcze jedna liczba tłumaczy, dlaczego samo czyszczenie plików nigdy nie wystarcza: w 55,2% witryn, w których złośliwy kod trafił do bazy danych, istniało co najmniej jedno konto administratora założone przez napastnika. Takie konto po oczyszczeniu plików pozostaje całkowicie legalne — ma hasło, ma pełne uprawnienia i wystarczy się nim po prostu zalogować, żeby wstawić kod z powrotem. Właśnie dlatego w naszym procesie odzyskiwania sprawdzenie bazy danych i audyt listy użytkowników są osobnym krokiem, a nie dodatkiem do czyszczenia plików.

Długoterminowa strategia bezpieczeństwa: podejście proaktywne

Odzyskanie zhakowanej witryny to tylko połowa historii — równie ważne, jeśli nie ważniejsze, jest zbudowanie długoterminowej strategii bezpieczeństwa, która istotnie zmniejsza ryzyko kolejnego włamania i sprawia, że witryna jest możliwie najlepiej chroniona przed stale zmieniającymi się zagrożeniami. Ta strategia nie jest działaniem jednorazowym, tylko procesem ciągłym, wymagającym regularnej uwagi i nakładów.

Regularne skanowanie podatności i testy penetracyjne to jeden z najważniejszych elementów bezpieczeństwa proaktywnego, bo pozwalają zidentyfikować i usunąć luki, zanim wykorzystają je napastnicy. Skanowanie podatności można prowadzić narzędziami automatycznymi, które regularnie sprawdzają witrynę i zgłaszają znalezione problemy, natomiast testy penetracyjne to proces głębszy, w którym specjalista od bezpieczeństwa próbuje włamać się do witryny tymi samymi metodami, których użyłby prawdziwy napastnik, żeby wykryć podatności, jakich narzędzia automatyczne mogą nie zauważyć.

Kontrola dostępu i zarządzanie uprawnieniami to kolejny krytyczny, a często ignorowany aspekt bezpieczeństwa — każdy użytkownik w witrynie powinien mieć wyłącznie te minimalne uprawnienia, które są konieczne do wykonywania jego zadań, i nikt nie powinien używać konta administratora do pracy codziennej, na przykład do publikowania treści czy moderowania komentarzy. Ta reguła, nazywana zasadą najmniejszych uprawnień, istotnie ogranicza potencjalne szkody, gdy któreś z kont zostanie skompromitowane.

Monitoring bezpieczeństwa i analiza dzienników to proces ciągły, który pozwala wcześnie wykryć podejrzaną aktywność i zareagować na nią, zanim przerodzi się w pełne włamanie. Obejmuje regularny przegląd serwerowych dzienników dostępu, monitorowanie nieudanych prób logowania, kontrolę integralności plików (ostrzegającą, gdy jakiś plik zostanie zmodyfikowany bez Państwa wiedzy) oraz analizę ruchu sieciowego pod kątem nietypowych wzorców, które mogą świadczyć o ataku albo o wycieku danych.

Opracowanie planu reagowania na incydenty to kolejny ważny krok, który wielu właścicieli małych i średnich firm ignoruje, uznając, że potrzebują go wyłącznie wielkie korporacje, tymczasem każda organizacja zależna od swojej obecności w sieci powinna mieć udokumentowany plan opisujący, co robić w razie włamania, kto odpowiada za każdy krok, jak komunikować się z klientami i partnerami oraz jak możliwie najszybciej przywrócić normalne działanie. Istnienie takiego planu istotnie skraca czas reakcji i zapobiega chaotycznym ruchom w sytuacji kryzysowej. Część tych wyborów zapada już w chwili zamawiania witryny — o tym, które błędy kosztują wtedy najwięcej, pisaliśmy w osobnym artykule o zamawianiu strony internetowej.

Pomoc profesjonalna: kiedy zwrócić się do specjalistów

Choć wiele kroków odzyskiwania właściciel witryny może wykonać samodzielnie, są sytuacje, w których pomoc profesjonalna jest nie tylko zalecana, ale i konieczna, żeby odzyskiwanie było pełne i bezpieczne. Jeśli włamanie było szczególnie złożone, jeśli witryna po czyszczeniu jest hakowana ponownie, jeśli zachodzi podejrzenie wycieku danych obejmującego informacje osobowe klientów albo jeśli po prostu brakuje Państwu wiedzy technicznej i czasu na wykonanie wszystkich koniecznych kroków, warto rozważyć zaangażowanie specjalistów od cyberbezpieczeństwa albo wyspecjalizowanych usług bezpieczeństwa witryn.

Profesjonalne usługi bezpieczeństwa, takie jak Sucuri, Wordfence czy MalCare, oferują zarówno automatyczne narzędzia czyszczące, jak i ręczną pomoc ekspertów, a wiele z nich zapewnia także stały monitoring i ochronę po odzyskaniu witryny. Koszt takich usług jest zwykle o wiele niższy niż potencjalne straty z długotrwałego włamania — utracony ruch, spadek zaufania klientów, możliwe konsekwencje prawne w razie wycieku danych i czas spędzony na samodzielnych próbach rozwiązania problemu bez wystarczającej wiedzy.

Jeśli w Państwa witrynie przetwarzane są dane osobowe i doszło do naruszenia ochrony danych osobowych, mogą Państwo mieć również prawny obowiązek poinformowania właściwych organów nadzorczych oraz osób, których dane dotyczą, zgodnie z ogólnym rozporządzeniem o ochronie danych (RODO) lub innymi obowiązującymi przepisami; w takiej sytuacji szczególnie ważne jest udokumentowanie całego procesu odzyskiwania i zachowanie dowodów podjętych działań.

ES
Edijs Stikuts
Właściciel · Webmasters
Szkic przygotowany z pomocą sztucznej inteligencji; fakty sprawdził i treść zatwierdził Edijs Stikuts.
Prosimy o kontakt →
FAQ

Często zadawane pytania.

Ile trwa odzyskiwanie zhakowanej strony?

Z naszej praktyki cały proces od zgłoszenia do przekazania trwa 8–72 godziny, a pracę zaczynamy zwykle w ciągu kilku godzin od otrzymania zgłoszenia. O różnicy między ośmioma a siedemdziesięcioma dwiema godzinami niemal zawsze decyduje to, jak głęboko napastnik zdążył się zadomowić, jak szeroko zainfekowane są pliki i baza danych oraz jak stara jest ostatnia czysta kopia zapasowa. Zdjęcie ostrzeżenia Google'a jest osobnym krokiem, niezależnym od nas: konkretnego terminu Google nie obiecuje, a jego dokumentacja wspomina zarówno o kilku dniach, jak i o kilku tygodniach.

Czy powinienem zapłacić okup żądany przez ransomware?

Prawie zawsze nie. Zarówno eksperci od cyberbezpieczeństwa, jak i organy ścigania odradzają płacenie okupu, a powody są trzy: nie ma żadnej gwarancji, że napastnicy po otrzymaniu płatności naprawdę odszyfrują Państwa dane; płatność finansuje dalszą działalność przestępczą; a organizacje, które okup zapłaciły, bywają atakowane ponownie, bo napastnicy wiedzą, że są one gotowe płacić. Zamiast tego trzeba skupić się na odtworzeniu danych z kopii zapasowych i na utwardzaniu systemu, żeby ta sama droga wejścia nie była dostępna po raz drugi.

Jak sprawdzić, czy moja strona trafiła na czarną listę?

Najprościej przez Google Search Console, gdzie raport „Problemy dotyczące bezpieczeństwa” pokazuje wszystkie zagrożenia wykryte przez Google. Poza tym można skorzystać z bezpłatnych narzędzi dostępnych online: ze strony diagnostycznej Bezpiecznego przeglądania Google (transparencyreport.google.com), z Sucuri SiteCheck albo z VirusTotal, które sprawdzają witrynę jednocześnie w wielu listach blokowanych witryn i pokazują, która z usług ją oznaczyła.

Czy bezpłatne wtyczki bezpieczeństwa są wystarczająco skuteczne?

Bezpłatne wtyczki bezpieczeństwa, na przykład Wordfence albo darmowa wersja Sucuri, dają ochronę podstawową, znacznie lepszą niż żadna, i w zupełności wystarczają niewielkim witrynom osobistym czy blogom. Witrynom firmowym i sklepom internetowym, w których skutki włamania bywają finansowo dotkliwe, zalecamy jednak inwestycję w płatne rozwiązania bezpieczeństwa, oferujące funkcje dodatkowe: zaporę działającą w czasie rzeczywistym, automatyczne usuwanie złośliwego kodu, regularne skanowanie oraz priorytetowe wsparcie w razie incydentu.

Jak zabezpieczyć witrynę przed ponownym włamaniem?

Nie jednym narzędziem, tylko kilkoma warstwami, które nawzajem zakrywają swoje słabe punkty. Wielowarstwowa strategia bezpieczeństwa obejmuje regularne aktualizowanie oprogramowania, używanie silnych i unikatowych haseł wraz z uwierzytelnianiem wieloskładnikowym, wdrożenie zapory aplikacji internetowych, regularne tworzenie kopii zapasowych i przechowywanie ich poza serwerem, ograniczanie uprawnień zgodnie z zasadą najmniejszych uprawnień, regularne skanowanie bezpieczeństwa i monitoring, a także szkolenie pracowników z podstaw cyberbezpieczeństwa i z rozpoznawania phishingu.

POWIĄZANA USŁUGA
Odzyskiwanie zaatakowanych stron internetowych

Zaatakowana strona na WordPressie albo Laravelu? Trzeba ją odzyskać po włamaniu? Odzyskujemy ją, czyścimy i utwardzamy konfigurację — zwykle w ciągu 8–72 godzin, z ustaloną przyczyną i usuniętym ostrzeżeniem Google'a.

Więcej informacji →