Japanski znakovi u Google rezultatima vaše stranice
Guglali ste ime svoje firme i ispod nje se pojavilo pet stranica na japanskom. To ima ime — japanese keyword hack — i znači da je netko drugi imao pristup vašem serveru. Evo kako izgleda, zašto ga niste primijetili i kojim redom se uklanja.
Kratki odgovor. Stranica je kompromitirana. Japanski tekst nije greška prijevoda, nije problem kodiranja znakova i nije nešto što će samo nestati. Netko na vašem serveru generira stranice za tuđu zaradu. Uklanjanje spama iz Googlea bez uklanjanja koda koji ga stvara ne rješava ništa — vratit će se u roku od nekoliko dana.
Kako to izgleda u Googleu
Napad je gotovo uvijek isti i prepoznaje se na prvi pogled. Pod vašom domenom pojave se adrese s nasumičnim nizovima i naslovi na japanskom, najčešće vezani uz krivotvorene marke, satove, torbe ili tenisice:
Primjer — ovako izgleda zaražena domena u rezultatima
vasadomena.hr › zjkr › 8823-p
激安 ブランド コピー 時計 通販 — 新作入荷 正規品
送料無料 全国配送 · 人気ランキング · 最安値挑戦中 · 高品質 保証付き …
vasadomena.hr › wp-content › uploads › 2024 › 11 › 4471
スーパーコピー バッグ 専門店 — 即日発送
在庫あり · レビュー多数 · 安心のアフターサービス …
Karakteristično je to što se te adrese ne uklapaju ni u kakvu strukturu koju ste ikad
napravili: mape s besmislenim nazivima, brojevi umjesto naslova i, vrlo često, stranice
unutar wp-content/uploads/, gdje bi trebale biti samo slike i dokumenti.
Zašto vi to ne vidite
Ovo je dio koji vlasnike najviše zbunjuje: kliknete na taj rezultat, otvori se vaša normalna stranica ili greška 404, i pomislite da je Google nešto pobrkao. Nije.
Zloćudni kod radi cloaking — čita zaglavlja svakog zahtjeva i odlučuje što će prikazati. Googlebotu servira japanski spam. Posjetitelju koji dolazi klikom iz Googlea servira spam ili preusmjeravanje na trgovinu. Vama, koji ste prijavljeni kao administrator i adresu ste upisali izravno, servira netaknutu stranicu. Napad je osmišljen tako da vlasnik ne primijeti ništa mjesecima, jer što dulje traje, to više vrijedi.
Kako onda provjeriti
- Pretraga
site:vasadomena.hru Googleu, do zadnje stranice rezultata. Ovo je najbrža potvrda jer pokazuje ono što Google stvarno ima u indeksu. - Search Console → Provjera URL-a. Zalijepite jednu od spam adresa i pogledajte Testiraj aktivni URL → Prikaz HTML-a. Vidjet ćete stranicu onako kako je vidi Googlebot, a ne kako je vidi vaš preglednik.
- Search Console → Sigurnost i ručne mjere → Sigurnosni problemi. Ako je Google već klasificirao stranicu, ovdje piše kategorija i primjeri pogođenih adresa.
- Search Console → Stranice → Indeksirano. Nagli skok broja indeksiranih stranica s nekoliko desetaka na nekoliko tisuća je sam po sebi dovoljan znak.
Ako vam Search Console pokazuje da je indeksirano bitno više stranica nego što ih imate, a ne znate zašto — to je najčešće upravo ovo. Trebate širu sliku? Provjera simptoma i plan za prvih 24 sata pokriva cijeli postupak, ne samo ovaj tip napada.
Gdje se krije
Kod ovog napada gotovo uvijek nalazimo istu kombinaciju. Rijetko je samo jedna stvar — ako pronađete jednu, tražite dalje, jer ostale su još tamo:
- Podmetnuta sitemap datoteka u korijenu stranice, s nazivom koji
izgleda uvjerljivo (
sitemap-index.xml,wp-sitemap-1.xml). Ona je motor napada: kroz nju se tisuće spam adresa prijave Googleu odjednom. - PHP datoteke u
wp-content/uploads/. U toj mapi PHP nema što raditi — svaka.phpdatoteka ondje je sumnjiva bez iznimke. - Dodatni administratorski račun s nasumičnim imenom, često napravljen nekoliko dana prije pojave spama.
- Izmijenjen
.htaccesss pravilima koja preusmjeravaju promet ovisno o user agentu ili referreru. - Zapisi u bazi, najčešće u
wp_options, koji drže popis ključnih riječi i predložaka spam stranica. - Lažna mapa dodatka u
wp-content/plugins/koja izgleda kao pravi dodatak, ali ne postoji u službenom WordPress katalogu.
Zaražene datoteke gotovo su uvijek zamaskirane, pa u njima ne vidite čitljiv kod nego nešto poput ovoga na početku datoteke:
Kombinacija eval, base64_decode, gzinflate i
$_POST u jednoj liniji praktički nikad nema legitiman razlog postojanja u
WordPress datoteci. Isto vrijedi za dugačke nizove slučajnih znakova i za datoteku koja je
izmijenjena u vrijeme kad nitko nije radio na stranici.
Redoslijed uklanjanja
Bitno je da se ovo radi u ovom redu. Najčešća greška je krenuti od Googlea — traženje uklanjanja adresa dok kod koji ih generira i dalje radi samo troši vrijeme.
- Kopija zatečenog stanja. Datoteke i baza, spremljeni izvan servera, prije bilo kakvog brisanja. Uz to preuzmite logove pristupa s hostinga dok postoje.
- Sve lozinke. Hosting, FTP/SFTP, SSH, korisnik baze u
wp-config.php, svi WordPress administratori. Zatim odjava svih sesija. - Korisnici. Uklonite administratore koje ne prepoznajete i provjerite je li uključena samostalna registracija pod Postavke → Općenito.
- Datoteke. Zamijenite jezgru WordPressa čistom kopijom iste verzije,
obrišite lažne dodatke i svaku
.phpdatoteku izuploads, očistite.htaccess. - Baza. Uklonite injektirane zapise iz
wp_optionsiwp_posts. Ako preskočite ovo, spam se generira i iz potpuno čistih datoteka. - Podmetnuti sitemap. Obrišite ga i u Search Consoleu ga uklonite iz popisa poslanih sitemapa, pa pošaljite svoj pravi.
- Ažuriranje. WordPress, svi dodaci, tema, PHP. Obrišite sve što ne koristite.
- Provjera da spam adrese vraćaju 404 ili 410. Otvorite nekoliko iz Google rezultata u anonimnom prozoru.
- Zahtjev za provjerom u Search Consoleu, s kratkim opisom napravljenog. Tek sada, ne prije.
Spam adrese nakon toga same ispadaju iz indeksa kako ih Google ponovno posjeti. Alat za uklanjanje URL-ova može ih privremeno sakriti, ali to je kozmetika — trajno ih uklanja samo to što više ne postoje.
Zašto se vrati
Ako se japanske stranice pojave ponovno tjedan ili dva nakon čišćenja, nije riječ o novom napadu. Znači da je ostao backdoor: jedna datoteka, jedan korisnik ili jedan zakazani zadatak u WP Cronu koji sve vraća. Zato se čišćenje nikad ne zaustavlja na uklanjanju vidljivog spama.
Drugi razlog povratka je ranjivost kroz koju su ušli prvi put. Ako je bio zastarjeli dodatak, on je i dalje zastarjeli dodatak — a automatizirane kampanje koje ga iskorištavaju proći će vašom domenom ponovno, jer je već na njihovom popisu uspješnih meta. Stranica koja je jednom probijena napada se češće nego prosječna.
Kada čišćenje prestaje biti isplativo
Za stranicu koja se redovito održava i ima čist backup, čišćenje je obično posao od nekoliko sati. Za stranicu koja je zapuštena godinama, s dvadesetak dodataka od kojih se pola više ne razvija i temom koju je davno prilagodio netko tko se više ne javlja, uredno čišćenje često košta više od nove stranice — a nakon njega imate isti sustav koji vas je doveo dovde.
Prezentacijska stranica firme rijetko treba bazu, administraciju i dvadeset dodataka. Statična, custom kodirana stranica nema ni administraciju u koju se netko može prijaviti, ni dodatke koje treba krpati, ni bazu u koju se može injektirati — pa cijela ova kategorija napada jednostavno nema gdje. Usporedba je razrađena u tekstu WordPress vs. custom web stranice.
Česta pitanja
Japanski spam — kratki odgovori
Što je japanese keyword hack?
SEO spam u kojem napadač na probijenoj stranici automatski generira stotine ili tisuće podstranica na japanskom, najčešće s ponudom krivotvorene robe. Postoje samo zato da se indeksiraju i proslijede promet prema napadačevim trgovinama.
Kako provjeriti imam li ga?
Upišite site:vasadomena.hr u Google i prolistajte rezultate do kraja. Zatim
provjerite Sigurnosne probleme i broj indeksiranih stranica u Search Consoleu.
Zašto te stranice ne vidim kad otvorim svoju stranicu?
Zbog cloakinga — spam se prikazuje samo Googlebotu i posjetiteljima koji dolaze iz pretrage. Provjerite alatom Provjera URL-a u Search Consoleu ili klikom iz Google rezultata u anonimnom prozoru.
Mogu li samo obrisati te stranice iz Googlea?
Ne. Uklanjanje iz indeksa ne uklanja kod koji ih generira, pa se vraćaju kroz nekoliko dana. Prvo se uklanja uzrok na serveru, a Google se rješava sam kad adrese počnu vraćati 404.
Hoće li mi se pozicije vratiti?
U pravilu da. Upozorenje obično nestane u roku od nekoliko dana nakon uspješne provjere, a pozicije se vraćaju kroz nekoliko tjedana. Oporavak je brži što je spam kraće bio indeksiran.
Je li mi ukraden sadržaj ili podaci?
Ovaj napad cilja Google promet, a ne podatke, ali pristup koji ga je omogućio jednak je pristupu bazi. Ako stranica sadrži podatke kupaca ili korisnika, prema tome se odnosite kao prema mogućem proboju podataka, uključujući GDPR obveze.
wosh.productions
Stranica koju nitko ne može hakirati jer se nema u što prijaviti.
Radimo brze, custom kodirane stranice bez administracije, dodataka i baze. Pošaljite nam domenu i reći ćemo vam je li vašu isplativije očistiti ili zamijeniti — bez obveze i bez naguravanja prema skupljem odgovoru.