1. Početna
  2. Blog
  3. Japanski spam u Googleu

Japanski znakovi u Google rezultatima vaše stranice

Guglali ste ime svoje firme i ispod nje se pojavilo pet stranica na japanskom. To ima ime — japanese keyword hack — i znači da je netko drugi imao pristup vašem serveru. Evo kako izgleda, zašto ga niste primijetili i kojim redom se uklanja.

Kratki odgovor. Stranica je kompromitirana. Japanski tekst nije greška prijevoda, nije problem kodiranja znakova i nije nešto što će samo nestati. Netko na vašem serveru generira stranice za tuđu zaradu. Uklanjanje spama iz Googlea bez uklanjanja koda koji ga stvara ne rješava ništa — vratit će se u roku od nekoliko dana.

Kako to izgleda u Googleu

Napad je gotovo uvijek isti i prepoznaje se na prvi pogled. Pod vašom domenom pojave se adrese s nasumičnim nizovima i naslovi na japanskom, najčešće vezani uz krivotvorene marke, satove, torbe ili tenisice:

Primjer — ovako izgleda zaražena domena u rezultatima

vasadomena.hr › zjkr › 8823-p

激安 ブランド コピー 時計 通販 — 新作入荷 正規品

送料無料 全国配送 · 人気ランキング · 最安値挑戦中 · 高品質 保証付き …

vasadomena.hr › wp-content › uploads › 2024 › 11 › 4471

スーパーコピー バッグ 専門店 — 即日発送

在庫あり · レビュー多数 · 安心のアフターサービス …

Karakteristično je to što se te adrese ne uklapaju ni u kakvu strukturu koju ste ikad napravili: mape s besmislenim nazivima, brojevi umjesto naslova i, vrlo često, stranice unutar wp-content/uploads/, gdje bi trebale biti samo slike i dokumenti.

Zašto vi to ne vidite

Ovo je dio koji vlasnike najviše zbunjuje: kliknete na taj rezultat, otvori se vaša normalna stranica ili greška 404, i pomislite da je Google nešto pobrkao. Nije.

Zloćudni kod radi cloaking — čita zaglavlja svakog zahtjeva i odlučuje što će prikazati. Googlebotu servira japanski spam. Posjetitelju koji dolazi klikom iz Googlea servira spam ili preusmjeravanje na trgovinu. Vama, koji ste prijavljeni kao administrator i adresu ste upisali izravno, servira netaknutu stranicu. Napad je osmišljen tako da vlasnik ne primijeti ništa mjesecima, jer što dulje traje, to više vrijedi.

Kako onda provjeriti

  • Pretraga site:vasadomena.hr u Googleu, do zadnje stranice rezultata. Ovo je najbrža potvrda jer pokazuje ono što Google stvarno ima u indeksu.
  • Search Console → Provjera URL-a. Zalijepite jednu od spam adresa i pogledajte Testiraj aktivni URLPrikaz HTML-a. Vidjet ćete stranicu onako kako je vidi Googlebot, a ne kako je vidi vaš preglednik.
  • Search Console → Sigurnost i ručne mjere → Sigurnosni problemi. Ako je Google već klasificirao stranicu, ovdje piše kategorija i primjeri pogođenih adresa.
  • Search Console → Stranice → Indeksirano. Nagli skok broja indeksiranih stranica s nekoliko desetaka na nekoliko tisuća je sam po sebi dovoljan znak.

Ako vam Search Console pokazuje da je indeksirano bitno više stranica nego što ih imate, a ne znate zašto — to je najčešće upravo ovo. Trebate širu sliku? Provjera simptoma i plan za prvih 24 sata pokriva cijeli postupak, ne samo ovaj tip napada.

Gdje se krije

Kod ovog napada gotovo uvijek nalazimo istu kombinaciju. Rijetko je samo jedna stvar — ako pronađete jednu, tražite dalje, jer ostale su još tamo:

  • Podmetnuta sitemap datoteka u korijenu stranice, s nazivom koji izgleda uvjerljivo (sitemap-index.xml, wp-sitemap-1.xml). Ona je motor napada: kroz nju se tisuće spam adresa prijave Googleu odjednom.
  • PHP datoteke u wp-content/uploads/. U toj mapi PHP nema što raditi — svaka .php datoteka ondje je sumnjiva bez iznimke.
  • Dodatni administratorski račun s nasumičnim imenom, često napravljen nekoliko dana prije pojave spama.
  • Izmijenjen .htaccess s pravilima koja preusmjeravaju promet ovisno o user agentu ili referreru.
  • Zapisi u bazi, najčešće u wp_options, koji drže popis ključnih riječi i predložaka spam stranica.
  • Lažna mapa dodatka u wp-content/plugins/ koja izgleda kao pravi dodatak, ali ne postoji u službenom WordPress katalogu.

Zaražene datoteke gotovo su uvijek zamaskirane, pa u njima ne vidite čitljiv kod nego nešto poput ovoga na početku datoteke:

<?php $GLOBALS[''] = base64_decode('aHR0cHM6Ly9…'); @eval(gzinflate(base64_decode($_POST[''])));

Kombinacija eval, base64_decode, gzinflate i $_POST u jednoj liniji praktički nikad nema legitiman razlog postojanja u WordPress datoteci. Isto vrijedi za dugačke nizove slučajnih znakova i za datoteku koja je izmijenjena u vrijeme kad nitko nije radio na stranici.

Redoslijed uklanjanja

Bitno je da se ovo radi u ovom redu. Najčešća greška je krenuti od Googlea — traženje uklanjanja adresa dok kod koji ih generira i dalje radi samo troši vrijeme.

  1. Kopija zatečenog stanja. Datoteke i baza, spremljeni izvan servera, prije bilo kakvog brisanja. Uz to preuzmite logove pristupa s hostinga dok postoje.
  2. Sve lozinke. Hosting, FTP/SFTP, SSH, korisnik baze u wp-config.php, svi WordPress administratori. Zatim odjava svih sesija.
  3. Korisnici. Uklonite administratore koje ne prepoznajete i provjerite je li uključena samostalna registracija pod Postavke → Općenito.
  4. Datoteke. Zamijenite jezgru WordPressa čistom kopijom iste verzije, obrišite lažne dodatke i svaku .php datoteku iz uploads, očistite .htaccess.
  5. Baza. Uklonite injektirane zapise iz wp_options i wp_posts. Ako preskočite ovo, spam se generira i iz potpuno čistih datoteka.
  6. Podmetnuti sitemap. Obrišite ga i u Search Consoleu ga uklonite iz popisa poslanih sitemapa, pa pošaljite svoj pravi.
  7. Ažuriranje. WordPress, svi dodaci, tema, PHP. Obrišite sve što ne koristite.
  8. Provjera da spam adrese vraćaju 404 ili 410. Otvorite nekoliko iz Google rezultata u anonimnom prozoru.
  9. Zahtjev za provjerom u Search Consoleu, s kratkim opisom napravljenog. Tek sada, ne prije.

Spam adrese nakon toga same ispadaju iz indeksa kako ih Google ponovno posjeti. Alat za uklanjanje URL-ova može ih privremeno sakriti, ali to je kozmetika — trajno ih uklanja samo to što više ne postoje.

Zašto se vrati

Ako se japanske stranice pojave ponovno tjedan ili dva nakon čišćenja, nije riječ o novom napadu. Znači da je ostao backdoor: jedna datoteka, jedan korisnik ili jedan zakazani zadatak u WP Cronu koji sve vraća. Zato se čišćenje nikad ne zaustavlja na uklanjanju vidljivog spama.

Drugi razlog povratka je ranjivost kroz koju su ušli prvi put. Ako je bio zastarjeli dodatak, on je i dalje zastarjeli dodatak — a automatizirane kampanje koje ga iskorištavaju proći će vašom domenom ponovno, jer je već na njihovom popisu uspješnih meta. Stranica koja je jednom probijena napada se češće nego prosječna.

Kada čišćenje prestaje biti isplativo

Za stranicu koja se redovito održava i ima čist backup, čišćenje je obično posao od nekoliko sati. Za stranicu koja je zapuštena godinama, s dvadesetak dodataka od kojih se pola više ne razvija i temom koju je davno prilagodio netko tko se više ne javlja, uredno čišćenje često košta više od nove stranice — a nakon njega imate isti sustav koji vas je doveo dovde.

Prezentacijska stranica firme rijetko treba bazu, administraciju i dvadeset dodataka. Statična, custom kodirana stranica nema ni administraciju u koju se netko može prijaviti, ni dodatke koje treba krpati, ni bazu u koju se može injektirati — pa cijela ova kategorija napada jednostavno nema gdje. Usporedba je razrađena u tekstu WordPress vs. custom web stranice.

Česta pitanja

Japanski spam — kratki odgovori

Što je japanese keyword hack?

SEO spam u kojem napadač na probijenoj stranici automatski generira stotine ili tisuće podstranica na japanskom, najčešće s ponudom krivotvorene robe. Postoje samo zato da se indeksiraju i proslijede promet prema napadačevim trgovinama.

Kako provjeriti imam li ga?

Upišite site:vasadomena.hr u Google i prolistajte rezultate do kraja. Zatim provjerite Sigurnosne probleme i broj indeksiranih stranica u Search Consoleu.

Zašto te stranice ne vidim kad otvorim svoju stranicu?

Zbog cloakinga — spam se prikazuje samo Googlebotu i posjetiteljima koji dolaze iz pretrage. Provjerite alatom Provjera URL-a u Search Consoleu ili klikom iz Google rezultata u anonimnom prozoru.

Mogu li samo obrisati te stranice iz Googlea?

Ne. Uklanjanje iz indeksa ne uklanja kod koji ih generira, pa se vraćaju kroz nekoliko dana. Prvo se uklanja uzrok na serveru, a Google se rješava sam kad adrese počnu vraćati 404.

Hoće li mi se pozicije vratiti?

U pravilu da. Upozorenje obično nestane u roku od nekoliko dana nakon uspješne provjere, a pozicije se vraćaju kroz nekoliko tjedana. Oporavak je brži što je spam kraće bio indeksiran.

Je li mi ukraden sadržaj ili podaci?

Ovaj napad cilja Google promet, a ne podatke, ali pristup koji ga je omogućio jednak je pristupu bazi. Ako stranica sadrži podatke kupaca ili korisnika, prema tome se odnosite kao prema mogućem proboju podataka, uključujući GDPR obveze.

wosh.productions

Stranica koju nitko ne može hakirati jer se nema u što prijaviti.

Radimo brze, custom kodirane stranice bez administracije, dodataka i baze. Pošaljite nam domenu i reći ćemo vam je li vašu isplativije očistiti ili zamijeniti — bez obveze i bez naguravanja prema skupljem odgovoru.