1. Početna
  2. Blog
  3. Ova stranica je možda hakirana

„Ova stranica je možda hakirana” — što znači i kako to maknuti

Google je uz vašu stranicu stavio upozorenje, ili preglednik posjetiteljima prikazuje crveni ekran. Nisu iste stvari i ne rješavaju se isto. Ovdje je što koja poruka znači, gdje piše što je Google točno pronašao i kojim redom se upozorenje uklanja.

Ukratko. Upozorenje se ne uklanja izravno i nema gumba kojim se poništava. Uklanja se uzrok, pa se u Google Search Consoleu pošalje zahtjev za provjerom. Ako zahtjev pošaljete prije nego što je stranica stvarno čista, provjera pada i sljedeća traje dulje — pa je najbrži put onaj koji ne preskače korake.

Prvo: koju točno poruku vidite?

Google i Chrome prikazuju nekoliko različitih upozorenja koja ljudi u razgovoru svode na „stranica mi je označena”. Razlikuju se po ozbiljnosti i po tome koliko prometa gubite dok traju, pa je prvi korak točno utvrditi koje od njih gledate.

1. Oznaka u rezultatima pretrage

Kako izgleda u Google rezultatima

vasadomena.hr

Naslov vaše stranice

Ova stranica je možda hakirana.

Ovo je najblaža varijanta. Posjetitelj i dalje može kliknuti i otvoriti stranicu, ali velika većina neće — rečenica ispod naslova poništava povjerenje učinkovitije od bilo kakvog pada pozicije. Znači da je Google pronašao sadržaj koji je na stranicu postavila treća osoba: spam podstranice, skrivene linkove ili preusmjeravanja.

2. Crveni ekran prije učitavanja stranice

Obmanjujuća stranica ispred

Napadači na stranici vasadomena.hr mogli bi vas navesti da učinite nešto opasno, primjerice da instalirate softver ili otkrijete osobne podatke (npr. lozinke, brojeve telefona ili podatke o kreditnim karticama).

Safe Browsing upozorenje — prikazuje se u Chromeu, Firefoxu i Safariju, prije nego što se stranica uopće učita.

Ovo je ozbiljna kategorija. Upozorenje dolazi iz Google Safe Browsinga, koji ne koristi samo Google nego i drugi preglednici, pa stranica praktički prestaje primati promet — i to odmah, ne postupno. Varijante teksta uključuju Obmanjujuća stranica ispred (phishing i društveni inženjering) i Stranica ispred sadrži štetne programe (malware koji se poslužuje posjetiteljima).

3. Poruka hostinga ili antivirusa

Zaseban kanal, ali često prvi koji vas obavijesti. Hosting skenira datoteke na serveru i javlja nalaz — ponekad uz ograničenje ili gašenje računa. To što Google još nije reagirao ne znači da je situacija manje ozbiljna, samo da vas još nije stigao posjetiti.

Što vidite Odakle dolazi Utjecaj na promet
„Ova stranica je možda hakirana” Google pretraga Veliki pad klikova
„Obmanjujuća stranica ispred” Safe Browsing Promet praktički staje
„Stranica ispred sadrži štetne programe” Safe Browsing Promet praktički staje
Upozorenje hostinga ili antivirusa Skener na serveru Ovisi o mjeri hostinga

Gdje piše što je Google pronašao

Jedino mjesto koje vam doslovno kaže o čemu se radi je Google Search Console → Sigurnost i ručne mjere → Sigurnosni problemi. Ondje stoji kategorija problema i, što je najkorisnije, primjeri konkretnih adresa na kojima je Google pronašao sporni sadržaj. Taj popis je vaš plan rada.

Ako domena nije u Search Consoleu, dodajte ju odmah. Besplatno je, potvrda vlasništva ide preko DNS zapisa ili datoteke na serveru, a bez nje ne možete poslati zahtjev za provjerom — dakle ne možete ni maknuti upozorenje.

Sigurnosni problem nije isto što i ručna mjera

U istom izborniku nalaze se dvije stvari koje se lako pomiješaju. Sigurnosni problemi znače da je stranica kompromitirana — Google vas tretira kao žrtvu. Ručne mjere znače da je pregledavatelj ocijenio da stranica namjerno krši smjernice, primjerice kupljenim linkovima ili prikrivanjem sadržaja. Postupak je sličan, ali uzrok i ton su različiti; ovaj tekst se bavi prvim slučajem.

Zašto vam stranica izgleda potpuno normalno

Najčešće pitanje koje dobijemo uz ovo upozorenje glasi: „ali otvorio sam stranicu i sve je uredu”. Gotovo uvijek je razlog cloaking — zloćudni kod čita svaki zahtjev i prikazuje sporni sadržaj samo Googlebotu, samo posjetiteljima koji dolaze klikom iz Googlea ili samo korisnicima mobitela. Vlasniku, prijavljenom i s izravno upisanom adresom, prikazuje netaknutu stranicu.

Zato provjeru radite ovako:

  • Search Console → Provjera URL-a, pa Testiraj aktivni URLPrikaz HTML-a. Vidite stranicu očima Googlebota.
  • Anonimni prozor, s mobitela, i to dolaskom klikom iz Google rezultata, a ne upisivanjem adrese.
  • Pretraga site:vasadomena.hr do zadnje stranice rezultata — tako se najbrže vide podstranice koje niste napravili.

Ako u tim rezultatima nađete stranice na japanskom ili kineskom, to je specifičan i vrlo raširen napad — opisali smo ga zasebno u tekstu japanski znakovi u Google rezultatima. Za širu dijagnostiku i plan za prvih 24 sata, tu je provjera simptoma hakirane stranice.

Kako se upozorenje uklanja

Redoslijed je važan. Zahtjev za provjerom poslan prerano je najskuplja greška u cijelom postupku, jer produžuje vrijeme sljedeće provjere upravo dok vam promet stoji.

  1. Zabilježite zatečeno stanje. Kopija datoteka i baze izvan servera, plus logovi pristupa s hostinga dok ih hosting nije rotirao.
  2. Pročitajte popis u Sigurnosnim problemima i otvorite navedene primjere adresa kroz Provjeru URL-a. Tako znate što tražite prije nego što počnete čistiti.
  3. Zatvorite pristup: sve lozinke (hosting, FTP/SFTP, SSH, baza, svi administratori), pa odjava svih aktivnih sesija i uklanjanje nepoznatih administratorskih računa.
  4. Uklonite sporni sadržaj i backdoor. Ne samo stranice s popisa nego i kod koji ih generira — inače se vrate prije nego što Google stigne provjeriti.
  5. Ažurirajte i pojednostavite: WordPress, dodaci, tema, PHP, uz brisanje svega što se ne koristi.
  6. Provjerite rezultat izvana — kroz Provjeru URL-a i iz anonimnog prozora, a ne iz prijavljene sesije.
  7. Pošaljite zahtjev za provjerom pod Sigurnosni problemi, s kratkim opisom što ste našli i što ste napravili. Konkretan opis prolazi lakše od jedne rečenice.

Koliko traje

Nakon uspješnog zahtjeva, upozorenje obično nestane unutar nekoliko dana. Safe Browsing upozorenja u pregledniku često se maknu brže od oznake u rezultatima pretrage, jer se osvježavaju na svojoj listi. Ako provjera padne, u Search Consoleu ćete vidjeti da problem i dalje stoji — tada se traži što je preostalo, a ne šalje novi zahtjev odmah.

Povratak pozicija je odvojena priča i traje dulje, obično nekoliko tjedana. Google mora ponovno posjetiti stranice, izbaciti spam adrese iz indeksa i vratiti povjerenje u domenu. Što je upozorenje kraće trajalo, to je oporavak brži.

Ako mislite da je stranica čista

Lažno pozitivni nalazi postoje, ali su rijetki i u praksi se u devet od deset slučajeva ispostavi da problem stvarno postoji, samo je dobro skriven. Prije nego što to zaključite, provjerite tri stvari koje se najčešće previde:

  • Poddomene. Zaboravljena testna instalacija na staro.vasadomena.hr ili test.vasadomena.hr vuče cijelu domenu za sobom, a nitko je nije ažurirao godinama.
  • Vanjski kod koji stranica učitava. Oglasne mreže, widgeti, chat skripte i stari analitički kodovi — Safe Browsing gleda i ono što se učita s vaše stranice, ne samo ono što je na vašem serveru.
  • Datoteke koje ne služe ničemu. Stare kopije stranice, arhive i .php datoteke po mapama za slike; često su ostatak nekog ranijeg posla i savršeno mjesto za backdoor.

Ako ste sve to prošli i i dalje ne nalazite ništa, svejedno pošaljite zahtjev za provjerom i u opisu navedite što ste konkretno provjerili.

Što nakon toga

Uklonjeno upozorenje ne znači riješen problem. Stranica koja je jednom probijena nalazi se na popisima uspješnih meta i napada se češće od prosječne, a ranjivost kroz koju su ušli postoji sve dok se ne zakrpa. Ako se isto dogodi drugi put, obično nije riječ o novom napadu nego o backdooru koji je preživio čišćenje.

Za stranicu koju netko redovito održava — ažurira dodatke, prati što je instalirano, drži testirani backup — ovo je jednokratna neugodnost. Za zapuštenu WordPress instalaciju s dvadesetak dodataka od kojih se pola više ne razvija, to je ciklus koji se ponavlja. U tom slučaju vrijedi izračunati koliko košta trajno održavanje stranice u odnosu na novu stranicu koja nema administraciju, dodatke ni bazu — dakle ni ovu vrstu napada.

Česta pitanja

Google upozorenje — kratki odgovori

Što znači „Ova stranica je možda hakirana”?

Google je pronašao sadržaj koji je na stranicu postavila treća osoba bez znanja vlasnika — spam podstranice, skrivene linkove ili preusmjeravanja. Oznaka ne blokira pristup, ali drastično smanjuje broj klikova.

Koja je razlika u odnosu na crveni ekran?

Oznaka u rezultatima je tekstualna i posjetitelj može nastaviti. Crveni Safe Browsing ekran prikazuje se preko cijele stranice prije učitavanja i zaustavlja gotovo sav promet. Druga kategorija je ozbiljnija i traži hitnu reakciju.

Gdje vidim što je točno pronađeno?

Google Search Console → Sigurnost i ručne mjere → Sigurnosni problemi. Ondje stoji kategorija i primjeri pogođenih adresa. Ako domena nije dodana u Search Console, to je prvi korak.

Postoji li gumb kojim se upozorenje makne?

Ne. Uklanja se uzrok, pa se pošalje zahtjev za provjerom. Zahtjev poslan prije nego što je stranica čista pada i produžuje sljedeću provjeru.

Koliko traje uklanjanje?

Obično nekoliko dana nakon uspješne provjere. Upozorenja u pregledniku često nestanu brže od oznake u rezultatima pretrage. Pozicije se vraćaju kroz nekoliko tjedana.

Gubim li pozicije trajno?

U pravilu ne, ako se reagira brzo. Trajnija šteta nastaje kad upozorenje stoji tjednima jer tada spam adrese uđu dublje u indeks, a domena izgubi dio povjerenja koje se vraća sporije od samog upozorenja.

wosh.productions

Pogledat ćemo o čemu se radi.

Pošaljite nam domenu i reći ćemo vam što Google vidi, koliko je ozbiljno i je li vašu stranicu isplativije očistiti ili zamijeniti. Iskreno — i kad je odgovor da postojeću treba samo očistiti.