codexier.

Underhåll och säkerhet

Hemsidan hackad – vad gör du första dygnet?

Av CodexierPublicerad 5 min läsning

En hackad hemsida är en dålig dag, inte en katastrof, förutsatt att du gör saker i rätt ordning. Det mesta av skadan efter ett intrång kommer från hanteringen: att städa innan man förstår, att återställa en säkerhetskopia som också är infekterad, eller att glömma att kunddata på servern har lagstadgade tidsfrister. Den här guiden är ordningen för första dygnet, skriven för att följas under stress.

Tecken på att sajten är hackad

  • Google eller webbläsaren varnar för att sajten kan vara skadlig, eller sajten försvinner ur sökresultaten.
  • Omdirigeringar till andra sajter, popup-fönster, eller spamsidor som dyker upp i sökresultaten under er domän.
  • Okända administratörer, tillägg eller schemalagda jobb; filer ändrade vid udda tider.
  • Webbhotellet eller e-postleverantören stänger av kontot för att det skickar spam.
  • Kunder rapporterar mejl eller lösenordsåterställningar de aldrig begärt.

Begränsa: ta kontroll över åtkomsten

Angriparens fördel är att de fortfarande är inne. Begränsning tar bort den, och den måste ske före allt annat, inklusive utredningen. I ordning:

  1. Sätt sajten i underhållsläge eller ta den offline hos webbhotellet om den sprider skadlig kod, nätfiskesidor eller läcker data. Ett kort avbrott kostar mindre än ännu en timmes exponering.
  2. Byt lösenord för CMS-administratören, webbhotellets kontrollpanel, databasen, FTP eller SSH, och domänregistratorn. Använd en lösenordshanterare och unika lösenord.
  3. Återkalla och utfärda nya API-nycklar, tokens och alla integrationer som håller inloggningsuppgifter, inklusive betal- och e-posttjänster.
  4. Logga ut alla sessioner och ta bort administratörer du inte känner igen; nedgradera dem du känner igen tills orsaken är känd.
  5. Aktivera tvåfaktorsautentisering överallt där det finns, med webbhotell och registrator först.

Spara bevis innan du städar

Instinkten är att radera de skadliga filerna direkt. Stå emot i en timme. Utan en kopia av det komprometterade tillståndet kan du inte hitta hur de kom in, inte avgöra vilken data de nådde, och inte besvara frågorna en tillsynsmyndighet, ett försäkringsbolag eller en kund kommer att ställa.

Vad som ska kopierasVarifrånVarför det spelar roll
Alla sajtens filer, inklusive uppladdningarWebbhotellets filhanterare eller SFTPHittar bakdörrar och den första ändrade filen
DatabasdumpWebbhotellets panel eller CMS-exportVisar injicerat innehåll och nya administratörer
Åtkomst- och felloggar, så långt tillbaka som möjligtWebbhotellets panel; fråga webbhotellet om de inte synsIngångspunkten och angriparens IP och tidpunkter
Skärmbilder av symptomenWebbläsare, sökresultat, varningarBevis på synlig påverkan
En skriven tidslinjeDu självNär det upptäcktes, vad som gjordes, av vem; behövs för varje anmälan

Lagra kopiorna utanför servern, med datumet i mappnamnet. Ladda inte upp dem till den komprometterade sajtens eget backupverktyg.

Återställ från en ren säkerhetskopia

Välj en säkerhetskopia från före det tidigaste tecknet på intrång, och datera det med filernas ändringsdatum och loggarna du sparat. En kopia från i går är värdelös om bakdörren planterades för tre veckor sedan. Återställ filer och databas tillsammans till en ny miljö om webbhotellet tillåter det, och uppdatera sedan, innan den går live, CMS:et, varje tillägg och tema, ta bort allt oanvänt och återställ alla lösenord en gång till.

Finns ingen ren kopia måste sajten städas för hand eller byggas om från en ny installation med innehållet försiktigt återimporterat; en skanner hjälper men är inget bevis. Det är här ett par ögon utifrån är värda att betala för, och vår tjänst för prestanda- och säkerhetsoptimering täcker städningen, härdningen och övervakningen som följer. Varför säkerhetskopior fallerar precis när de behövs, och hur du testar dem före den dagen, finns i vår guide om säkerhetskopior och återställning.

Anmäl till IMY om personuppgifter berörs

Om sajten innehåller personuppgifter, kundkonton, orderhistorik, formulärsvar, nyhetsbrevslistor, och angriparen kan ha kommit åt dem, kräver GDPR att du anmäler till IMY inom 72 timmar från att du fick kännedom, såvida intrånget inte är osannolikt att medföra risk för de berörda. Du behöver inte hela bilden för att anmäla; en första anmälan kan kompletteras. Är risken för individerna hög, till exempel exponerade lösenord eller betaluppgifter, måste du också informera de berörda direkt.

  • Notera exakt när du fick kännedom; det är då klockan startade.
  • Skriv ner vilka kategorier av uppgifter sajten innehåller och vilka angriparen rimligen kan ha nått.
  • Anmäl via IMY:s e-tjänst med det du vet, och komplettera i takt med att utredningen fortsätter.
  • Behåll den interna dokumentationen även om du beslutar att inte anmäla; du måste kunna visa varför.
  • Meddela betalleverantören omedelbart om en kassa har manipulerats.

Efter första dygnet, täpp till hålet för gott: identifiera ingångspunkten från loggarna, ta bort övergivna tillägg och användare, sätt upp uppdateringar och övervakning, och boka in återställningstestet. När ni inte behöver oss för något av detta: en underhållen sajt med aktuella säkerhetskopior, tvåfaktorsautentisering och ett webbhotell som hjälper till kan återställas av en kompetent administratör på en dag. Det som motiverar en hälsokontroll är att inte veta hur de kom in, eller en sajt ingen uppdaterat på ett år. Läser du det här med en pågående incident, boka ett samtal så hjälper vi dig prioritera på plats.

Vanliga frågor

Ska jag ta ner hemsidan om den blivit hackad?

Om den sprider skadlig kod, nätfiskesidor eller läcker data: ja, omedelbart, bakom en underhållssida. Avbrottet kostar mindre än fortsatt skada på besökare och på ert sökrykte. Är intrånget begränsat till spaminnehåll kan begränsning av åtkomsten komma först med sajten uppe.

Måste jag anmäla en hackad hemsida till IMY?

Bara om personuppgifter kommits åt, eller kan ha kommits åt, och intrånget innebär en risk för de berörda. Då har du 72 timmar från att du fick kännedom. En broschyrsajt utan formulär eller konton innehåller oftast inga personuppgifter utöver serverloggar; en butik eller en sajt med inloggning gör det nästan alltid.

Kan jag bara återställa gårdagens säkerhetskopia?

Bara om du vet att intrånget skedde efter att den togs. Angripare planterar ofta en bakdörr veckor innan de gör något synligt, så gårdagens kopia kan innehålla den. Datera intrånget utifrån filändringar och loggar, återställ från före den punkten, och uppdatera och täpp till innan sajten går live.

Hanterar du en hackad sajt just nu?

Boka nästa lediga tid så går vi igenom begränsning och bevis med dig på samtalet, säger om säkerhetskopian du har går att använda, och ger ett fast pris på städning och härdning om du vill ha det gjort.

Boka ett kostnadsfritt 15-minuterssamtal