Google viser «Dette nettstedet kan være hacket» under butikken din. Kundene får spam fra domenet ditt. Forsiden sender besøkende videre til en fremmed side, eller betalingsleverandøren har sperret kontoen. Dette haster, men det er løsbart, og som regel raskere enn du tror. Her er hva du gjør de første timene, hva vi gjør når vi rydder opp, og hvordan du unngår at det skjer igjen.
Trenger du hjelp nå? Ring oss på 22 34 32 34. Vi starter opprydding samme dag.
De første timene: begrens skaden
- Ikke slett noe ennå. Sporene trengs for å finne ut hvordan angriperen kom inn. Ta en kopi av filer og database slik de er nå.
- Bytt passord på WordPress-administratorer, hostingkontoen, FTP/SSH og databasen. Bruk lange, unike passord.
- Sett butikken i vedlikeholdsmodus hvis den sender kunder videre eller viser fremmed innhold. Et par timer nede er bedre enn å spre skadevare til kundene.
- Sjekk brukerlisten. Ukjente administratorer er det vanligste tegnet. Fjern dem.
- Varsle betalingsleverandøren hvis kassen kan ha vært manipulert, og regnskapsføreren hvis integrasjoner har kjørt med feil data.
Slik kommer de inn
Nesten alltid én av fire ting: en utvidelse eller et tema med kjent sårbarhet som ikke er oppdatert, et svakt eller gjenbrukt administratorpassord, en gammel installasjon som ligger igjen på samme server (en testside fra 2019 er nok), eller en annen nettside på samme hosting som ble hacket først. Sjelden noe avansert.
Hva opprydding innebærer
- Analyse. Vi går gjennom logger og filer for å finne inngangen og hva som er endret. Uten dette kommer angriperen tilbake gjennom samme dør.
- Rens. WordPress-kjernen, temaer og utvidelser erstattes med rene kopier fra offisielle kilder. Innholdsfiler og opplastinger skannes for skjult kode. Databasen sjekkes for injiserte lenker, skript og skjulte brukere.
- Tett hullet. Sårbar utvidelse oppdateres eller fjernes, passord og nøkler byttes, gamle installasjoner slettes, og tilganger strammes inn.
- Verifiser. Skanning fra utsiden, kontroll av at kassen og betalingene fungerer, og at sporingen og integrasjonene sender riktige data.
- Be Google om ny vurdering i Search Console så advarselen forsvinner, og be om ny gjennomgang hos betalingsleverandøren hvis kontoen er sperret. Google fjerner advarselen som regel innen et par dager etter at siden er ren.
Hvor lang tid tar det?
En typisk WooCommerce-butikk er ren og i drift igjen samme dag eller dagen etter. Analysen og sikringen etterpå tar noen dager til. Vi holder deg oppdatert underveis, og du får en rapport som forklarer hva som skjedde og hva som er gjort.
Slik unngår du det neste gang
- Oppdater WordPress, WooCommerce, tema og utvidelser hver måned. Les rutinen vår for trygge oppdateringer.
- Færrest mulig administratorer, alle med totrinnsbekreftelse.
- Slett gamle installasjoner, testsider og ubrukte utvidelser.
- Daglig backup lagret utenfor serveren, og testet gjenoppretting.
- Hosting med brannmur, overvåking og varsling når noe endres. Det er en del av hostingen vår.
Vi hjelper deg raskt
Opprydding etter hacking er noe vi gjør ofte, for både kunder og butikker vi ikke har hatt før. Ring 22 34 32 34 eller send oss en melding, så tar vi kontakt innen kort tid.
