EvoEX
← Visi straipsniaiKibernetinio saugumo sprendimai

Kaip per 6 valandas išvalėme WordPress svetainę nuo 90+ kenkėjiško kodo artefaktų

2026-09-081 min skaitymui
Kaip per 6 valandas išvalėme WordPress svetainę nuo 90+ kenkėjiško kodo artefaktų

Vakar gavome el. laišką iš kliento. Jo svetainė rodė Indonezijos kazino, o ne jo logistikos bendrovės puslapį. Sekė 6 valandos intensyvaus darbo prieš gerai organizuotą atakos sistemą. Tai istorija apie tai, ką atradome, kaip išvalėme ir ką iš to išmokome.

["

Kas atsitiko

Viena iš mūsų klientų WordPress svetainė buvo sukomprometavinta 2026 m. liepos 3 d. Užpuolikai prasiskverbė per automatinį skenerinį, kuris išnaudojo viešai žinomą pažeidumą (CVE-2026-63030) iš pasenusios WordPress versijos. Klientas buvo gavęs mūsų priminimus apie reikalingą atnaujinimą, tačiau jie liko be atsakymo. Tačiau pats įdomiausia dalis nėra pati prasiskverbimas. Pats įdomiausia dalis yra tai, ką jie padarė vėliau.

Ateinančias 66 dienas užpuolikai sistemingai kurinėjo nuolatinės infrastruktūros. Keletas nepriklausomų galinių kanalų, sudėtinga obfuskacija, komandos ir valdymo infrastruktūra per „GitLab" ir „Telegram". Tik tada, kai viskas buvo paruošta, jie įdiegė galutinę apkrovą: svetainės pradžios puslapis buvo pakeistas Indonezijos RUBY8000 kazino prekės ženklo statiniu klonu SEO manipuliavimo tikslais.

Kodėl tai svarbu
Jei „Google" būtų suspėjusi svetainę indeksuoti kazino būsenos metu, prieš jai ją išvalant, kliento SEO reputacija būtų sugadinta mėnesiams. „Google" greitai įtraukia tokias svetaines į juodąjį sąrašą, o sugrįžimas į įprastą reitingą reikalauja ilgo laiko ir rankinio „Google Search Console" pateikimo.

"]

EvoEX | Drošības daļa
Straipsnį parengė
EvoEX | Drošības daļa

Pasiruošęs pradėti savo projektą?

Papasakok apie savo idėją — el. paštu atsiųsime pasiūlytą laiką vaizdo skambučiui, kuriame aptarsime detales ir paruošime pasiūlymą.