Noční pracoviště správce serverů se třemi monitory s grafy provozu

Naše webové stránky obsahují odkazy na partnerské weby. Pokud se prokliknete z našich stránek na stránky partnera a tam si zakoupíte jeho služby, obdržíme za zprostředkování provizi (Zjistit více informací). Tato forma spolupráce nijak neovlivňuje objektivnost našich recenzí. Každým nákupem přes proklik z našich stránek podpoříte naši redakci, abychom i do budoucna mohli tvořit kvalitní a užitečný obsah. Ďekujeme.

Důležité upozornění Všechny naše články píšou skuteční lidé. Nejsou to umělé texty od stroje.

Proč hostingy blokují weby a jak blokace probíhá

Blokace webu ze strany hostingu vypadá zvenčí jako jednorázové rozhodnutí: ráno web fungoval, odpoledne vrací 403 a v e-mailu leží strohé oznámení. Ve skutečnosti je to poslední článek řetězce, který běžel několik dní — a většina toho řetězce je viditelná i z vaší strany, pokud víte, kam se dívat.

Tenhle text je rozborem celého procesu: co se děje v jednotlivých fázích, jaká data má poskytovatel k dispozici, jakou škálu zásahů používá od nejmírnějšího po nejtvrdší a co má majitel webu udělat v první hodině po tom, co mu služba spadne.

Časová osa jedné blokace

Typický průběh u napadeného webu na sdíleném hostingu vypadá zhruba takhle:

FázeCo se dějeKdo to vidí
Den 0Zneužití zranitelnosti v zastaralém rozšíření nebo přihlášení ukradeným heslem. Nahrání webshellu.Nikdo. Web funguje normálně.
Den 0–3Útočník si zajišťuje přístup: další backdoory, nový administrátorský účet, cron.Nikdo — pokud nikdo nehlídá integritu souborů.
Den 1–7Monetizace: rozesílání spamu, phishingové stránky, SEO spam nebo přesměrování návštěvníků.Poskytovatel v metrikách. Občas zákazník, kterému chodí divné e-maily.
Den 2–10Detekce: sken, abuse report, blacklist, propad odesílané pošty.Poskytovatel.
Bezprostředně potéZásah — od karantény souboru po pozastavení celé služby.Konečně i vy.

Z toho plyne nepříjemný důsledek: v okamžiku, kdy se o problému dozvíte, běží infekce obvykle už několik dní. To je také důvod, proč „vrátím poslední zálohu a je to vyřešené“ v praxi nefunguje — poslední záloha už infekci zpravidla obsahuje.

Proč je poskytovatel tak nekompromisní

Důvod není technický, ale ekonomický. Na jedné IP adrese sdíleného serveru běží stovky až tisíce webů a stejná IP odesílá i jejich poštu. Jeden napadený účet, který začne chrlit spam, dokáže během několika hodin dostat celý rozsah na blacklist — a poskytovatel pak řeší nedoručitelnou poštu všech ostatních zákazníků.

K tomu se přidává tlak zvenčí. Abuse oddělení dostávají hlášení od jiných providerů, od bank v případě phishingu i od Googlu. Safe Browsing podle Googlu chrání přes pět miliard zařízení denně, takže phishingová stránka na sdíleném serveru je riziko i pro sousední domény.

Poskytovatel proto poměřuje dvě škody: nepříjemnost pro jednoho zákazníka proti zhoršené doručitelnosti a reputaci pro všechny ostatní. Ta rovnice vychází vždy stejně.

Co poskytovatel vidí ve svých datech

Zatímco vy vidíte web, hosting vidí účet. Konkrétně:

  • Frontu odchozí pošty — kolik zpráv účet odeslal, komu a s jakou mírou odmítnutí. Nejrychlejší indikátor napadení vůbec.
  • Běžící procesy a spotřebu CPU — kryptominer nebo generátor spamu se v grafech pozná okamžitě.
  • Přístupové logy — série požadavků na cesty typu /administrator/, xmlrpc.php nebo neznámé PHP soubory v adresáři s obrázky.
  • Výsledky skenu — na cPanel serverech typicky Imunify360, ImunifyAV nebo ClamAV s vlastními signaturami.
  • Změny souborů — nové PHP soubory v místech, kde dávno nic nevzniklo.

Většinu z toho si umíte ohlídat i vy: přístup k logům bývá součástí hostingu, upload adresář jde zkontrolovat za minutu a neočekávaný administrátorský účet je vidět na první pohled.

Škála zásahů: od upozornění po výpověď

Blokace není binární stav. Poskytovatelé mají několik stupňů a liší se v tom, jak rychle mezi nimi postupují:

  1. Upozornění e-mailem bez zásahu — u nálezu s nízkou jistotou.
  2. Karanténa souboru — konkrétní soubor je vyčištěn nebo odložen. Web běží dál, občas ale rozbitý.
  3. Omezení odchozí pošty — web funguje, ale objednávky a formuláře přestanou odcházet. Zákeřné právě tím, že navenek je vše v pořádku.
  4. Pozastavení webudoména vrací 403 nebo stránku poskytovatele.
  5. Pozastavení celého účtu — včetně pošty a FTP. Typické u opakovaného incidentu.
  6. Ukončení smlouvy — krajní krok při opakovaných incidentech na témže účtu.

Do téhle škály nepatří varování v prohlížeči. To vydává Google, ne hosting, a po vyčištění webu nezmizí samo — o prověření je potřeba požádat přes Search Console a podle dokumentace Googlu může kontrola trvat od několika dní po několik týdnů.

První hodina po blokaci

Pořadí kroků rozhoduje o tom, jestli se ke zdroji problému vůbec dostanete:

  • Nemažte nálezy hned. Smazaný webshell je zároveň smazaná stopa. Nejdřív si udělejte kopii webrootu, databáze a dostupných logů.
  • Zjistěte čas detekce. Od poskytovatele si vyžádejte, kdy a čím byl nález učiněn a jaké cesty se ho týkaly. Tohle je nejcennější informace celého incidentu.
  • Nepřehrávejte zálohu naslepo. Když neznáte den nula, obnova z minulého týdne jen vrátí infekci s vypnutou administrací.
  • Změňte hesla mimo napadený web — hosting, FTP, databázi i e-mail. Pokud se stejné heslo používalo jinde, je potřeba je změnit i tam.
  • Zkontrolujte administrátorské účty. Nový účet vytvořený mimo pracovní dobu je nejčastější stopa, kterou útočník nechává.

Teprve pak má smysl řešit samotné čistění. Rozepsané pořadí kroků včetně toho, co udělat s databází a kdy je bezpečné požádat o odblokování, najdete v článku co dělat po blokaci.

Proč se blokace opakují

Druhá blokace do týdne je bohužel běžný scénář a důvod je vždy stejný: odstranil se symptom, ne příčina. Podle reportu Sucuri za rok 2023 mělo 49,21 % napadených webů alespoň jeden backdoor a 39,1 % CMS bylo v době infekce neaktualizovaných. Jediný přehlédnutý soubor stačí k tomu, aby se celý proces spustil znovu.

Většina hostingů navíc čištění nedělá. WEDOS to má v návodu napsané přímo — odvirování neprovádí a zákazníkům doporučuje obnovu do čisté instalace s tím, že „opravu webu doporučujeme pouze zákazníkům, kteří umějí pracovat s FTP a databází“ (help.wedos.cz).

Co si s hostingem vyřešit předem

Tři věci, které se nastavují za pět minut a v krizi ušetří dny:

  • Kontaktní e-mail mimo doménu webu. Když je pozastavený účet i s poštou, oznámení o blokaci si na vlastní doméně nepřečtete.
  • Znalost zálohovacího režimu. WEDOS u běžného webhostingu zálohuje jednou týdně a v znalostní bázi uvádí, že „zálohy starší než 1 týden neposkytujeme“. To je informace, kterou chcete mít dřív, než ji budete potřebovat.
  • Vlastní záloha mimo hosting. Ideálně automatická, s delší retencí a otestovanou obnovou.

Časté dotazy

Může hosting pozastavit web bez varování?

Ano, a při aktivním rozesílání spamu nebo hostování phishingu to je standardní postup. Varování by znamenalo další hodiny škody na reputaci serveru.

Kdo je odpovědný za napadení — hosting, nebo já?

Za aplikaci a její aktualizace odpovídá provozovatel webu, za infrastrukturu poskytovatel. Zastaralé rozšíření je tedy vaše strana rovnice, i když k průniku došlo na cizím serveru.

Jak dlouho trvá odblokování?

Samotný proces bývá otázkou hodin: nahlásíte vyčištění, poskytovatel spustí nový sken a službu obnoví. Prodleva vzniká jinde — v tom, jak dlouho trvá web skutečně vyčistit a mít jistotu, že je zavřený vstup.

Pomůže přechod na VPS?

Zbaví vás sousedů a tvrdých zásahů poskytovatele, ale zároveň vám předá odpovědnost za bezpečnost serveru. Napadený web na VPS není o nic méně napadený — jen ho nikdo nevypne.

Shrnutí

Blokace není náhodné rozhodnutí, ale reakce na měřitelné chování účtu, které trvá dny. Poskytovatel má data, vy máte přístup k webu — a pokud si od něj hned na začátku vyžádáte čas detekce a seznam nálezů, zkrátíte si práci o polovinu.

A hlavní pravidlo zůstává: vyčištěný nález není totéž co zavřený vstup. Dokud nevíte, kudy se útočník dostal dovnitř, je odblokovaný web jen odpočítáváním do dalšího incidentu.

Přidat hodnocení

WooCommerce pluginy pro české a slovenské prostředí

Podobné příspěvky

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Web používá Akismet ke snížení množství spamu. Zjistěte, jak jsou zpracovávány údaje z komentářů.