Ziyaretçilerim sahte bir « insan olduğunuzu kanıtlayın » sayfası görüyor
Müşterileriniz, kendi bilgisayarlarına bir komut yapıştırmalarını isteyen bir doğrulama ekranından söz ediyor; siz ise kendi tarayıcınızdan hiçbir anormallik görmüyorsunuz: enfeksiyon kurbanlarını seçiyor ve siz onlardan biri değilsiniz.
Siz hiçbir şey görmüyorsunuz, ama onlar haklı
Bir müşteriniz, mağazanıza ulaşmadan önce olağan dışı bir web trafiği bildiren bir doğrulama sayfası gördüğünü yazar; « Unusual Web Traffic Detected » türünde bir mesaj ve robot olmadığını kanıtlamak için kendi bilgisayarında bir işlem yapması isteği. Sitenizi açarsınız: hiçbir şey. Yenilersiniz: hiçbir şey. İki sayfa daha denersiniz: yine hiçbir şey. Müşterinin yanlış siteye girdiğine veya şüpheli bir tarayıcı eklentisi olduğuna karar vermek çok cazip gelir.
Bu neredeyse her zaman yanlıştır. Kod gerçekten sizin sunucunuzdadır. Değişen şey, herkes için çalışmamasıdır. Bir temaya enjekte edilen kod, her sayfa görüntülemesinde ziyaretçi hakkında öğrendiklerine göre normal sayfayı mı yoksa tuzaklı sayfayı mı sunacağına karar verebilir: tarayıcısı, işletim sistemi, ziyaretin nereden geldiği, yönetim paneline giriş yapmış olup olmadığı. Hangi ölçütleri hangi sürümün kullandığını size söyleyemem; bu kampanyadan kampanyaya değişir. Ancak ilke değişmez: her zaman aynı yoldan, aynı oturumla ve aynı tarayıcıyla gelen site sahibi, herhangi bir şey görme ihtimali en düşük ziyaretçidir.
Bu enfeksiyonları uzun ömürlü kılan da budur. Gerçek bir ziyaretçinin koşulları yeniden oluşturulmadığı sürece site yönetim panelinden temiz görünür ve sorun müşteri hizmetleri mesajlarının içinde kalır.
Müşterilerinizin anlattıkları
- Siz hiç kurmadığınız hâlde, sayfanızdan önce bir robot doğrulama ekranı çıkıyor.
- Mesaj olağan dışı web trafiğinden söz ediyor ve tanımadığınız İngilizce bir metin gösteriyor.
- Ziyaretçiden, « insan olduğunu kanıtlamak » için kendi bilgisayarında bir işlem yapması isteniyor.
- Durum kesintili: aynı bağlantıda bir müşteri görüyor, diğeri görmüyor.
- Bazı ziyaretçiler, tarayıcı güncellemesi öneren dış bir sayfaya yönlendiriliyor.
- Siz, alışık olduğunuz tarayıcıdan kesinlikle hiçbir şey görmüyorsunuz.
Kod nerede saklanıyor ve neden bütün temalar önemli
Sucuri, Mayıs 2025'te müşterilerinizin anlattığına tam olarak uyan bir kampanyayı belgeledi. Zararlı kod, yalnızca aktif temanın değil, kurulu bütün temaların header.php dosyasına enjekte ediliyor. Bu kod, sunucuya bırakılan ve sahte doğrulama sayfasını içeren bir verification.html dosyasına yönlendiriyor. Ziyaretçi, olağan dışı trafik tespit edildiğini ve kendi makinesinde bir işlem yapması gerektiğini okuyor. Bu talimatı izlerse kendi bilgisayarına zararlı yazılım kuruyor. Bu, Sucuri'nin Mart 2025'te zaten gözlemlediği bir kampanyanın gelişmiş hâlidir.
Anlaşılması gereken asıl nokta şudur: bu düzende nihai kurban sizin sunucunuz değildir. Siteniz çalınmaz, şifrelenmez, verileri zorunlu olarak dışarı çıkmaz. Site bir dağıtım noktası işlevi görür. Ölçtükleriniz — normal yanıt veren bir site, gelen siparişler — ile müşterilerinizin yaşadıkları arasındaki fark bundan kaynaklanır.
« Kurulu bütün temalar » ayrıntısı merak konusu bir ayrıntı değildir. Kullanmadığınız, bir denemeden sonra bırakılmış veya kurulumla birlikte gelen bir tema, sunucuda duran bir PHP dosyasıdır. Yalnızca aktif temayı temizlemek, kodun geri kalanını yerinde bırakır, tema değişirse yeniden çağrılmaya hazır tutar ve her şeyden önce sorunun çözüldüğü sanısını yaratır. Bu yüzden her zaman tema klasörünün tamamının incelenmesi gerektiğini varsayarım.
İkinci bir saklanma yerini de kontrol etmek gerekir. wp-content/mu-plugins/ klasörü « must-use » denilen eklentileri içerir: her sayfa görüntülemesinde etkinleştirmeye gerek kalmadan otomatik olarak yüklenirler ve yönetim panelindeki eklenti listesinde görünmezler. Yalnızca yönetim arayüzünden denetlenen bir sitede burası tam bir kör noktadır.
Yeniden oluşturun, arayın, kapatın
-
Tanınan bir ziyaretçi olmaktan çıkın
Yönetim panelinden çıkış yapın, gizli bir pencere açın, tarayıcı değiştirin, cihaz değiştirin, ofis ağı yerine mobil bağlantı kullanın ve adresi yazmak yerine siteye dış bir bağlantıdan ulaşın. Değiştirdiğiniz her parametre sizi gerçek bir ziyaretçinin koşullarına yaklaştırır. Müşterinize hangi tarayıcı ve hangi işletim sistemini kullandığını da sorun: size verebileceği en yararlı bilgi budur.
-
Bütün temaların başlık dosyalarını karşılaştırın
Yalnızca aktif temanın değil, sunucuda bulunan her temanın header.php dosyasını açın ve aynı tema sürümünün temiz bir kopyasıyla karşılaştırın. Siz hiçbir şey değiştirmediğiniz hâlde yakın tarihte değişmiş bir dosya, aramayı yönlendirmeye yeter.
-
Orada olmaması gereken dosyaları arayın
Bir verification.html dosyası veya bir tema klasöründe ya da kök dizinde tek başına duran herhangi bir HTML dosyası açılmayı ve tarihlendirilmeyi hak eder. Temaların normalde bağımsız HTML sayfaları barındırmak için hiçbir nedeni yoktur.
-
Otomatik yüklenen eklentiler klasörünü açın
wp-content/mu-plugins/ klasörünün içeriğini yönetim panelinden değil, dosya erişimiyle listeleyin. Sucuri burada üç dosya gözlemledi: ziyaretçileri tarayıcı güncellemesi gibi görünen dış bir sayfaya gönderen redirect.php; sunucuya uzaktan erişim sağlayan bir webshell olan index.php; ve site içeriğini istenmeyen bağlantılarla değiştirip görselleri manipüle eden custom-js-loader.php.
-
Temizlemeden önce değişiklikleri tarihlendirin
Etkilenen dosyaları geri yüklemeden önce değişiklik tarihlerini not edin. O gün ne olduğunu ve erişimin nereden sağlandığını sunucu günlüklerinde aramanızı sağlayacak olan budur. Önce temizleyip sonra soruşturmak kanıtların yarısını yok eder.
-
Yalnızca pencereyi değil kapıyı kapatın
Tema dosyalarını temiz bir kaynaktan geri yükleyin, eklenen dosyaları silin, ardından nedene geçin: her şeyi güncelleyin, yönetici hesaplarını gözden geçirip artık gerekmeyenleri silin, benzersiz parolalar dayatın, iki aşamalı doğrulamayı etkinleştirin, dosya bütünlüğü denetimi ve bir web uygulama güvenlik duvarı kurun.
# Fichiers d'en-tete de theme modifies dans les 30 derniers jours
find wp-content/themes -name 'header.php' -mtime -30 -ls
# Fichiers HTML isoles deposes dans les dossiers de theme
find wp-content/themes -maxdepth 3 -name '*.html' -ls
# Contenu du dossier des extensions a chargement automatique
ls -la wp-content/mu-plugins/
Konuyla ilgili diğer sayfalar
-
Sitem bilinmeyen bir siteye yönlendiriyor
Ziyaretçinin hiç ara ekran görmeden doğrudan başka bir yere gittiği varyant.
-
Antivirüsüm veya tarayıcım sitemi engelliyor
Enjeksiyon tespit edilecek kadar uzun süre yerinde kalırsa sırada ne olur.
-
Sitemin ele geçirilip geçirilmediğini kontrol etme
Kendi tarayıcınızdan hiçbir şey görünmediğinde yapılacak kontroller.
-
Enfekte bir siteyi temizleme
Değiştirilmiş dosyalar tespit edildikten sonraki işlem sırası.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.