Projeler ve ajans desteği için müsait · Hızlı yanıt, işi yapan kişiden

Ziyaretçilerim sahte bir « insan olduğunuzu kanıtlayın » sayfası görüyor

Müşterileriniz, kendi bilgisayarlarına bir komut yapıştırmalarını isteyen bir doğrulama ekranından söz ediyor; siz ise kendi tarayıcınızdan hiçbir anormallik görmüyorsunuz: enfeksiyon kurbanlarını seçiyor ve siz onlardan biri değilsiniz.

Sorunumu anlatayım Mesaj gönderin

Siz hiçbir şey görmüyorsunuz, ama onlar haklı

Bir müşteriniz, mağazanıza ulaşmadan önce olağan dışı bir web trafiği bildiren bir doğrulama sayfası gördüğünü yazar; « Unusual Web Traffic Detected » türünde bir mesaj ve robot olmadığını kanıtlamak için kendi bilgisayarında bir işlem yapması isteği. Sitenizi açarsınız: hiçbir şey. Yenilersiniz: hiçbir şey. İki sayfa daha denersiniz: yine hiçbir şey. Müşterinin yanlış siteye girdiğine veya şüpheli bir tarayıcı eklentisi olduğuna karar vermek çok cazip gelir.

Bu neredeyse her zaman yanlıştır. Kod gerçekten sizin sunucunuzdadır. Değişen şey, herkes için çalışmamasıdır. Bir temaya enjekte edilen kod, her sayfa görüntülemesinde ziyaretçi hakkında öğrendiklerine göre normal sayfayı mı yoksa tuzaklı sayfayı mı sunacağına karar verebilir: tarayıcısı, işletim sistemi, ziyaretin nereden geldiği, yönetim paneline giriş yapmış olup olmadığı. Hangi ölçütleri hangi sürümün kullandığını size söyleyemem; bu kampanyadan kampanyaya değişir. Ancak ilke değişmez: her zaman aynı yoldan, aynı oturumla ve aynı tarayıcıyla gelen site sahibi, herhangi bir şey görme ihtimali en düşük ziyaretçidir.

Bu enfeksiyonları uzun ömürlü kılan da budur. Gerçek bir ziyaretçinin koşulları yeniden oluşturulmadığı sürece site yönetim panelinden temiz görünür ve sorun müşteri hizmetleri mesajlarının içinde kalır.

Müşterilerinizin anlattıkları

  • Siz hiç kurmadığınız hâlde, sayfanızdan önce bir robot doğrulama ekranı çıkıyor.
  • Mesaj olağan dışı web trafiğinden söz ediyor ve tanımadığınız İngilizce bir metin gösteriyor.
  • Ziyaretçiden, « insan olduğunu kanıtlamak » için kendi bilgisayarında bir işlem yapması isteniyor.
  • Durum kesintili: aynı bağlantıda bir müşteri görüyor, diğeri görmüyor.
  • Bazı ziyaretçiler, tarayıcı güncellemesi öneren dış bir sayfaya yönlendiriliyor.
  • Siz, alışık olduğunuz tarayıcıdan kesinlikle hiçbir şey görmüyorsunuz.

Kod nerede saklanıyor ve neden bütün temalar önemli

Sucuri, Mayıs 2025'te müşterilerinizin anlattığına tam olarak uyan bir kampanyayı belgeledi. Zararlı kod, yalnızca aktif temanın değil, kurulu bütün temaların header.php dosyasına enjekte ediliyor. Bu kod, sunucuya bırakılan ve sahte doğrulama sayfasını içeren bir verification.html dosyasına yönlendiriyor. Ziyaretçi, olağan dışı trafik tespit edildiğini ve kendi makinesinde bir işlem yapması gerektiğini okuyor. Bu talimatı izlerse kendi bilgisayarına zararlı yazılım kuruyor. Bu, Sucuri'nin Mart 2025'te zaten gözlemlediği bir kampanyanın gelişmiş hâlidir.

Anlaşılması gereken asıl nokta şudur: bu düzende nihai kurban sizin sunucunuz değildir. Siteniz çalınmaz, şifrelenmez, verileri zorunlu olarak dışarı çıkmaz. Site bir dağıtım noktası işlevi görür. Ölçtükleriniz — normal yanıt veren bir site, gelen siparişler — ile müşterilerinizin yaşadıkları arasındaki fark bundan kaynaklanır.

« Kurulu bütün temalar » ayrıntısı merak konusu bir ayrıntı değildir. Kullanmadığınız, bir denemeden sonra bırakılmış veya kurulumla birlikte gelen bir tema, sunucuda duran bir PHP dosyasıdır. Yalnızca aktif temayı temizlemek, kodun geri kalanını yerinde bırakır, tema değişirse yeniden çağrılmaya hazır tutar ve her şeyden önce sorunun çözüldüğü sanısını yaratır. Bu yüzden her zaman tema klasörünün tamamının incelenmesi gerektiğini varsayarım.

İkinci bir saklanma yerini de kontrol etmek gerekir. wp-content/mu-plugins/ klasörü « must-use » denilen eklentileri içerir: her sayfa görüntülemesinde etkinleştirmeye gerek kalmadan otomatik olarak yüklenirler ve yönetim panelindeki eklenti listesinde görünmezler. Yalnızca yönetim arayüzünden denetlenen bir sitede burası tam bir kör noktadır.

Yeniden oluşturun, arayın, kapatın

  1. Tanınan bir ziyaretçi olmaktan çıkın

    Yönetim panelinden çıkış yapın, gizli bir pencere açın, tarayıcı değiştirin, cihaz değiştirin, ofis ağı yerine mobil bağlantı kullanın ve adresi yazmak yerine siteye dış bir bağlantıdan ulaşın. Değiştirdiğiniz her parametre sizi gerçek bir ziyaretçinin koşullarına yaklaştırır. Müşterinize hangi tarayıcı ve hangi işletim sistemini kullandığını da sorun: size verebileceği en yararlı bilgi budur.

  2. Bütün temaların başlık dosyalarını karşılaştırın

    Yalnızca aktif temanın değil, sunucuda bulunan her temanın header.php dosyasını açın ve aynı tema sürümünün temiz bir kopyasıyla karşılaştırın. Siz hiçbir şey değiştirmediğiniz hâlde yakın tarihte değişmiş bir dosya, aramayı yönlendirmeye yeter.

  3. Orada olmaması gereken dosyaları arayın

    Bir verification.html dosyası veya bir tema klasöründe ya da kök dizinde tek başına duran herhangi bir HTML dosyası açılmayı ve tarihlendirilmeyi hak eder. Temaların normalde bağımsız HTML sayfaları barındırmak için hiçbir nedeni yoktur.

  4. Otomatik yüklenen eklentiler klasörünü açın

    wp-content/mu-plugins/ klasörünün içeriğini yönetim panelinden değil, dosya erişimiyle listeleyin. Sucuri burada üç dosya gözlemledi: ziyaretçileri tarayıcı güncellemesi gibi görünen dış bir sayfaya gönderen redirect.php; sunucuya uzaktan erişim sağlayan bir webshell olan index.php; ve site içeriğini istenmeyen bağlantılarla değiştirip görselleri manipüle eden custom-js-loader.php.

  5. Temizlemeden önce değişiklikleri tarihlendirin

    Etkilenen dosyaları geri yüklemeden önce değişiklik tarihlerini not edin. O gün ne olduğunu ve erişimin nereden sağlandığını sunucu günlüklerinde aramanızı sağlayacak olan budur. Önce temizleyip sonra soruşturmak kanıtların yarısını yok eder.

  6. Yalnızca pencereyi değil kapıyı kapatın

    Tema dosyalarını temiz bir kaynaktan geri yükleyin, eklenen dosyaları silin, ardından nedene geçin: her şeyi güncelleyin, yönetici hesaplarını gözden geçirip artık gerekmeyenleri silin, benzersiz parolalar dayatın, iki aşamalı doğrulamayı etkinleştirin, dosya bütünlüğü denetimi ve bir web uygulama güvenlik duvarı kurun.

recherche-fichiers-modifies.sh
# Fichiers d'en-tete de theme modifies dans les 30 derniers jours
find wp-content/themes -name 'header.php' -mtime -30 -ls

# Fichiers HTML isoles deposes dans les dossiers de theme
find wp-content/themes -maxdepth 3 -name '*.html' -ls

# Contenu du dossier des extensions a chargement automatique
ls -la wp-content/mu-plugins/

Konuyla ilgili diğer sayfalar

İhtiyacınızı bir dakikada anlatın

Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.

symptomes
depuis-quand
sauvegarde
acces-admin (facultatif)
Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Sıkça sorulan sorular

Müşterilerim yanlış siteye mi giriyor?
Mümkün ama çok nadirdir, özellikle birden fazla kişi aynı şeyi anlatıyorsa. Herkes için çalışmayan bir enfeksiyon tam olarak bu tabloyu üretir: inandırıcı ve birbiriyle örtüşen bildirimler ve kendi makinesinden hiçbir şeyi yeniden üretemeyen bir site sahibi.
Sorun ziyaretçinin bilgisayarından mı kaynaklanıyor?
Başlangıçta hayır. Tuzaklı sayfa sizin siteniz tarafından sunulur: kod tema dosyalarına enjekte edilir ve sunucuya bırakılan bir doğrulama sayfasına yönlendirir. Buna karşılık, gösterilen talimatları izlerse enfekte olan gerçekten ziyaretçinin makinesidir. Sunucu yalnızca dağıtım noktasıdır.
Kullanmadığım temaları neden incelemem gerekiyor?
Çünkü Sucuri'nin belgelediği enjeksiyon, yalnızca aktif temayı değil, kurulu bütün temaların header.php dosyasını etkiliyor. Kullanılmayan bir tema da sunucuda duran koddur; yalnızca aktif temayı temizlemek temiz bir site yanılsaması verir.
Talimatları izlemiş bir müşteriye ne söylemeliyim?
Bilgisayarını güncel bir güvenlik aracıyla taratmasını ve o makinede kullandığı hesapların parolalarını başka bir cihazdan değiştirmesini, e-posta ve banka erişimlerinden başlayarak. Bir müşteri bilgisayarının temizliğini ben üstlenmem: bu bir bilişim servisinin işidir, benim değil.
Bütün müşterilerimi mi yoksa yalnızca bildirenleri mi uyarmalıyım?
Bildirenler, tanımı gereği, tuzağa düşmemiş olanlardır. Asıl önemli olan diğerleridir. Sitede birkaç hafta boyunca yayınlanan olgusal ve abartısız bir bilgilendirme, başka türlü tespit etmenizin hiçbir yolu olmayan ziyaretçilere ulaşır.
Site temizlendikten sonra sorun geride kalır mı?
Giriş yolu belirlenmediği sürece hayır. Değiştirilmiş dosya sonuçtur, neden değil. Eksiksiz bir güncelleme, yönetici hesaplarının gözden geçirilmesi, benzersiz parolalar, iki aşamalı doğrulama ve dosya bütünlüğü denetimi olmadan aynı enjeksiyon çoğu zaman aynı yere geri döner.