Barındırma sağlayıcım şüpheli etkinlik nedeniyle sitemi askıya aldı
Barındırma sağlayıcısından gelen bir e-posta, « şüpheli etkinlik » nedeniyle kesinti bildiriyor, başka bir ayrıntı vermeden: vakaların büyük çoğunluğunda, ele geçirilen site, satıcının haberi olmadan üçüncü bir tarafın hizmetinde bir araca dönüşmüştür.
Sağlayıcıların en sık kullandığı ifadeler
- « Hesabınızdan toplu istenmeyen e-posta gönderimi tespit edildi »: giden posta sunucusu spam için kullanılmış
- « Anormal CPU veya bellek tüketimi »: sunucuda, çoğu zaman mağazanızla ilgisi olmayan bir betik sürekli çalışıyor
- « Üçüncü bir hizmete yönelik bir saldırıya katılım tespit edildi »: sunucu, genellikle onların ve sizin haberiniz olmadan başka sitelere istek gönderiyor
- « Hesap dosyalarında kötü amaçlı içerik tespit edildi »: otomatik bir tarayıcı, kötü amaçlı olduğu bilinen bir dosyayı işaretledi
- « Üçüncü bir taraftan bildirim alındı »: başka bir sağlayıcı, bir e-posta hizmeti veya bir güvenlik servisi, IP adresinizden gelen bir etkinliği bildirdi
Askıya alma neden neredeyse hiç keyfî değildir
Paylaşımlı bir barındırma, aynı fiziksel sunucularda yüzlerce, bazen binlerce siteyi barındırır. Bir hesaptaki anormal etkinlik; ister toplu spam gönderimi, ister orantısız kaynak tüketen bir betik, ister üçüncü bir hizmete giden istekler olsun, aynı makinedeki diğer sitelerin kararlılığını ve sağlayıcının IP aralığının anti-spam servisleri nezdindeki itibarını doğrudan tehdit eder.
Bu nedenle kesinti neredeyse her zaman otomatik ve anında gerçekleşir; bir insan durumu ayrıntılı olarak incelemeden önce, dahili bir izleme sistemi tarafından tetiklenir. Sağlayıcı satıcıyı cezalandırmaya çalışmıyor: nakil aracı olarak kullanılan ele geçirilmiş bir siteyle aynı sinyalleri objektif olarak gösteren bir hesabı izole ediyor. WordPress'te bu nakil aracı genellikle, yerleşik mail() veya wp_mail() fonksiyonu üzerinden e-posta gönderen enjekte edilmiş bir PHP betiği, ya da wp-cron.php üzerinden anormal derecede yüksek sıklıkta arka plan görevleri çalıştıran bir mekanizma biçimini alır.
Bu ele geçirmeye izin veren giriş noktası, WordPress ve WooCommerce'de en yaygın örüntüyü izler: uzun süredir güncellenmemiş bir eklenti veya tema, ya da daha nadiren, aslında yeni ama kritik bir eklentideki bir açık. WooCommerce Payments eklentisindeki CVE-2023-28121 açığı bunun belgelenmiş bir örneğidir; 4.8.0 ile 5.6.1 arası sürümleri etkileyen, CVSS puanı 9,8 olan bu kimlik doğrulama açığı, kimliği doğrulanmamış bir saldırganın yönetici dâhil herhangi bir kullanıcı gibi davranmasına izin veriyordu. Eklenti 600.000'den fazla sitede kuruluydu. Düzeltme, 5.6.2 sürümü, 23 Mart 2023'te yayınlandı ve Automattic açığın ciddiyeti nedeniyle bunu etkilenen sitelere zorunlu olarak kurdurdu. Büyük ölçekli saldırılar ise ancak 14 Temmuz 2023'te, yani neredeyse dört ay sonra başladı ve Wordfence'in kaydettiği üzere 16 Temmuz 2023'te 157.000 siteye karşı 1,3 milyon deneme ile zirveye ulaştı. Bu şekilde elde edilen yönetici erişimi, saldırgana askıya almaya yol açan betiği kurmak için gereken her şeyi verir.
Doğru koşullarda yeniden yayına alınmak
-
Sağlayıcıdan tam teknik ayrıntıyı isteme
İlk mesaj genellikle genel bir ifadedir. Teknik destek, kesin logları sağlayabilir: IP adresleri, ilgili dosyalar, tespit edilen gönderimlerin hacmi ve alıcıları.
-
Sorumlu betiği veya hesabı tespit edip kaldırma
Bu teknik ayrıntı olmadan, yeniden yayına alma kör bir şekilde yapılır ve askıya alma genellikle birkaç gün içinde tekrarlanır.
-
Yeniden etkinleştirme talep etmeden önce giriş açığını arama
Sağlayıcılar genellikle yalnızca görünen belirtinin kaybolduğunu değil, nedenin ele alındığını doğrulamayı ister.
-
Tüm parolaları ve API anahtarlarını yeniden oluşturma
Ele geçirilmiş bir barındırma hesabı, WordPress yönetici hesabı veya API anahtarı, temizlikten sonra bile açığa çıkmış kabul edilmelidir.
Daha fazlası için
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.