Projeler ve ajans desteği için müsait · Hızlı yanıt, işi yapan kişiden

Barındırma sağlayıcım şüpheli etkinlik nedeniyle sitemi askıya aldı

Barındırma sağlayıcısından gelen bir e-posta, « şüpheli etkinlik » nedeniyle kesinti bildiriyor, başka bir ayrıntı vermeden: vakaların büyük çoğunluğunda, ele geçirilen site, satıcının haberi olmadan üçüncü bir tarafın hizmetinde bir araca dönüşmüştür.

Sorunumu anlatayım Mesaj gönderin

Sağlayıcıların en sık kullandığı ifadeler

  • « Hesabınızdan toplu istenmeyen e-posta gönderimi tespit edildi »: giden posta sunucusu spam için kullanılmış
  • « Anormal CPU veya bellek tüketimi »: sunucuda, çoğu zaman mağazanızla ilgisi olmayan bir betik sürekli çalışıyor
  • « Üçüncü bir hizmete yönelik bir saldırıya katılım tespit edildi »: sunucu, genellikle onların ve sizin haberiniz olmadan başka sitelere istek gönderiyor
  • « Hesap dosyalarında kötü amaçlı içerik tespit edildi »: otomatik bir tarayıcı, kötü amaçlı olduğu bilinen bir dosyayı işaretledi
  • « Üçüncü bir taraftan bildirim alındı »: başka bir sağlayıcı, bir e-posta hizmeti veya bir güvenlik servisi, IP adresinizden gelen bir etkinliği bildirdi

Askıya alma neden neredeyse hiç keyfî değildir

Paylaşımlı bir barındırma, aynı fiziksel sunucularda yüzlerce, bazen binlerce siteyi barındırır. Bir hesaptaki anormal etkinlik; ister toplu spam gönderimi, ister orantısız kaynak tüketen bir betik, ister üçüncü bir hizmete giden istekler olsun, aynı makinedeki diğer sitelerin kararlılığını ve sağlayıcının IP aralığının anti-spam servisleri nezdindeki itibarını doğrudan tehdit eder.

Bu nedenle kesinti neredeyse her zaman otomatik ve anında gerçekleşir; bir insan durumu ayrıntılı olarak incelemeden önce, dahili bir izleme sistemi tarafından tetiklenir. Sağlayıcı satıcıyı cezalandırmaya çalışmıyor: nakil aracı olarak kullanılan ele geçirilmiş bir siteyle aynı sinyalleri objektif olarak gösteren bir hesabı izole ediyor. WordPress'te bu nakil aracı genellikle, yerleşik mail() veya wp_mail() fonksiyonu üzerinden e-posta gönderen enjekte edilmiş bir PHP betiği, ya da wp-cron.php üzerinden anormal derecede yüksek sıklıkta arka plan görevleri çalıştıran bir mekanizma biçimini alır.

Bu ele geçirmeye izin veren giriş noktası, WordPress ve WooCommerce'de en yaygın örüntüyü izler: uzun süredir güncellenmemiş bir eklenti veya tema, ya da daha nadiren, aslında yeni ama kritik bir eklentideki bir açık. WooCommerce Payments eklentisindeki CVE-2023-28121 açığı bunun belgelenmiş bir örneğidir; 4.8.0 ile 5.6.1 arası sürümleri etkileyen, CVSS puanı 9,8 olan bu kimlik doğrulama açığı, kimliği doğrulanmamış bir saldırganın yönetici dâhil herhangi bir kullanıcı gibi davranmasına izin veriyordu. Eklenti 600.000'den fazla sitede kuruluydu. Düzeltme, 5.6.2 sürümü, 23 Mart 2023'te yayınlandı ve Automattic açığın ciddiyeti nedeniyle bunu etkilenen sitelere zorunlu olarak kurdurdu. Büyük ölçekli saldırılar ise ancak 14 Temmuz 2023'te, yani neredeyse dört ay sonra başladı ve Wordfence'in kaydettiği üzere 16 Temmuz 2023'te 157.000 siteye karşı 1,3 milyon deneme ile zirveye ulaştı. Bu şekilde elde edilen yönetici erişimi, saldırgana askıya almaya yol açan betiği kurmak için gereken her şeyi verir.

Doğru koşullarda yeniden yayına alınmak

  1. Sağlayıcıdan tam teknik ayrıntıyı isteme

    İlk mesaj genellikle genel bir ifadedir. Teknik destek, kesin logları sağlayabilir: IP adresleri, ilgili dosyalar, tespit edilen gönderimlerin hacmi ve alıcıları.

  2. Sorumlu betiği veya hesabı tespit edip kaldırma

    Bu teknik ayrıntı olmadan, yeniden yayına alma kör bir şekilde yapılır ve askıya alma genellikle birkaç gün içinde tekrarlanır.

  3. Yeniden etkinleştirme talep etmeden önce giriş açığını arama

    Sağlayıcılar genellikle yalnızca görünen belirtinin kaybolduğunu değil, nedenin ele alındığını doğrulamayı ister.

  4. Tüm parolaları ve API anahtarlarını yeniden oluşturma

    Ele geçirilmiş bir barındırma hesabı, WordPress yönetici hesabı veya API anahtarı, temizlikten sonra bile açığa çıkmış kabul edilmelidir.

Daha fazlası için

İhtiyacınızı bir dakikada anlatın

Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.

symptomes
depuis-quand
sauvegarde
acces-admin (facultatif)
Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Sıkça sorulan sorular

Alan adımı veya dosyalarımı kaybeder miyim?
Genellikle hayır. Şüpheli etkinlik nedeniyle askıya alma erişimi veya belirli hizmetleri keser, ama barındırmanın ayrı olarak ödenmemesi dışında alan adı ve dosyalar hesabın mülkiyetinde kalır.
Sağlayıcı, siteyi temizlemeden beni yeniden etkinleştirebilir mi?
Bazıları talep üzerine geçici olarak yapar, ama neden ele alınmadıysa askıya alma genellikle kısa sürede geri döner: bu, ilk kez tetikleyen aynı otomatik davranıştır.
IP adresimin kara listeye alınıp alınmadığını nasıl anlarım?
Birkaç ücretsiz çevrimiçi araç, bir IP adresinin başlıca anti-spam kara listelerinde olup olmadığını kontrol eder. Bu, temizlikten sonra, e-posta gönderimini yeniden talep etmeden önce yapılması gereken bir kontroldür.
Bu kesinlikle bir ödeme eklentisiyle mi ilgili?
Hayır, bu yalnızca belgelenmiş bir örnektir. En yaygın neden, işlevi ne olursa olsun, uzun süre güncellenmeden bırakılmış bir eklenti veya temadır.
Sağlayıcı hesabı yeniden etkinleştirmeyi reddederse ne yapmalıyım?
Sağlayıcı değiştirmeden önce durumun ayrıntılı yazılı bir raporunu isteyin: bu rapor teşhisin temelini oluşturur ve sorunu ele almadan yeni barındırmaya taşımayı önler.