WordPress driver omkring 43% af alle hjemmesider på internettet, og det gør platformen til et fast mål for angribere. De fleste hacks er ikke personlige. Hackere kører automatiserede værktøjer, der scanner tusindvis af sites på én gang og leder efter forældede plugins, svage adgangskoder eller kendte sårbarheder. Et lille virksomhedssite er lige så sårbart som et stort.
Mange hackede WordPress-sites ser normale ud i dage eller uger. Siderne indlæses, forsiden er fin, og du kan stadig logge ind. Jo hurtigere du opdager det, desto mindre er der at rydde op.
Hvorfor Et Hacket Site Ikke Altid Viser Det
De fleste siteejere forventer noget tydeligt, når en hack sker. En ødelagt forside, slettet indhold eller en advarsel. Angribere vil som regel forblive skjulte. Et site, der fortsætter med at køre, er nyttigt for dem. De kan sende spam-mails gennem det, sende besøgende videre til andre sider eller køre SEO-tricks ved hjælp af dit domænes omdømme.
Når noget endelig ser forkert ud på overfladen, kan infektionen have siddet der i uger. Nogle tegn dukker hurtigt op. Andre er begravet i filer, du normalt aldrig ville åbne.
Synlige Tegn på Selve Sitet
Sitet sender besøgende et andet sted hen
Åbn dit site i et inkognitovindue, eller bed nogen på et andet netværk om at indlæse det. Hvis det omdirigerer til en spam-side, et casinosite eller en side på et andet sprog, er dit site blevet kompromitteret. Angribere indstiller ofte omdirigeringen til kun at ramme besøgende, der kommer fra Google, og ikke brugere, der er logget ind. Det er derfor, du måske aldrig selv ser den. Dette er et af de mest almindelige tegn på en WordPress hacked redirect.
Sider eller indlæg dukker op, som du aldrig har oprettet
Tjek dine Sider og Indlæg i WordPress-dashboardet. Hvis der er publicerede opslag, du ikke har skrevet, er det et alvorligt tegn. Disse falske sider er som regel fyldt med links til medicinalvarer, voksenindhold eller lånevirksomheder. Teksten er nogle gange skjult med CSS, så besøgende ikke kan se den, men Google kan. Angriberen bruger dit site til at køre sin egen SEO-kampagne.
Forsiden eller andre sider ser anderledes ud
Nogle angribere erstatter forsiden med deres egen besked, et billede eller tekst på et andet sprog. Det kaldes defacement. Ser din forside pludselig slet ikke ud som den skal, er det ikke en fejl.
Pop-ups eller reklamer, du ikke har tilføjet
Uventede pop-ups, der reklamerer for casinosites eller falske softwaredownloads, er et tegn på injiceret JavaScript. Angribere tilføjer disse scripts for at tjene reklamekroner fra dine besøgende.
Tegn Fra Google og Søgeresultater
- Søg efter dit site med site:ditdomæne.dk. Ser du sider med titler eller beskrivelser fyldt med medicinaltermer, voksenindhold eller fremmedsprog, er de sandsynligvis injiceret af en angriber.
- En advarsel i søgeresultaterne, der siger “This site may be hacked” eller “This site may harm your computer,” betyder, at Google har markeret noget.
- Tjek afsnittet Sikkerhedsproblemer i Google Search Console. Har Google markeret dit site, vises det der.
- En rød browserskærm i Chrome med teksten “Deceptive site ahead” betyder, at dit domæne er blevet tilføjet til Googles Safe Browsing-liste. Det er det, folk mener, når de siger, at et site er sortlistet af Google for malware.
- Et pludseligt fald i organisk trafik uden nogen åbenlys årsag kan betyde, at Google stille og roligt har afindekseret sider eller udstedt en manuel straf.
Tegn Når Du Logger Ind
Din admin-adgangskode virker ikke længere
Holder din adgangskode op med at virke uden at du har ændret den, kan det være en anden, der har gjort det. Angribere låser nogle gange siteejere ude efter at have skaffet sig adgang, ved at skifte admin-adgangskoden eller slette admin-kontoen.
Admin-konti du ikke genkender
Gå til Brugere i dit WordPress-dashboard og gennemgå listen. Konti med administrator-adgang, som du ikke selv har oprettet, er et alvorligt varselstegn. Angribere tilføjer disse, så de kan komme tilbage ind, selv efter du har skiftet adgangskode. Disse konti bruger ofte navne som “admin2,” “support” eller tilfældige tegn.
Plugins du ikke har installeret
Gennemgå din liste over plugins og kig efter noget, du ikke genkender. Noget malware er forklædt som et plugin. Har et plugin ingen beskrivelse, intet udviklernavn eller et navn, der ligner en tilfældig bogstavrække, så fjern det.
| Hvad der skal tjekkes | Hvor du finder det |
|---|---|
| Ukendte admin-brugere | WordPress-dashboard > Brugere |
| Spam-sider eller indlæg | WordPress-dashboard > Sider / Indlæg |
| Plugins du ikke har installeret | WordPress-dashboard > Plugins |
| Ændrede filtidsstempler | Hostingens filhåndtering eller FTP |
| Omdirigeringsregler | Indstillinger > Generelt eller .htaccess-filen |
Ydeevne og Tekniske Tegn
Sitet er blevet mærkbart langsommere
Et pludseligt hastighedsfald uden nylige ændringer på sitet kan betyde, at malware kører scripts i baggrunden. Nogle infektioner bruger din server til at sende bulk spam-mails eller køre brute force-angreb mod andre sites. Serveren påtager sig ekstra belastning og dine sider bliver langsommere.
Sitet går ned eller viser fejl
Suspenderer dit hostingfirma din konto uden varsel, eller viser dit site regelmæssigt 500-fejl, kan inficerede filer være årsagen. Nogle WordPress kritiske fejl skyldes malware, der har overskrevet centrale filer. Tjek dine server-fejllogfiler, hvis du har adgang til dem.
Tegn i Dine Filer og E-mails
- PHP-filer inde i wp-content/uploads: denne mappe er til mediefiler. PHP-filer hører ikke hjemme der. Finder du nogen, er de placeret der af en angriber.
- Centrale WordPress-filer med uventede ændringsdatoer: er wp-login.php eller filer inde i wp-includes blevet ændret på en dato, hvor du ikke foretog opdateringer, bør du undersøge det.
- Usædvanlige linjer i din .htaccess-fil: angribere tilføjer omdirigering regler her. Ser du linjer med redirect- eller rewrite-kommandoer, der peger på eksterne URL’er, som du ikke selv har tilføjet, er noget galt.
- Dit domæne sender spam-mails: din host kan kontakte dig om det, eller nogen kan svare på en mail fra dit domæne, som du aldrig har sendt.
- PHP-fejl øverst på sider: rå fejlmeddelelser, der vises over dit sites header, betyder som regel, at injiceret kode konflikter med eksisterende filer.
Hvad Angribere Gør Med Et Hacket Site
Angribere målretter sjældent ét bestemt site. De kører scripts, der scanner efter sårbarheder på tværs af tusindvis af sites og udnytter det, de finder. Når de er inde, bruger de dit site til at sende spam, fordi dit domæne har et etableret omdømme og bulk-mail fra det er sværere at filtrere væk. De omdirigerer søgetrafik til deres egne sider for at tjene affiliate-provisioner eller forbedre deres egne placeringer. De injicerer skjulte links i dit indhold for at manipulere søgemaskiner. Nogle bruger din server til at hoste phishing-sider, der efterligner banker eller login-skærme.
En hacker, der ødelægger dit site, mister straks adgangen. En, der forbliver skjult, kan bruge det i måneder. Det er grunden til at WordPress-sites bliver hacket på den måde, de gør, og hvorfor tegnene ofte er så stille.
Sådan Tjekker Du Dit Site Lige Nu
- Søg på Google med site:ditdomæne.dk og kig på sidetitler og beskrivelser efter noget mærkeligt.
- Brug Googles Safe Browsing-værktøj på https://transparencyreport.google.com/safe-browsing/search og indsæt din URL.
- Åbn dit site i et inkognitovindue, eller bed nogen på en anden enhed og et andet netværk om at indlæse det. Omdirigeringer aktiveres ofte kun for ikke-indloggede besøgende.
- Log ind på dit WordPress-dashboard og tjek Brugere, Sider, Indlæg og Plugins for noget, du ikke selv har tilføjet.
- Log ind på dit hostingkontrolpanel og kig efter suspenseringsnotifikationer eller advarsler om misbrug.
Er du ikke sikker på, hvad du skal gøre, hvis du finder noget? Læs guiden om fjernelse af malware fra WordPress, inden du begynder at slette filer.
Kan Du Rense Det Selv?
Er infektionen begrænset til én plugin-fil, og opdager du det tidligt, kan du nogle gange rense det manuelt. De fleste infektioner er ikke så afgrænsede.
Hackere placerer malware flere steder på én gang: temafilerne, centrale WordPress-filer, databasen og nogle gange billedmapper. Fjerner du det, du kan se, men overser én bagdørsfil, bliver sitet geninficeret inden for timer. Den oprindelige indgangsvej skal også lukkes, ellers sker det igen. At rense et site ordentligt betyder at finde hver inficeret fil, fjerne den, lukke den sårbarhed, der lod angriberen ind, og opdatere alt. Glipper et enkelt punkt, vender problemet tilbage. Guiden om genoprettelse af hacket hjemmeside forklarer, hvad en ordentlig oprydning indebærer.
Hurtig Oversigt: Hvad Du Skal Tjekke og Hvor
| Hvad der skal tjekkes | Værktøj eller placering |
|---|---|
| Googles sortlistestatus | Googles Safe Browsing-værktøj |
| Sikkerhedsproblemer markeret af Google | Google Search Console > Sikkerhedsproblemer |
| Browseradvarsel for besøgende | Chrome inkognito |
| Ukendte admin-konti | WP-dashboard > Brugere |
| Spam-sider eller indlæg | WP-dashboard > Sider / Indlæg |
| Ukendte plugins | WP-dashboard > Plugins |
| Omdirigeringsregler i .htaccess | Filhåndtering eller FTP |
| PHP-filer i uploads-mappen | Filhåndtering > wp-content/uploads |
| Suspendering af hosting | Hostingkontrolpanel |
| Domæne sender spam-mails | Hostingens e-maillogfiler eller misbrugsnotifikation |
Hvad Du Skal Gøre, Når Du Finder Noget
Slet ikke filer med det samme.
- Tag en sikkerhedskopi af sitet, som det er nu, selv inficeret, så du har en reference
- Skift din WordPress admin-adgangskode fra en ren enhed
- Skift også din hosting-adgangskode
- Fjern alle admin-konti, du ikke genkender
- Sæt sitet i vedligeholdelsestilstand, så besøgende ikke rammer inficerede sider
- Log ikke ind fra en enhed, du er usikker på
For de fleste virksomhedsejere er professionel hjælp hurtigere og mere pålidelig. Malware-oprydning er detaljeret arbejde. Én overset fil og infektionen er tilbage.
Er du i tvivl om, hvad der præcist skal ske efter oprydningen, handler det næste skridt om at lukke den sårbarhed, der lod angriberen ind, ikke bare fjerne filerne. Det er noget, vi skriver mere om i vores indlæg om hvad du gør, når din hjemmeside er hacket.
Gratis Scannere
Sucuri SiteCheck og Wordfence tilbyder begge gratis scanninger. Indsæt din URL i SiteCheck for at tjekke for kendt malware, sortlistestatus og injiceret kode. Wordfence kører fra inden i WordPress-dashboardet.
Begge værktøjer har begrænsninger. De scanner, hvad der er synligt udefra eller på filniveau. Malware, der gemmer sig i databasen eller bruger kodning til at camouflere sig, vil ofte blive overset. Et rent scanningsresultat bekræfter ikke et rent site. Opfører sitet sig stadig mærkeligt efter en ren scanning, skal du fortsætte undersøgelsen.
Ét Tegn Versus Flere Tegn
Et langsomt site kan blot have brug for en bedre hostingplan. En 500-fejl er ofte en plugin-konflikt, ikke malware. Et site, der går ned, kan skyldes et serverproblem hos hostingfirmaet.
Opstår flere tegn på én gang, ændrer det billedet. En uforklaret omdirigering, en ny admin-konto, du ikke har oprettet, og et ukendt plugin, der alle dukker op samme dag, er ikke tilfældigt. Behandl to eller flere samtidige tegn som et sikkerhedsproblem, indtil du kan bekræfte det modsatte.
Hvad Der Sker, Hvis Du Ikke Handler
Google kan afindeksere dine sider. Dit hostingfirma kan suspendere kontoen. Besøgende, der rammer en omdirigering eller lander på spam-indhold, vil forlade sitet og ikke vende tilbage.
Infektioner vokser over tid. Spam-omdirigeringer kan udvikle sig til phishing-sider hostet på dit domæne. Angribere kan sælge adgangen til dit site videre til andre. Jo længere malware sidder på serveren, desto mere gør den og desto sværere er den at fjerne helt.
Hvad Du Gør Nu
Tjek dit site ved hjælp af trinnene i denne artikel. Det meste tager ti minutter og kræver ingen teknisk viden. Finder du noget, er du velkommen til at kontakte Hacket Hjemmeside. Vi har renset over 100 WordPress-sites og kan som regel identificere problemet inden for få timer.