Paljud arvavad, et kui koduleht veel avaneb, siis on kõik okei. Aga vaata – päris tihti ei käi häkkimine nii, et leht kukub kohe pikali või ekraanile ilmub mingi suur punane hoiatus. Tegelikult võib su WordPress olla juba kellegi teise kontrolli all ja sina ei saa sellest esialgu arugi.

Asi on selles, et häkker ei taha alati lärmi teha. Tihti tahab ta vaikselt kasutada su lehte spämmiks, suunamisteks, pahavara jagamiseks või lihtsalt selleks, et sealtkaudu mujale edasi liikuda. Nii et kui sul on ettevõtte koduleht või e-pood, siis need märgid tasub üle vaadata juba täna.


1. Su koduleht suunab inimesi imelikele lehtedele

See on üks kõige tavalisemaid märke. Inimene tuleb su lehele Google’ist, klikib ja satub hoopis kasiino, ravimite või mingi kahtlase e-poe lehele. Vahel juhtub see ainult mobiilis. Vahel ainult esmakordsel külastusel. Just sellepärast jääb see omanikul sageli märkamata.

Samas sinu jaoks võib leht täiesti normaalne tunduda. Häkkerid oskavad koodi peita nii, et adminnile näidatakse puhast vaadet, aga tavalisele külastajale tehakse suunamine. See ongi see koht, kus inimene ütleb: “Aga mul töötab ju.”

Kontrolli nii:

  • ava leht telefonis mobiilse internetiga, mitte ainult WiFi-s
  • proovi lehte inkognito aknas
  • küsi sõbral või kolleegil testida teisest seadmest
  • vaata Google Search Console’ist, kas seal on turvahoiatusi

Kui näed suunamisi või kahtlasi URL-e, siis ära hakka niisama pluginaid klikkima lootuses, et “ehk läheb ise korda”. Päris tihti läheb asi hullemaks. Kui leht on juba nakatunud, siis vaata ka juhendit WordPress sai häkitud – mida kohe teha ja kuidas leht puhtaks saada.


2. Adminis on kasutajaid või muutusi, mida sina ei teinud

See märk on eriti paha. Kui WordPressis on tekkinud uus admin-konto, mida sa ei tunne, siis on moment üsna selge – keegi on sisse saanud. Mõnikord ei tehta isegi uut kontot, vaid muudetakse olemasoleva kasutaja e-posti aadressi, parooli või õiguseid.

Üldiselt tasub vaadata mitte ainult kasutajate nimekirja, vaid ka seda, kas pluginad, teemad või lehed on muutunud ilma põhjuseta. Näiteks on lisandunud uus plugin, mida sa pole kunagi paigaldanud. Või on footerisse tekkinud link, mida seal enne polnud. Lühike lause. See on halb märk.

Kontrolli adminis neid kohti:

  1. Kasutajad – kas kõik kontod on tuttavad?
  2. Pluginad – kas seal on midagi, mida sa ei tunne?
  3. Välimus – teema failid, menüüd, vidinad
  4. Lehed ja postitused – kas on lisatud spämmisisu?
  5. Seaded – eriti üldseaded ja e-posti aadressid

Praktikas juhtub tihti nii, et omanik annab kunagi ligipääsu arendajale, agentuurile või vabakutselisele ja hiljem ei tea enam, kellel ligipääs alles on. Siis on väga raske aru saada, kas tegu on pahatahtliku sissepääsuga või vana kasutajaga. Sellepärast on tegevuslogi ja regulaarne kontroll nii-öelda baasasi, mitte luksus.


3. Leht on järsku aeglane, server koormab või saad hostingult hoiatusi

Kui su koduleht muutub üleöö aeglaseks, siis asi ei ole alati “liiga suurtes piltides”. Ausalt öeldes päris sageli tähendab ootamatu aeglus seda, et su lehte kasutatakse taustal millekski, mida sina ei näe. Näiteks spämmikirjade saatmiseks, krüptokaevanduseks, pahavara hostimiseks või robotitele vastamiseks.

Veebimajutuse pakkuja võib saata kirja, et su konto kasutab liiga palju ressursse või serverist liigub välja kahtlast liiklust. See ei pruugi tulla ainult suurest külastajate arvust. Vahel tuleb hoopis sellest, et pahatahtlik skript jookseb aktiivselt taustal.

Märgid, mida jälgida:

  • leht avaneb aeglasemalt kui tavaliselt
  • admin on uimane või viskab 500 vigu
  • hosting saadab teavitusi koormuse või pahavara kohta
  • backup failid on järsku väga suured
  • serveris on faile või kaustu, mille nimed tunduvad juhuslikud

Seejuures on üks levinud viga see, et inimene teeb lihtsalt update’i ja arvab, et nüüd on korras. Tegelikult kui pahavara on juba failides või andmebaasis sees, ei eemalda tavaline uuendus seda automaatselt. Kui vajad päris abi, siis häkitud veebilehe puhastamine ja taastamine on palju kiirem tee kui ise pimedas sobrata.


4. Google hoiatab, brauser näitab punast teadet või SEO kukub järsult

See on koht, kus häkkimine hakkab juba äri mõjutama. Inimene otsib su firmat ja näeb otsingutulemustes teadet nagu “This site may be hacked” või “See leht võib kahjustada sinu seadet”. Mõni klient ei julge enam edasi klikkidagi. Ja täiesti arusaadav.

Aga ka ilma suure hoiatuseta võib pilt olla jama. Kui su lehe SEO kukub järsku, tekivad indekseeritud imelikud alamlehed või Google näitab võõrast sisu, siis on midagi valesti. Häkkerid lisavad sageli peidetud lehti, märksõnu ja linke, et kasutada sinu domeeni oma kasuks.

Vaata üle need kohad:

  • otsi Google’ist: site:sinuveeb.ee
  • kontrolli, kas otsingus ilmuvad tundmatud pealkirjad või lehed
  • ava Search Console ja vaata turbeprobleeme
  • jälgi, kas päringud ja kontaktid on järsku kukkunud

Kui sul on tunne, et koduleht ei too enam kliente nagu varem, siis põhjus ei pruugi olla ainult turunduses. Mõnikord on teema tehniline. Selle kohta kirjutasime ka siin: Miks su koduleht ei too kliente ja mida sellega peale hakata.


5. Sa ei saa enam sisse või sisselogimisel toimub midagi kahtlast

Kui su parool enam ei tööta, kuigi oled kindel et sisestad õigesti, siis ära eelda kohe, et “ju ma ise unustasin”. Võib-olla muidugi unustasid ka. Aga kui parooli taastamise e-kirjad ei jõua kohale, sisselogimisleht näeb teistsugune välja või sind visatakse pidevalt välja, siis on point juba tõsisem.

Tegelikult on sisselogimine üks esimesi kohti, mida robotid ja ründajad proovivad. Kui seal kaitset pole, võib konto üle võtta üllatavalt lihtsalt. Eriti siis, kui kasutad vana parooli mitmes kohas või saidi setup on jäänud vanaks.

Mida kohe teha:

  1. vaheta ära WordPressi admini parool
  2. vaheta hostingu, andmebaasi ja FTP paroolid
  3. logi kõikidest sessioonidest välja
  4. kontrolli admin-kasutaja e-posti aadress üle
  5. lülita sisse kaheastmeline autentimine

Kui sul 2FA veel peal ei ole, siis tee see ära enne, kui jama juhtub. Siin on lihtsas keeles lahti seletatud, miks see ei ole valikuline: Mis on kahefaktoriline autentimine ja miks see pole valikuline.


Mida teha kohe, kui kahtlustad, et leht on häkitud

Nii et mida nüüd teha? Esimene asi – ära paanitse. Teine asi – ära tee suvalisi muudatusi, mis võivad jäljed ära rikkuda või olukorra hullemaks teha. Näiteks ära kustuta kohe pooli pluginaid, kui sa ei tea täpselt, mis toimub.

Üsna sageli töötab selline järjekord kõige paremini:

  • tee kogu lehe failidest ja andmebaasist backup
  • võta leht vajadusel ajutiselt maintenance mode’i
  • vaheta kõik paroolid
  • kontrolli kasutajad, pluginad, failid ja andmebaas üle
  • eemalda pahatahtlik kood või taasta puhtast varukoopiast
  • uuenda WordPress, pluginad ja teema
  • pane peale lisakaitsed ja aktiivne seire

Kui sul ei ole aega või tehnilist kindlust, siis aus vastus on lihtne – lase see üle vaadata. Väikeettevõtte jaoks on odavam maksta mõistliku hoolduse eest kui pärast kaotada päringud, e-poe tellimused ja kliendi usaldus.


Kuidas teha nii, et sama asi ei korduks

Häkkimine ei juhtu ainult “suurtele”. Päris tihti saab pihta just väiksem ettevõte, sest seal pole kedagi, kes lehte aktiivselt jälgiks. WordPress ise ei ole probleem – probleem on hooldus, mida ei tehta, või tehakse liiga harva.

Normaalne minimaalne turva-rutiin võiks olla selline:

  • uuendused vähemalt kord nädalas
  • automaatsed ja testitud backupid
  • 2FA admin-kontodel
  • mittevajalike pluginate eemaldamine
  • regulaarne pahavara ja haavatavuste kontroll
  • tegevuslogi ja uptime seire

Kui sa ei taha seda kõike ise hallata, siis kõige lihtsam lahendus on võtta WordPressi hooldusteenus, kus uuendused, seire ja turvakontroll ei jää lihtsalt “siis kui aega on” nimekirja. See on eriti mõistlik e-poe või aktiivse ärilehe puhul.

Ja kui mõtled, palju see igakuine kulu üldse on, siis hinnad saad kiirelt üle vaadata siit: hoolduse ja turvalahenduste hinnastus. Vahel piisab ühest väikesest fixist, vahel on vaja püsivat hoolt. Aga mõlemal juhul on see odavam kui katkine maine.


Viimane lihtne kontrollküsimus

Küsi endalt üks asi: kas sa tead kindlalt, mis su WordPressis täna toimub? Kui vastus on “tegelikult mitte”, siis see ongi põhjus kontroll alustada. Mitte homme. Täna.

Häkker ei saada enne viisakat e-kirja. Ta lihtsalt kasutab su lehte seni, kuni keegi märkab. Ja vahel märgatakse liiga hiljaa.