Kodulehe turvalisus

Mis juhtus WordPressiga eelmisel nädalal – ja miks mõned lehed häkiti

Eelmine nädal oli pikk. Kui sul on WordPressi veebileht ja turvauudised tekitasid kerget ärevust, siis ei – see polnud ettekujutus. Avalikuks tuli tõsine WordPressi turvaauk, mida hakati peaaegu kohe aktiivselt ära kasutama. Paraku jäid selle ohvriks ka paljud väikeettevõtete veebilehed.

Ka meie hoolduses olevatest lehtedest sai kaks pihta. Kokku haldame ligikaudu 80 veebilehte. Selleni jõuame kohe, sest ausalt öeldes õpetas see juhtum meilegi midagi olulist.

Räägime ausalt, mis tegelikult juhtus, miks “WordPress ju uuendab ennast ise” ei päästnud kõiki ning mida saad teha, et sinu veebilehte ei peaks järgmise turvaaugu järel hilisõhtul hädaolukorras taastama.


Mis tegelikult juhtus

Lühidalt öeldes võimaldas viga WordPressi tuumas ründajal teha toiminguid, milleks tal poleks tohtinud õigusi olla. Ja seda ilma sisse logimata. Just sellised turvaaugud ongi kõige ohtlikumad – pole vaja parooli, administraatori kontot ega muud ligipääsu. Piisas sellest, et haavatav kood töötles sisendit, mille oleks pidanud tagasi lükkama.

Lihtsamalt öeldes sai autentimata ründaja jala ukse vahele. Edasi järgnes juba tuttav stsenaarium – spämm, peidetud ümbersuunamised kahtlastele kasiino- või ravimisaitidele ning tagauksefailid, mis peideti näiteks uploads kausta, et ligipääs säiliks ka pärast esmast puhastust.

WordPressi turvatiim reageeris kiiresti ja parandus avaldati peagi järgmises versioonis. Kuid “parandus on olemas” ja “sinu veebileht sai selle paranduse” on kaks täiesti erinevat asja. Just sinna vahele jäi enamik kannatanuid.


Kui kiiresti seda ära kasutati

Kiiresti. Ebamugavalt kiiresti.

See on koht, mida paljud ei teadvusta. Kui tuuma turvaauk avalikustatakse, avaldatakse ka tehnilised detailid, et administraatorid saaksid probleemist aru ja oma veebilehti kaitsta. See on õige ja vajalik. Paraku loevad samu kirjeldusi ka ründajad ning tänapäeval ei tee nad seda enam käsitsi.

Automaatsed skännerid roomavad läbi kogu interneti ja otsivad veebilehti, mis kasutavad haavatavat WordPressi versiooni. Kui versioon klapib, proovivad nad kohe rünnakut. Inimest pole selles protsessis enam üldse vaja. Meie logides ilmusid esimesed ründekatsed juba mõne tunni jooksul pärast turvaaugu detailide avaldamist. Mitte päevade, vaid tundidega.

See ongi tänane reaalsus. Kui veel mõni aasta tagasi jäi turvaaugu avalikustamise ja massiliste rünnakute vahele paar päeva, siis nüüd mõõdetakse seda sageli juba tundides.


Aga WordPress uuendab ju ise. Miks siis keegi pihta sai?

See on väga hea küsimus ning just siin tekib kõige rohkem valearusaamu.

Jah, WordPress oskab turvaparandusi automaatselt paigaldada ning see on väga hea funktsioon. Kuid see ei ole garantii. Praktikas võib automaatne uuendamine ebaõnnestuda palju sagedamini, kui enamik inimesi arvab.

  • Automaatsed uuendused on välja lülitatud. Selle võis kunagi keelata mõni plugin, hostingu seadistus või arendaja, kes seda projekti käigus ajutiselt tegi ja hiljem unustas. Kui uuendused enam ei tööta, ei anna WordPress sellest tingimata märku – lihtsalt midagi ei juhtu.
  • Uuendus käivitub, kuid ei lõpeta edukalt. Põhjuseks võivad olla valed failiõigused, täis saanud kettaruum või mõni cache-lahendus, mis takistab failide kirjutamist. Kui keegi seda ei jälgi, võib jääda mulje, et kõik on korras, kuigi veebileht kasutab endiselt haavatavat versiooni.
  • Veebileht on liiga vanal versioonil. WordPress ei uuenda automaatselt mitme suure versiooni võrra edasi. Kui veebileht on jäänud pikaks ajaks uuendamata, ei pruugi ta uusi turvaparandusi enam automaatselt saada. Oleme sellest varem pikemalt kirjutanud artiklis mis juhtub, kui WordPressi aastaid mitte uuendada.

Seega on väide “WordPress uuendab ennast ise” küll osaliselt tõsi, kuid ainult siis, kui kõik muu töötab laitmatult. Selliseid “kui”-sid on siiski liiga palju, et nende peale oma ettevõtte turvalisust üles ehitada.


Kuidas meie pihta saime (ja jah, me räägime sellest)

Kaks veebilehte umbes 80-st meie hoolduspaketis said pihta enne, kui turvaparandus nendeni jõudis.

Miks? Mõlemal juhul ebaõnnestus automaatne uuendus vaikselt. Ühel veebilehel põhjustasid selle serverikolimisest jäänud valed failiõigused, teisel takistas uuenduse lõpuleviimist keeruline cache-seadistus. Uuendus käivitus, kuid ei jõudnud lõpuni. Esmapilgul tundus kõik korras.

Erinevus seisnes aga selles, et tegemist olid hoolduslehtedega. Me jälgisime neid pidevalt, avastasime probleemi kiiresti, puhastasime veebilehed, paigaldasime parandused ning taastasime need mõne tunniga. Üks klient ei saanudki aru, et tema veebileht oli vahepeal kompromiteeritud, enne kui talle sellest ise teada andsime.

Just selles seisnebki monitooringu väärtus. Ükski süsteem pole sajaprotsendiliselt kuulikindel ning igaüks, kes vastupidist lubab, müüb sulle illusiooni. Kuid on suur vahe, kas probleem lahendatakse paari tunniga või avastatakse alles kaks nädalat hiljem, kui Google on veebilehe juba ohtlikuks märkinud.

Pärast seda hakkas telefon helisema. Sama nädala jooksul pöördus meie poole veel seitse ettevõtet, kelle veebilehtedel puudus regulaarne hooldus. Mitmed neist kasutasid märgatavalt vananenud WordPressi versioone. Selliste juhtumite lahendamine võtab juba oluliselt rohkem aega, sest lisaks pahavara eemaldamisele tuleb otsida üles kõik tagauksed, kontrollida andmebaasi, vahetada paroolid ning veenduda, et veebileht ei nakatuks uuesti. Saime kõik juhtumid küll lahendatud, kuid see tähendas palju rohkem tööd ja stressi, kui oleks olnud vaja.


Mis sind päriselt kaitseb

Mitte lootus ega hea õnn. Tegelikult aitavad hoopis järgmised asjad:

  1. Tea, millist WordPressi versiooni kasutad. Ära eelda, et automaatuuendused töötavad. Kontrolli ise või lase seda regulaarselt teha.
  2. Hoia varukoopiaid eraldi serveris. Kui varukoopia asub samas serveris, mis kompromiteeritakse, pole sellest kuigi palju kasu. Varukoopiad peaksid olema regulaarsed, asuma eraldi keskkonnas ning nende taastamist tuleks aeg-ajalt testida.
  3. Lase veebilehte jälgida. Monitooring võimaldab probleemid avastada enne, kui need jõuavad klientideni või otsingumootoriteni.
  4. Paigalda turvaparandused kohe. Kui uus turvaparandus avaldatakse, hakkab kell tiksuma. Päevade või nädalate ootamine suurendab riski märgatavalt.
  5. Ära kasuta vananenud WordPressi versioone. Iga vahele jäänud suurem versioon tähendab kümneid või isegi sadu saamata jäänud turvaparandusi.

Enamik neist tegevustest ei ole keerulised. Neid on lihtsalt lihtne edasi lükata, sest tavaliselt ei juhtu midagi… kuni ühel päeval juhtub.


Kas see kordub tulevikus?

Suure tõenäosusega küll.

Mitte sellepärast, et WordPress oleks halb platvorm. Vastupidi – see käitab märkimisväärset osa kogu internetist ning selle turvatiim teeb väga head tööd. Kuid just seetõttu on WordPress ka üks suurimaid sihtmärke. Kui leitakse üks tõsine turvaauk, saab seda proovida miljonitel veebilehtedel.

Olukorda kiirendab veelgi tehisintellekt. Tänapäeval kasutatakse AI-d turvahoiatuste analüüsimiseks, ründekoodi kirjutamiseks ning haavatavate veebilehtede automaatseks leidmiseks. Kui varem vajas selline tegevus märkimisväärseid tehnilisi teadmisi, siis nüüd on see muutunud oluliselt lihtsamaks. Seetõttu muutub ka aeg turvaaugu avalikustamise ja esimeste rünnakute vahel järjest lühemaks.

See ei olnud ühekordne juhtum. Sellest on saanud uus reaalsus. Küsimus ei ole enam selles, kas järgmine turvaauk tuleb, vaid selles, kas sinu veebilehte selleks hetkeks jälgitakse.


Mida siis päriselt teha?

Kui sinu veebilehte haldab juba keegi teine, küsi temalt otse, kas automaatuuendused töötavad, kas varukoopiaid kontrollitakse ning kas veebilehte monitooritakse. Ära lepi lihtsalt vastusega “kõik on korras” – palu seda vajadusel ka tõendada.

Kui sinu veebilehte praegu keegi regulaarselt ei jälgi, siis on just seal kõige suurem risk. Meie WordPressi hooldusteenus aitab hoida veebilehe ajakohase, teeb regulaarsed varukoopiad ning avastab probleemid enne, kui neist saab suurem kahju.

Kui loed seda artiklit seetõttu, et sinu veebileht juba käitub kahtlaselt – toimub ootamatuid ümbersuunamisi, Google kuvab turvahoiatusi või märkad faile, mida sa ise loonud ei ole –, siis ära jää lootma, et probleem kaob iseenesest. Kui sa pole kindel, mida kontrollida, loe esmalt millised on märgid, et WordPressi veebileht on häkitud. Kui veebileht on juba kompromiteeritud, aitame selle puhastada ja taastada meie häkitud WordPressi veebilehe taastamise teenusega.

Veebilehe häkkimine ei tähenda alati, et oled midagi valesti teinud. Mõnikord liiguvad ründajad lihtsalt kiiremini kui turvaparandus. Kuid see, kas probleem avastatakse mõne tunni või alles mitme nädala pärast, on enamasti juba sinu enda kontrolli all.