Kodulehe turvalisus

Võltsitud pluginate ja teemade uuendused – kuidas omanikke petetakse

Kui sul on WordPressi koduleht või e-pood, siis üks salakavalam oht ei tulegi alati kuskilt “suurest häkkerirünnakust”. Päris tihti tuleb jama hoopis täiesti tavalise update’i nime all. Ekraanile ilmub teade, e-kirja tuleb hoiatus või keegi “abilik arendaja” soovitab faili üles laadida – ja ongi korras, eks? No tegelikult mitte.

Asi on selles, et võltsitud pluginate ja teemade uuendused on väga levinud petuskeem. Need näevad usutavad välja, aga nende point on saada sinu lehele ligipääs, lisada pahavara või avada tagauks. Vaata, väikeettevõtte omanik on sageli usaldav, tal pole aega süvitsi kontrollida. Just seda petised kasutavadki.


Mis asi on võltsitud uuendus?

Lihtsalt öeldes – see on fail, teade või tegevussoovitus, mis jätab mulje, et pead pluginat või teemat uuendama, aga päriselt ei tule see ametlikust allikast. Võlts update võib tulla mitut moodi. Mõni on väga labane, mõni üllatavalt normaalne.

  • E-kiri, mis ütleb, et sinu plugin on aegunud ja vajab kiiret uuendust
  • Adminis kuvatav “update now” teade, mille tekitas juba nakatunud plugin
  • Google’ist leitud “tasuta premium theme update” fail
  • Arendaja või tuttava saadetud ZIP, mille päritolu pole kontrollitud
  • Veebileht, mis näeb välja nagu ametlik pluginapood, aga ei ole seda

Tegelikult ei pea petis isegi väga palju vaeva nägema. Kui omanik näeb sõna “security update”, siis ta tahab kiirelt reageerida. Ja see ongi inimlik.


Miks need petused nii hästi toimivad?

Sest need mängivad kiiruse ja hirmu peale. “Uuenda kohe, muidu leht pole turvaline.” “Sinu litsents on aegunud.” “Plugin lõpetab töö.” Sellised sõnumid töötavad. Eriti siis, kui sul on e-pood ja iga seisak tähendab raha kaotust.

Üldiselt tehakse need teated üsna usutavaks. Kasutatakse päris pluginanime, õiget logo, sarnast layouti ja tehnilist sõnakasutust. Omanik mõtleb, et okei, see tundub tuttav. Klikib ära.

Lisana on veel üks asi – paljud ei tea, kuidas õige update üldse välja näeb. WordPressis on ju normaalne, et pluginad ja teemad uuenevad aktiivselt. Nii et võlts asi sulandub päris hästi tavaelu sisse.


Kust need võltsuuendused tavaliselt tulevad?

Allikaid on mitu. Mõni neist on üsna sageli korduv muster.

  1. Nullitud premium pluginad ja teemad – ehk tasulised asjad, mida jagatakse tasuta foorumites või Telegrami gruppides
  2. Kalad e-kirjad – kirjaga pannakse sind faili alla laadima või kuskile sisse logima
  3. Juba nakatunud veebileht – kui üks plugin on kompromiteeritud, võib see näidata uusi võlts “uuendusi” adminis
  4. Võlts arendusteenus – keegi pakub odavat abi ja paigaldab “uuenduse”, mis jätab tagaukse alles

Praktikas on nullitud pluginad eriti suur jama. Need tunduvad hea diilina, aga sisaldavad päris tihti pahavara, peidetud admin-kasutajaid või koodi, mis saadab andmeid välja. Mõni leht töötab pärast seda veel kuid. Omanik ei saagi aru, et miskit on valesti.


Kuidas aru saada, et uuendus võib olla võlts?

Alati pole see kohe ilmne. Samas on mõned märgid, mis peaks punase tule põlema panema.

  • Uuendus tuleb e-kirjaga manusena, mitte WordPressi admini kaudu
  • Faili nimi on imelik või liiga üldine, näiteks “new-update-final-v2.zip”
  • Allalaadimisleht on kahtlane või domeen natuke vale kirjapildiga
  • Sind survestatakse kohe tegutsema: “viimne hoiatus”, “sait suletakse”, “turvarisk”
  • Plugin küsib pärast “uuendust” uusi õigusi või loob uue admin konto
  • Pärast update’i muutub lehe käitumine – suunamised, aeglus, võõrad reklaamid, imelikk logi

Ausalt öeldes, kui mingi uuendus tundub kahtlane, siis ära paigalda seda enne kontrolli. Parem 15 minutit uurimist kui hiljem mitu päeva puhastamist.


Mida teha enne iga pluginat või teema uuendust?

See ei pea olema keeruline. Väike rutiin aitab väga palju. Nii et tee endale lihtne check-list.

  1. Vaata, kust update tuleb – kas WordPressi enda administ või ametlikult arendaja lehelt
  2. Tee enne uuendust backup
  3. Kontrolli pluginat või teemat WordPress.org-is või arendaja ametlikul saidil
  4. Ära lae alla “tasuta premium” versioone tundmatutest kohtadest
  5. Kui midagi tundub imelik, küsi üle enne paigaldamist

Seejuures backup on see koht, mida inimesed jätavad vahele. Ja siis kui midagi tuksi läheb, on paanika. Kui sul ei ole kindlat hooldusrutiini, siis mõistlik variant on võtta WordPressi hooldusteenus, kus uuendused, kontroll ja taastamise valmisolek on juba setupi osa.


Mida teha, kui oled juba võltsuuenduse paigaldanud?

Esiteks – ära hakka paanitsedes juhuslikke faile kustutama. Sellega võib lehe veel rohkem katki teha. Tegelikult on siin oluline kiiresti, aga rahulikult tegutseda.

  • Pane kirja, mida sa paigaldasid ja millal
  • Võta leht vajadusel ajutiselt hooldusreziimi või piira ligipääsu
  • Muuda admini, hostingu ja andmebaasi paroolid
  • Kontrolli, kas on tekkinud uusi kasutajaid või tundmatuid pluginaid
  • Taasta puhtast backupist, kui sul on kindel puhas koopia olemas
  • Skaneeri leht ja kontrolli failide muutusi

Kui sa pole kindel, kas leht sai päriselt nakatada või mitte, siis ära eelda, et kõik on korras ainult sellepärast, et avaleht avaneb. Siin on abiks see artikkel: 5 märki, et sinu WordPress on juba häkkerite käes. Sealt saad kiirelt aru, mida vaadata.

Kui jama on juba käes, siis kõige otsem järgmine samm on kasutada teenust veebileht hakitud, kus leht puhastatakse ja taastatakse. Väikeettevõtte puhul on aeg siin päris tihti kõige kallim asi.


Kuidas selliseid petuseid edaspidi vältida?

Vaata, täiesti nullriski pole olemas. Aga saad riski kõvasti väiksemaks teha. Mitte mingi ulme turvafortiga, vaid täiesti praktiliste sammudega.

  • Kasuta ainult ametlikke või usaldatud allikaid
  • Hoia pluginad, teemad ja WordPress ise päris uuendatud
  • Eemalda pluginad, mida sa enam ei kasuta
  • Piira admin-kasutajate arvu
  • Kasuta kaheastmelist autentimist
  • Tee automaatselt backuppe ja testi, et neid saab taastada
  • Jälgi tegevuslogi ja muutusi failides

Samas üks asi veel – ära anna kõigile “arendajatele” admin ligipääsu lihtsalt sellepärast, et nad küsivad. Päris tihti algab probleem sealt. Keegi teeb väikse paranduse, jätab pluginna sisse oma koodi ja kaob ära. Mõni moment hiljem hakkavad spämmilingid tekkima.

Kui tahad uuenduste ja turva poolega rohkem selgust, siis loe ka Miks WordPressi uuendusi ei tohi edasi lükata. See aitab hästi aru saada, miks õige update on hea asi, aga suvaline “uuendus” ei ole.


Lihtne reegel, mida meeles pidada

Kui update tekitab survet, tuleb valest kohast või tundub liiga hea diil, siis peatu. Kontrolli allikat. Küsi abi. Ära kliki lihtsalt sellepärast, et tekst oli hirmutav.

Väikeettevõtte koduleht ei pea olema pidev turvaprojekt. Aga päris omaette ta ka hakkama ei saa. Natuke hoolt, paar head harjumust ja õiged tööriistad hoiavad ära väga palju jama. Nii lihtne se ongi.


Mida võiksid teha juba täna?

Kui tahad sellest teemast kohe midagi kasulikku kaasa võtta, siis tee täna need asjad ära:

  1. Vaata üle kõik aktiivsed pluginad ja teemad
  2. Kustuta mittevajalikud või tundmatud asjad
  3. Kontrolli, kas sul on toimiv backup
  4. Uuri, kellel on admin ligipääs
  5. Pane paika, kes vastutab uuenduste eest

Kui sul on e-pood või oluline ärileht, siis aus variant on see töö mitte jätta “siis kui aega tekib” kategooriasse. See aeg ei teki nagunii. Tee süsteem paika või lase see kellelgi ära hallata. Siis ei pea iga kahtlase update’i peale muretsema, kas nüüd on kõik metsas või mitte.