Prvi koraci kad hosting nalog padne zbog zloupotrebe
← Blog

Hosting ugasio nalog zbog zloupotrebe: prvih 60 minuta

Ažurirano Ivan Pantić

Mejl obično stigne bez najave i bez uvoda. Piše da je sa vašeg naloga primećena abnormalna aktivnost, najčešće masovno slanje pošte, i da je nalog privremeno suspendovan. Sajt je u tom trenutku već nedostupan, a vi nemate pojma o čemu je reč, jer niste poslali ni jedan jedini mejl niti radili bilo šta neuobičajeno.

Ukratko: suspenzija zbog zloupotrebe u najvećem broju slučajeva znači da hakovan sajt sa vašeg naloga šalje spam. Redosled rešavanja je: zatražite logove od hostinga, nađite i uklonite skriptu i sve rezervne ulaze, zatvorite ranjivost, pa tek onda tražite reaktivaciju uz konkretan opis šta ste uradili.

Ako vam je hosting ugasio nalog zbog zloupotrebe, to gotovo uvek znači jednu stvar: neko drugi koristi vaš server, najčešće kroz hakovan sajt. U ovom tekstu objašnjavamo zašto hosting reaguje baš tako oštro, kako da brzo nađete uzrok, kojim redom da rešite problem, i kako da razgovarate sa hostingom da vam se nalog vrati što pre.

Mejl o suspenziji naloga koji stiže bez najave

Zašto hosting reaguje suspenzijom, a ne opomenom

Prva reakcija je često ljutnja na hosting. Deluje kao preterana kazna, pogotovo ako niste svesni da ste uopšte nešto pogrešili. Iz perspektive hostinga, međutim, to nije preterivanje nego nužnost.

Serveri za deljeni hosting dele istu IP adresu ili isti opseg adresa za veliki broj sajtova. Ako jedan nalog sa tog servera masovno šalje spam, ceo opseg adresa može da završi na crnim listama koje koriste veliki mejl provajderi. To znači da svi ostali klijenti na istom serveru odjednom ne mogu da isporuče legitimnu poštu, iako sami nisu uradili ništa.

Vraćanje IP adrese sa takve liste je dugotrajan proces koji ume da traje nedeljama. Zato hosting nema luksuz da čeka i pita. Suspenzija je najbrži način da se izvor zaustavi, i zato skoro uvek dođe pre razgovora. Kad to razumete, lakše je pristupiti rešavanju bez gubljenja energije na ljutnju, jer hosting zapravo štiti i vas i ostale klijente.

Šta je najčešće pravi uzrok

Suspenzija je posledica, ne uzrok. Da bi se nalog vratio i ostao aktivan, treba naći šta je stvarno izazvalo aktivnost zbog koje ste suspendovani. U velikoj većini slučajeva radi se o jednoj od sledećih stvari.

Hakovan sajt koji šalje spam

Najčešći slučaj. Napadač je kroz neku rupu postavio skriptu koja masovno šalje poštu sa vašeg servera. Vama je server zanimljiv jer ima čistu istoriju, pa spam poslat sa njega bolje prolazi filtere nego spam sa već prijavljenih servera. Vaša dobra reputacija je ono što napadač troši. Detaljnije o tome kako prepoznati i zaustaviti kada sajt šalje spam mejlove.

Skripta za slanje pošte podmetnuta kroz ranjivost

Ranjiva kontakt forma

Loše napisan ili loše podešen obrazac za kontakt može biti iskorišćen da šalje poštu na proizvoljne adrese, sa proizvoljnim sadržajem. Ovo se dešava i bez klasičnog hakovanja sajta, prosto zloupotrebom same forme, i često na sajtovima gde je forma pisana ručno bez zaštite.

Kompromitovan nalog

Ako je neko dobio pristup vašem hosting ili FTP nalogu preko ukradene lozinke, može da postavi bilo šta, uključujući skripte za slanje. Ovo se često dešava kad je ista lozinka korišćena na više mesta pa je procurila na nekom drugom servisu. Vredi znati da lozinka ne mora da procuri sa vašeg sajta da bi bila zloupotrebljena na njemu. Dovoljno je da ste istu lozinku koristili na nekom servisu koji je bio hakovan, pa se ta kombinacija adrese i lozinke proba automatski na hiljadama drugih mesta, uključujući vaš hosting.

Prekoračenje resursa bez zlonamerne namere

Ređe, suspenzija ne mora biti zbog spama, nego zbog toga što sajt troši mnogo više resursa nego što paket dozvoljava. To može biti loše napisan dodatak, napad na sajt koji ga preopterećuje, ili nagli skok posete. Mejl o zloupotrebi obično jasno kaže o čemu se radi, pa pročitajte ga pažljivo.

Drugi sajt na istom nalogu

Ako na istom hosting nalogu držite više sajtova, izvor problema ne mora biti onaj sajt koji ste prvi proverili. Infekcija sa jednog sajta lako pređe na ostale kad dele isti prostor na disku, a skripta za slanje može stajati na bilo kom od njih. Zbog toga, kad tražite uzrok, treba pregledati sve sajtove na nalogu, ne samo glavni. Ovo je čest razlog zašto vlasnik očisti jedan sajt, a suspenzija se ponovi, jer je pravi izvor bio na drugom, zaboravljenom sajtu istog naloga.

Zašto je baš vaš server nekome zanimljiv

Vlasnici manjih sajtova se skoro uvek iznenade kad čuju da je njihov server zloupotrebljen. Sajt ima malu posetu, ne prodaje ništa posebno, zašto bi ga neko koristio za slanje spama.

Odgovor je da napadaču nije stalo do vašeg sadržaja nego do onoga što vaš server može da uradi. Spam poslat sa poznatih, već prijavljenih servera odmah završava u smeću. Spam poslat sa domena koji godinama nije imao nijednu prijavu prolazi filtere mnogo bolje. Vaša čista istorija je upravo ono što napadač koristi i troši, dok se ne potroši. Kad se potroši, on ide dalje na sledeći čist server, a vama ostaje domen sa upropašćenom reputacijom i suspendovan nalog.

Zbog toga se ne treba osećati posebno ciljanim. Automatizovane skripte biraju server po tome da li imaju pristup, ne po tome čiji je. Ali se ni ne treba tešiti da je to bila slučajnost, jer ista rupa koja je propustila prvu skriptu propustiće i sledeću dok se ne zatvori.

Kako da brzo nađete izvor

Vreme je ovde bitno, jer svaki dan suspenzije nosi izgubljene posetioce i dalju štetu reputaciji. Evo najbržeg puta do uzroka.

Tražite od hostinga logove

Ovo je prvi i najvažniji korak. Većina hosting kompanija ima logove slanja pošte i pristupa, i daje ih na zahtev. Iz njih se vidi tačno vreme aktivnosti, obim, i vrlo često putanja do skripte koja je izazvala problem. Taj jedan podatak vam štedi sate slepog traženja. Kad pišete hostingu, odmah zatražite te logove.

Logovi slanja pošte kao najbrži put do izvora

Proverite red čekanja za poštu

Ako vam hosting panel prikazuje red čekanja za izlaznu poštu, pogledajte ga. Ako vidite hiljade mejlova koji čekaju isporuku na adrese koje nikad niste videli, to je potvrda da server šalje spam, i često pokazuje i sa kog skripta.

Pregledajte sumnjive fajlove

Skripta za slanje najčešće se krije kao PHP fajl u uploads folderu, gde ne bi trebalo da postoji izvršni kod, ili kao fajl među dodacima koji tamo ne pripada, ili u mu-plugins folderu. Ako imate putanju iz logova, idite direktno tamo. Ako nemate, ova mesta su prvo gde treba gledati.

Proverite listu korisnika

Nov administratorski nalog koji niste vi napravili je jasan znak da je neko imao pristup. Prođite celu listu korisnika i obratite pažnju na datume registracije.

Kojim redom da rešite problem

Kad je hosting ugasio nalog zbog zloupotrebe, redosled rešavanja je malo drugačiji nego kod običnog čišćenja, jer imate i dodatni cilj da vratite nalog i popravite štetu na reputaciji.

Napravite kopiju čim dobijete pristup

Kad vam hosting da privremeni pristup za čišćenje, prva stvar je kopija svih fajlova i baze, čak i zaraženih. To je vaša zaštita ako nešto pođe naopako i izvor podataka za kasnije.

Zaustavite slanje

Ako je nalog suspendovan, slanje je već zaustavljeno, što je jedina dobra strana suspenzije. Ako imate samo delimičan pristup a slanje i dalje traje, prva stvar je onemogućiti izvor, pre nego što uopšte krenete u temeljno čišćenje.

Uklonite izvor i sve rezervne ulaze

Uklonite skriptu za slanje, ali i sve što je ostavljeno kao rezerva: dodatne administratorske naloge, zakazane zadatke koji ponovo pokreću slanje, backdoor fajlove na neuobičajenim mestima. Ovaj deo je najlakše potceniti, a od njega zavisi da li ćete biti ponovo suspendovani za nedelju dana.

Uklanjanje skripte i rezervnih ulaza sa servera

Zatvorite ulaz

Ažurirajte jezgro, temu i sve dodatke. Uklonite ono što ne koristite. Promenite sve lozinke, za WordPress, bazu, hosting i FTP, jer je napadač verovatno mogao da ih izvuče dok je bio unutra. Ako je uzrok bila ranjiva kontakt forma, zamenite je proverenim rešenjem sa zaštitom.

Javite hostingu šta ste našli

Ovo direktno ubrzava vraćanje naloga. Umesto da samo tražite reaktivaciju, opišite šta je bio uzrok, šta ste uklonili i šta ste zatvorili. Ako imate logove koje su vam sami dali, pozovite se na njih. Hosting mnogo lakše vraća nalog kad vidi da je problem stvarno rešen, a ne samo da molite da vas puste nazad.

Kako razgovarati sa hostingom

Način na koji komunicirate sa hostingom značajno utiče na to koliko brzo ćete biti nazad online. Nekoliko stvari pomaže.

Budite konkretni, ne odbrambeni. Umesto da tvrdite da niste ništa uradili, što hosting čuje svaki dan, recite da ste identifikovali uzrok i preduzeli korake. Konkretan odgovor gradi poverenje da se problem neće ponoviti.

Tražite logove odmah, u prvoj poruci. To vam štedi krug prepiske i pokazuje da ozbiljno pristupate rešavanju.

Pitajte tačno šta hosting traži da vidi pre reaktivacije. Neki traže samo potvrdu da je izvor uklonjen, neki žele da sami provere. Kad znate njihov uslov, možete ga ispuniti tačno umesto da nagađate.

Budite strpljivi ali uporni. Hosting kompanije imaju procedure i vremena obrade. Ljubazan ali dosledan ton, sa konkretnim informacijama, prolazi bolje od pritiska i ljutnje.

Ako niste tehnički potkovani, u redu je da to i kažete hostingu, ali uz jasnu nameru da rešite problem. Neki hostinzi u tom slučaju ponude sopstvenu uslugu čišćenja, koja može biti brza ali i naplaćena, i ne uvek temeljna kad je u pitanju zatvaranje ulaza. Vredi znati da imate izbor da posao poverite nekome ko se time bavi, umesto da lutate sami ili prihvatite prvo ponuđeno rešenje pod pritiskom suspenzije. Odluka je vaša, samo je donesite trezveno, ne u panici zbog ugašenog naloga.

Šteta koja ide dalje od suspenzije

Kad se nalog vrati, lako je pomisliti da je stvar završena. Nije sasvim, i vredi znati šta ostaje da se popravi.

Reputacija domena za poštu

Ovo je najtrajnija posledica. Veliki mejl provajderi vode ocene reputacije za svaki domen, koje se grade mesecima a padaju za sate masovnog slanja. Posledica je da vaša legitimna pošta, ponude, obaveštenja, potvrde, počne da završava u neželjenoj pošti iako je sajt čist. Oporavak je postepen i traži da neko vreme šaljete normalan, očekivan obim pošte.

Reputacija domena posle suspenzije zbog zloupotrebe

Uz to, vredi proveriti da li je domen završio na crnim listama za poštu, i podneti zahtev za uklanjanje kod svake na kojoj se nalazi. Takođe je dobra prilika da proverite da su SPF, DKIM i DMARC zapisi pravilno postavljeni, jer oni otežavaju lažiranje vaše adrese ubuduće i pomažu da legitimna pošta ponovo prolazi.

Poverenje klijenata

Ako je spam sa vaše adrese išao ka ljudima iz vašeg adresara, oni su dobili poruku koja izgleda kao da dolazi od vas. Kratko i iskreno obaveštenje klijentima, sa objašnjenjem šta se desilo i šta ste preduzeli, obično prođe mnogo bolje od ćutanja i nade da niko nije primetio.

Podaci koji su možda otišli

Ako je napadač imao pristup dovoljan da postavi skriptu, imao je pristup i bazi. To znači adrese i podatke vaših korisnika. Vredi trezveno proceniti šta je bilo u bazi i, ako se radi o ličnim podacima, razmisliti o obavezi obaveštavanja.

Poseban slučaj, prodavnica ili sajt od kog zavisi prihod

Ako je suspendovan nalog na kom je prodavnica ili sajt od kog direktno zavisi vaš prihod, računica je drugačija. Svaki sat nedostupnosti tu nije samo neugodnost nego izgubljena prodaja i klijenti koji odlaze konkurenciji.

U toj situaciji brzina vredi više nego inače, i hitna intervencija se isplati čak i po višoj ceni, jer je razlika u ceni obično manja od gubitka za samo nekoliko sati. Ono što ovde ne treba raditi je nervozno pritiskati hosting ili pokušavati prečice koje mogu izazvati drugu suspenziju. Najbrži put je i dalje temeljno rešenje, samo urađeno prioritetno.

Ako imate prodavnicu, vredi razmisliti i o tome da posle rešavanja uvedete nadzor, jer je za sajt od kog zavisi prihod druga suspenzija luksuz koji se teško podnosi. Trošak nadzora je gotovo uvek manji od jednog dana zatvorene prodavnice.

Šta ne raditi

Nekoliko poteza u ovoj situaciji pogorša stvar, pa ih vredi izbeći.

Ne menjajte hosting u prvom trenutku. Selidba zaraženog sajta na novi server samo prenosi problem, a novi hosting će vas suspendovati isto tako čim primeti istu aktivnost. Prvo očistite, pa onda razmišljajte o selidbi ako je uopšte potrebna.

Ne tražite reaktivaciju pre nego što ste stvarno rešili problem. Ako vas hosting vrati a spam se nastavi, druga suspenzija je obično stroža i teže se ukida. Bolje je uzeti dan više na temeljno čišćenje nego biti suspendovan dvaput.

Ne vraćajte stari bekap naslepo. Ako ne znate kada je infekcija počela, verovatno vraćate već zaražen sajt. Prvo utvrdite vremensku liniju.

Kako sprečiti da se ponovi

Nalog koji je jednom suspendovan zbog zloupotrebe ima veće šanse da se ponovo nađe u istoj situaciji ako se uzrok ne reši temeljno. Nekoliko stvari pravi najveću razliku.

Redovno ažuriranje zatvara najveći deo ulaznih tačaka, jer većina napada cilja poznate, zakrpljene ranjivosti. Zabrana izvršavanja PHP fajlova u uploads folderu na nivou servera onemogućava celu jednu klasu skripti za slanje, čak i ako fajl nekako dospe tamo. Provereni dodatak za kontakt formu, umesto ručno pisane, zatvara čest vektor zloupotrebe.

Kako sprečiti da vam hosting nalog ponovo ugase zbog abuse

Najvažnije je da nadzor bude redovan i automatski. Spam kampanja često radi u serijama, sa pauzama, i lako prođe neprimećeno između dve ručne provere sve dok je hosting ne primeti i suspenduje nalog. Sistem koji svakodnevno poredi stanje fajlova i baze sa prethodnim primeti novu skriptu pre nego što ona pošalje hiljadu mejlova i pre nego što hosting reaguje.

Vredi razumeti razliku između te dve situacije u praksi. Bez nadzora, prvi znak problema je suspenzija naloga, dakle trenutak kad je šteta već napravljena, reputacija već stradala, i sajt već offline. Sa nadzorom, prvi znak je tiho obaveštenje da se pojavila nova, neočekivana skripta, danima pre nego što bi ona stigla da izazove suspenziju. Razlika između te dve tačke u vremenu je razlika između sitne intervencije i celog ovog scenarija sa ugašenim nalogom, prepiskom sa hostingom i oporavkom reputacije. Zato nadzor nije dodatni trošak nego zamena za mnogo veći trošak koji dolazi kad ga nema.

Koliko dugo traje da se nalog vrati

Ovo je pitanje koje muči najviše, jer dok je nalog suspendovan sajt ne radi i posao staje. Pošten odgovor je da zavisi od dve stvari: koliko brzo nađete i uklonite uzrok, i koliko brzo hosting obradi vaš zahtev za reaktivaciju.

Prvi deo je pod vašom kontrolom. Ako brzo nađete izvor, uklonite ga zajedno sa rezervnim ulazima, i zatvorite rupu, spremni ste za reaktivaciju istog dana. Ako lutate bez logova i ne znate gde da gledate, taj deo se oteže.

Drugi deo zavisi od hostinga. Neki reaktiviraju u roku od sati kad vide da je problem rešen, neki imaju procedure koje traju dan ili dva. Način na koji komunicirate, sa konkretnim opisom šta ste uradili, direktno utiče na brzinu, jer skraćuje krugove prepiske u kojima hosting traži dodatne informacije.

Praktičan zaključak je da je najbrži put nazad da uzrok rešite temeljno iz prvog puta i da hostingu date sve što mu treba u prvoj poruci. Brzina na štetu temeljnosti se ovde ne isplati, jer druga suspenzija zbog istog problema traje duže i teže se ukida.

Prvi korak koji možete uraditi odmah

Ako sumnjate da je uzrok suspenzije hakovan sajt, ili prosto želite da proverite stanje, besplatna brza analiza pregleda javno dostupan sadržaj sajta i traži poznate obrasce malvera i sumnjive elemente. Bez naloga, bez instalacije, obično ispod minuta.

Vredi biti jasan o njenom ograničenju, jer je kod ovog problema važno. Ta provera vidi samo javno dostupan sadržaj. Skripta za slanje pošte koja stoji u fajlu na serveru i čeka poziv nije javno vidljiva, pa je udaljena provera neće naći. Za pouzdan odgovor kod ovakvog slučaja potreban je pregled fajlova i baze na samom sajtu.

Ako je nalog već suspendovan i treba vam brzo rešenje, javite se odmah. Pošaljite adresu sajta i mejl koji ste dobili od hostinga, jer taj mejl često sadrži korisne podatke o uzroku. Hitni slučajevi idu pre redovnih zahteva, jer kod suspendovanog naloga svaki dan nosi i izgubljene posetioce i dalju štetu reputaciji domena, koja se teže popravlja od same infekcije.

Pitanja

Česta pitanja

Kratki odgovori uz ovaj članak. Ako ovde nema vašeg pitanja, pišite nam preko kontakta.

Zašto je hosting ugasio nalog bez opomene?

Serveri za deljeni hosting dele istu IP adresu za veliki broj sajtova. Ako jedan nalog masovno šalje spam, ceo opseg adresa završava na crnim listama, pa svi ostali klijenti ne mogu da isporuče legitimnu poštu. Vraćanje IP adrese sa crne liste traje nedeljama, zato je suspenzija najbrži način da se izvor zaustavi i skoro uvek dolazi pre razgovora.

Koliko dugo traje da se suspendovan nalog vrati?

Zavisi od dve stvari: koliko brzo nađete i uklonite uzrok, i koliko brzo hosting obradi zahtev za reaktivaciju. Ako brzo nađete izvor, uklonite ga zajedno sa rezervnim ulazima i zatvorite rupu, spremni ste za reaktivaciju istog dana. Neki hostinzi reaktiviraju u roku od nekoliko sati, neki imaju procedure koje traju dan ili dva.

Šta je najčešći uzrok suspenzije zbog zloupotrebe?

Najčešće je hakovan sajt sa koga skripta masovno šalje poštu. Ostali česti uzroci su ranjiva kontakt forma koja se zloupotrebljava za slanje, kompromitovan hosting ili FTP nalog preko ukradene lozinke, prekoračenje resursa, i infekcija na drugom sajtu istog naloga.

Da li da promenim hosting posle suspenzije?

Ne u prvom trenutku. Selidba zaraženog sajta na novi server samo prenosi problem, a novi hosting će vas suspendovati isto tako čim primeti istu aktivnost. Prvo očistite sajt i zatvorite ulaz, pa onda razmišljajte o selidbi ako je uopšte potrebna.