Sajt usporen posle hakovanja zbog kriptomajning malvera
← Blog

Sajt usporen posle hakovanja: kriptomajning

Ažurirano Ivan Pantić

Sajt vam radi neuobičajeno sporo, hosting vam šalje upozorenja o prekoračenju resursa, ili je server konstantno na 100% opterećenja procesora, a vi niste ništa promenili niti povećali saobraćaj. Ako je ovo vaša situacija, jedan od najčešćih, a najređe prepoznatih uzroka jeste kriptomajning malver, tip infekcije koji ne krade podatke niti prikazuje reklame, već tiho koristi resurse vašeg servera da bi za napadača generisao kriptovalutu.

Ako je sajt usporen posle hakovanja, ovo je čest uzrok. Ovaj tekst objašnjava kako ova infekcija funkcioniše. Pokazujemo zašto je teško primetiti je. I kako se sajt vraća u normalu. Često ide uz druge znake da je sajt hakovan.

Šta je kriptomajning malver i kako funkcioniše na hakovanom sajtu.

Pozadinski procesi troše procesorsku snagu servera

Kriptomajning (cryptojacking) je proces u kojem se procesorska snaga vašeg servera koristi za rešavanje matematičkih proračuna potrebnih za generisanje kriptovaluta poput Monera, valute koja je posebno popularna kod napadača jer je teže pratiti transakcije u odnosu na Bitcoin.

Kada napadač uspe da ubaci ovaj tip koda na vaš WordPress sajt, on pokreće skriptu koja radi u pozadini, često 24 sata dnevno, koristeći procesorsku snagu vašeg hosting naloga. Za razliku od klasičnog malvera koji cilja posetioce, kriptomajning skripta radi u korist napadača direktno na vašem serveru, bez interakcije sa posetiocima sajta.

Zašto se ova infekcija teško primećuje.

Čist izgled sajta dok malver radi u pozadini

Za razliku od hakovanja koje menja izgled sajta ili preusmerava posetioce, kriptomajning infekcija ne ostavlja vizuelni trag. Sajt i dalje izgleda i funkcioniše normalno za posetioce, što znači da vlasnici često prvo primete posledice, sporost i visoke račune, pre nego što uopšte posumnjaju na hakovanje.

Simptomi se lako pripisuju drugim uzrocima.

Vlasnici sajtova prirodno prvo pomisle na "loš hosting", "previše plugina" ili "potrebna je optimizacija baze podataka" kada primete usporenje. Ovo često dovodi do gubljenja vremena na optimizacije koje ne rešavaju stvarni problem, dok infekcija nastavlja da troši resurse.

Aktivnost se dešava u pozadini, van vidokruga.

Kriptomajning skripte se često pokreću preko cron poslova (zakazanih zadataka) ili kroz pozadinske PHP procese koji se ne prikazuju u standardnom pregledu fajlova sajta niti u WordPress administraciji.

Znaci koji ukazuju na kriptomajning infekciju.

Upozorenja hostinga o prekoračenju resursa

Postoji nekoliko konkretnih signala koje možete proveriti da biste potvrdili sumnju.

Konstantno visoko opterećenje procesora bez objašnjenja.

Ako u kontrolnoj tabli hostinga (cPanel, Plesk ili slično) vidite da je CPU opterećenje konstantno visoko, čak i u periodima kada sajt ima malo ili nimalo posetilaca, ovo je jak indikator.

Upozorenja od hosting provajdera o prekoračenju resursa.

Mnogi hosting provajderi automatski obaveštavaju korisnike kada nalog konstantno prelazi dozvoljene resurse. Ako dobijate ovakva upozorenja bez jasnog razloga vezanog za legitiman saobraćaj, vredi istražiti dalje.

Neobjašnjivo veliki računi za hosting resurse.

Kod hosting planova koji naplaćuju na osnovu potrošnje resursa (cloud hosting, VPS), nagli skok u mesečnom računu bez odgovarajućeg povećanja saobraćaja je direktan finansijski signal problema.

Sporo učitavanje sajta u svim delovima dana.

Za razliku od uobičajenog usporenja u vršnim satima saobraćaja, kriptomajning infekcija obično dovodi do konstantno sporog rada sajta, nezavisno od doba dana ili broja posetilaca.

Nepoznati procesi u listi aktivnih procesa servera.

Ako imate pristup serveru preko SSH-a ili tehnička podrška hostinga to može proveriti, nepoznati procesi sa nasumičnim imenima koji troše veliku procesorsku snagu su direktan dokaz infekcije.

Kako se kriptomajning infekcija uklanja.

Uklanjanje skrivenih skripti sa serverskog diska

Uklanjanje ovog tipa infekcije zahteva pažljiv pristup, jer se skripte često sakrivaju na više mesta istovremeno kako bi se osigurao kontinuitet ako jedna kopija bude otkrivena.

Identifikacija svih mesta gde se skripta pokreće.

Ovo uključuje proveru cron poslova na hostingu, fajlova teme i plugina za ubačen kod, kao i .htaccess fajla koji ponekad sadrži instrukcije koje pokreću skriptu pri svakom učitavanju sajta.

Uklanjanje svih instanci zloćudnog koda.

Kriptomajning skripte se često dupliraju na više lokacija, u fajlovima teme, u lažnim plugin folderima koji liče na legitimne plugine, i u privremenim (temp) direktorijumima na serveru. Potrebno je pronaći i ukloniti svaku kopiju, jer i jedna zaboravljena kopija dovodi do ponovnog pokretanja infekcije.

Provera i čišćenje baze podataka.

Ponekad se instrukcije za pokretanje skripte čuvaju u WordPress opcijama u bazi podataka, odakle se skripta regeneriše čak i nakon što su fajlovi očišćeni.

Zatvaranje ulazne tačke.

Kao i kod svakog drugog hakovanja, ključno je pronaći kako je napadač uopšte dobio pristup, najčešće kroz zastareo plugin, temu ili slabu lozinku, i tu ranjivost zatvoriti ažuriranjem softvera i promenom svih lozinki.

Praćenje opterećenja servera nakon čišćenja.

Nakon čišćenja, vredi pratiti CPU opterećenje tokom nekoliko dana kako biste potvrdili da se vratilo na normalan nivo i da se infekcija nije samo privremeno zaustavila.

Finansijske posledice koje se lako previde.

Rastući troškovi hostinga zbog zloupotrebe resursa

Osim direktnog troška povećanog računa za hosting resurse, kriptomajning infekcija ima i skrivene troškove. Spor sajt direktno utiče na konverzije, istraživanja pokazuju da svaka sekunda dodatnog vremena učitavanja smanjuje verovatnoću da posetilac završi kupovinu ili ostane na sajtu. Za WooCommerce prodavnice, ovo znači direktan gubitak prihoda koji se nastavlja svaki dan dok infekcija traje, a koji je mnogo teže primetiti od pada sajta ili vidljivog upozorenja u pretraživaču.

Kada je vreme da pozovete profesionalca.

Pronalaženje svih instanci kriptomajning skripte zahteva pristup serverskim log fajlovima, poznavanje uobičajenih lokacija gde se ovaj tip malvera sakriva, i sposobnost razlikovanja legitimnih od zloćudnih procesa na serveru. Ako ste primetili sumnjivo visoko opterećenje procesora bez jasnog objašnjenja, a niste u mogućnosti da pristupite serverskim logovima ili da protumačite šta vidite, ovo je situacija gde je profesionalna provera brže i pouzdanije rešenje od samostalnog pokušaja.

Šta preduzeti odmah.

Sajt usporen posle hakovanja pred stručnom proverom

Sajt koji je usporen bez jasnog razloga nije uvek pitanje lošeg hostinga ili previše plugina, u sve većem broju slučajeva, radi se o kriptomajning infekciji koja tiho koristi vaše resurse u korist napadača. Ova infekcija je posebno podmukla jer ne ostavlja vizuelni trag i lako se pripisuje pogrešnom uzroku, dok troškovi i gubitak konverzija rastu svakog dana.

Ako je sajt usporen posle hakovanja i sumnjate na kriptomajning, uradite besplatnu analizu na hakovansajt.com ili pozovite 065 402 5000 za proveru koja uključuje analizu opterećenja servera, ne samo pregled fajlova sajta.

Pitanja

Česta pitanja

Kratki odgovori uz ovaj članak. Ako ovde nema vašeg pitanja, pišite nam preko kontakta.

Da li spor sajt uvek znači kriptomajning?

Ne. Ali ako je sajt usporen posle hakovanja uz visok CPU bez saobraćaja, kriptomajning je jak kandidat.

Može li restart hostinga rešiti problem?

Privremeno možda. Skripte se često same pokrenu ponovo dok se ne uklone sve kopije i zatvori ulaz.

Da li posetioci vide kriptomajning?

Retko. Najčešće radi na serveru u pozadini, pa sajt izgleda normalno dok je spor.