Spam linkovi u Google pretrazi mog sajta: farmacija, kazino i kladionice
Ovaj vodič obrađuje temu spam linkovi u google od potvrde problema do čišćenja i prevencije.
Ukucate naziv svoje firme u Google i ispod poznatog naslova ugledate rezultate koji nemaju nikakve veze sa vama: jeftini lekovi bez recepta, online kazino, kladionice, replike satova ili krediti bez provere. Kliknete na svoj sajt i sve izgleda normalno. Nema čudnih stranica, nema reklama, meni i tekstovi su isti kao juče.
Upravo zbog toga ovaj problem dugo prolazi neprimećeno. Vlasnik sajta obično za njega sazna od klijenta, od nekoga ko je slučajno guglao firmu, ili kada primeti da je sajt naglo pao u pretrazi. U bezbednosnim krugovima ovaj tip napada se naziva pharma hack (kada je reč o lekovima), odnosno SEO spam injekcija ili casino spam kada se reklamiraju kockanje i kladionice. Princip je isti: napadač koristi ugled vašeg domena da bi njegove stranice bolje rangirale u Google-u.
U ovom tekstu objašnjavamo kako ovaj napad radi, zašto ga vi ne vidite a Google vidi, kako da ga potvrdite za nekoliko minuta i kojim redom se uklanja tako da se ne vrati.
Šta je pharma hack i zašto baš vaš sajt

Kod teme spam linkovi u google redosled koraka je važniji od žurbe.
Pharma hack je infekcija u kojoj napadač na vaš sajt ubacuje sadržaj koji reklamira lekove, kockanje ili druge proizvode koje legitimni oglasni sistemi ne dozvoljavaju. Cilj nije da naudi vama lično, već da iskoristi vaš sajt kao platformu.
Zašto napadaču treba vaš domen
Nov sajt koji reklamira lekove bez recepta Google gotovo odmah prepozna kao spam i ne prikazuje ga. Sa druge strane, sajt male firme koji postoji godinama, ima normalan sadržaj i nekoliko prirodnih linkova, uživa određeno poverenje pretraživača. Kada napadač na takav domen ubaci stotine ili hiljade stranica sa spam sadržajem, te stranice nasleđuju deo tog poverenja i mogu da se pojave u rezultatima pretrage.
Za napadača je to jeftin način da dođe do saobraćaja. Za vas je to ozbiljan problem, jer Google vremenom počinje da tretira ceo sajt kao nepouzdan.
Zašto nije bitno koliko je sajt mali
Vlasnici malih sajtova često misle da nisu zanimljivi napadačima. Ovi napadi se, međutim, gotovo nikada ne rade ručno. Automatizovani alati skeniraju internet, traže poznate ranjivosti u WordPress dodacima i temama, i zaraze svaki sajt na kome ih pronađu. Veličina sajta i delatnost firme nisu presudni. Presudno je da li na sajtu postoji rupa kroz koju alat može da uđe.
Zašto vi ne vidite spam, a Google vidi

Ovo je najzbunjujući deo za većinu vlasnika. Sajt otvarate svaki dan, kolege ga otvaraju, sve deluje u redu. Kako onda Google prikazuje nešto sasvim drugo?
Cloaking: različit sadržaj za različite posetioce
Ubačeni kod gotovo uvek koristi tehniku koja se zove cloaking. Pre nego što prikaže stranicu, kod proveri ko je traži. Ako zahtev dolazi od Google-ovog robota (Googlebot), prikazuje mu se spam sadržaj sa ključnim rečima i linkovima. Ako stranicu otvara običan posetilac, prikazuje mu se normalan sajt.
Neke varijante idu korak dalje i proveravaju odakle posetilac dolazi. Ako stigne direktno, vidi normalan sajt. Ako stigne klikom iz Google pretrage, preusmerava se na spam prodavnicu ili kazino. O tom obliku napada pisali smo detaljnije u tekstu Sajt me preusmerava na drugi sajt.
Ulogovani administratori često ne vide ništa
Mnoge varijante ovog koda namerno se sakrivaju od ulogovanih administratora. Dok ste prijavljeni u WordPress, kod se ponaša potpuno normalno, jer zna da biste vi prvi primetili problem. Zato je korisno proveravati sajt i iz privatnog prozora pregledača, kada niste ulogovani.
Spam stranice često ne postoje u meniju ni u WordPress-u
Ubačene stranice obično nisu obične WordPress stranice koje biste videli u listi „Stranice“ ili „Članci“. Najčešće se generišu u letu, na osnovu adrese koju Google posećuje. Na primer, adresa vasajt.rs/?p=cialis-bez-recepta ili vasajt.rs/shop/kazino-bonus-2026 ne postoji u vašem sadržaju, ali ubačeni kod na nju odgovara spam stranicom kada je Googlebot poseti.
Kako da potvrdite da je vaš sajt zaražen

Postoji nekoliko provera koje možete uraditi sami, bez tehničkog znanja, za desetak minuta.
1. Pretraga „site:“ sa spam rečima
U Google ukucajte site:vasajt.rs i pogledajte rezultate. Zatim probajte kombinacije sa rečima koje se najčešće zloupotrebljavaju:
site:vasajt.rs viagrasite:vasajt.rs cialissite:vasajt.rs casinosite:vasajt.rs kladionicasite:vasajt.rs bonus
Ako dobijete rezultate sa naslovima i opisima koje niste vi napisali, sajt je gotovo sigurno zaražen. Obratite pažnju i na broj rezultata. Sajt male firme sa dvadesetak stranica koji u pretrazi „site:“ ima hiljade rezultata ima problem.
2. Search Console: upiti i stranice
Ako imate povezan Google Search Console, otvorite izveštaj Učinak i pogledajte listu upita. Ako vidite upite o lekovima, kockanju ili proizvodima koje ne prodajete, to je jasan znak. Pogledajte i karticu Stranice: čudne adrese sa parametrima ili nasumičnim nizovima slova potvrđuju sumnju.
Proverite i izveštaj Indeksiranje stranica. Nagli skok broja indeksiranih stranica, bez da ste vi dodali sadržaj, jedan je od najpouzdanijih signala.
3. Alat „Pregled URL-a“ u Search Console-u
Uzmite jednu sumnjivu adresu iz rezultata pretrage i proverite je alatom Pregled URL-a. Opcija „Prikaži indeksiranu stranicu“ ili „Testiraj aktivan URL“ pokazuje šta Google zaista vidi na toj adresi. Ako tamo vidite spam, a u svom pregledaču normalnu stranicu, potvrdili ste cloaking.
4. Bezbednosni problemi u Search Console-u
U meniju Bezbednost i ručne radnje proverite odeljke „Bezbednosni problemi“ i „Ručne radnje“. Google ponekad eksplicitno prijavi „hakovan sadržaj“ ili „spam ubačen na sajt“. Ako je takvo upozorenje aktivno, sajt je verovatno označen i u pretrazi, što je detaljnije opisano u tekstu Sajt na Google crnoj listi.
5. Besplatna udaljena provera
Naša besplatna provera sajta upoređuje šta sajt prikazuje običnom posetiocu, a šta pretraživaču, i proverava do osam unutrašnjih stranica. Ne vidi fajlove i bazu, ali često pokaže da nešto nije u redu i pre nego što uđete u detalje.
Gde se ovaj kod najčešće krije
Da bi se infekcija trajno uklonila, mora se pronaći svaki deo. Pharma hack skoro nikad nije jedan fajl, već više delova koji se međusobno podržavaju.
Fajlovi teme i dodataka
Najčešće mesto je functions.php aktivne teme, ali i fajlovi dodataka, posebno onih koji se ne ažuriraju. Kod je obično zamaskiran: dugački nizovi nasumičnih znakova, funkcije poput base64_decode, gzinflate, str_rot13 ili eval, i nazivi promenljivih koji ništa ne znače.
Jezgro WordPress-a i fajlovi u korenu
Napadači vole fajlove koje vlasnik retko otvara: index.php, wp-config.php, wp-settings.php ili fajlove sa nazivima koji liče na prave, na primer wp-cache.php ili class-wp-lib.php u folderu gde im nije mesto.
Baza podataka
Veliki deo pharma infekcija živi u bazi. Tipična mesta su tabela wp_options (posebno opcije koje se automatski učitavaju), tabela wp_posts sa skrivenim ili nacrtima stranica, i ponekad posebne tabele koje je napadač sam napravio. Zbog toga čišćenje samo fajlova često ne pomaže, jer se sadržaj ponovo generiše iz baze.
.htaccess i serverska pravila
Fajl .htaccess se često koristi za preusmeravanje posetilaca koji dolaze iz Google-a ili za prosleđivanje zahteva ka skrivenom fajlu koji generiše spam. Ovaj fajl može postojati i u podfolderima, ne samo u korenu sajta.
Backdoor za povratak
Gotovo svaka pharma infekcija dolazi sa bar jednim backdoor fajlom, skrivenim ulazom koji napadaču omogućava da se vrati i kada očistite spam. Kako se takav fajl pronalazi, opisali smo u tekstu Kako pronaći backdoor na WordPress sajtu.
Kako se pharma hack uklanja, korak po korak

Ponovite ovu proveru ako se spam linkovi u google vrati posle delimičnog čišćenja.
Redosled je važan. Ako preskočite korak ili ga uradite prerano, infekcija se vraća ili Google nastavlja da prikazuje spam mesecima.
Korak 1: Napravite kopiju zatečenog stanja
Pre bilo kakvih izmena napravite kompletnu kopiju fajlova i baze, čak i ako je zaražena. Ta kopija služi za analizu: pomaže da se utvrdi kako je napadač ušao i da li nešto nije promaklo. Ne vraćajte je na sajt, samo je sačuvajte na sigurnom mestu.
Korak 2: Promenite pristupne podatke
Promenite lozinke za hosting nalog, FTP/SFTP, bazu podataka i sve WordPress administratore. Proverite listu korisnika i uklonite naloge koje ne prepoznajete. O tome zašto samo brisanje nepoznatog naloga nije dovoljno pisali smo u tekstu Nepoznat admin nalog u WordPress-u.
Korak 3: Zamenite jezgro, teme i dodatke čistim kopijama
Najsigurniji pristup je da se jezgro WordPress-a, sve teme i svi dodaci zamene sveže preuzetim kopijama sa zvaničnih izvora, iste verzije ili novije. Ne pokušavajte da „ručno očistite“ svaki fajl dodatka. Brže je i sigurnije da se zameni ceo folder. Dodatke koje više ne koristite, kao i one koji godinama nisu ažurirani, treba potpuno ukloniti.
Korak 4: Pregledajte fajlove koji ne postoje u originalu
Posle zamene ostaju fajlovi koji ne pripadaju ni jezgru ni dodacima: sadržaj foldera uploads, fajlovi u korenu sajta, keš folderi. Folder uploads ne bi trebalo da sadrži PHP fajlove. Svaki .php fajl u njemu treba tretirati kao sumnjiv dok se ne dokaže suprotno.
Korak 5: Očistite bazu podataka
Pretražite bazu po karakterističnim rečima (nazivi lekova, kazino, bonus) i po zamaskiranom kodu. Proverite wp_options za nepoznate opcije sa dugim nasumičnim vrednostima, pogledajte wp_posts za skrivene stranice i proverite da li postoje tabele koje ne pripadaju WordPress-u niti vašim dodacima.
Korak 6: Proverite .htaccess i serverska pravila
Uporedite .htaccess sa standardnom WordPress verzijom i uklonite sve što ne razumete ili što niste vi dodali. Proverite da li postoje .htaccess fajlovi u podfolderima. Ako hosting koristi Nginx, pravila su u konfiguraciji servera i obično se proveravaju uz pomoć podrške hostinga.
Korak 7: Zatvorite ulaz
Ako se ne otkrije kako je napadač ušao, infekcija se vraća. Najčešći uzroci su zastareo dodatak sa poznatom ranjivošću, piratska (nulled) tema ili dodatak, slaba lozinka administratora ili kompromitovan FTP nalog. Posle čišćenja ažurirajte sve, uključite dvostepenu autentifikaciju za administratore i ograničite ko ima pristup. Detaljnije mere su u vodiču Zaštita WordPress sajta od hakovanja.
Korak 8: Očistite tragove u Google-u
Kada je sajt čist, spam adrese treba da vraćaju grešku, a Google treba da ih ponovo poseti i izbaci iz indeksa. Ovo je poseban proces sa svojim pravilima, i često traje duže od samog čišćenja. Ako ga preskočite, spam rezultati mogu da ostanu vidljivi nedeljama. Ceo postupak smo opisali u tekstu Sajt je očišćen, ali Google i dalje prikazuje spam stranice.
Uticaj na poslovanje: zašto ne treba čekati

Vlasnici često potcenjuju temu spam linkovi u google dok Search Console ili klijenti ne podignu uzbunu.
Pharma hack ne ruši sajt i ne zaustavlja rad. Zato vlasnici ponekad odlažu reakciju. To je greška iz nekoliko razloga.
Gubitak pozicija u pretrazi
Kada Google primeti da sajt služi spam sadržaj, obično smanjuje njegovu vidljivost, a ponekad primenjuje i ručnu radnju zbog hakovanog sadržaja. Pozicije za naziv firme i za usluge koje nudite padaju, a oporavak može trajati mesecima i posle čišćenja.
Šteta po ugled
Klijent koji ugleda vaš naziv pored oglasa za lekove bez recepta ili online kazino ne razmišlja o tehničkim detaljima. Zaključuje da firma nije ozbiljna ili da joj se ne može verovati. To je posebno štetno za advokatske kancelarije, klinike, finansijske savetnike i web prodavnice.
Upozorenje u pregledaču i blokade
Ako infekcija uključuje i preusmeravanje na zlonamerne sajtove, Google Safe Browsing može da označi sajt kao opasan. Tada posetioci u Chrome-u vide crveno upozorenje, a neki hosting provajderi i mail servisi počinju da blokiraju vaš domen.
Infekcija se širi
Backdoor koji je napadač ostavio koristi se i za druge stvari: slanje spam mejlova, ubacivanje novih stranica ili napade na druge sajtove na istom serveru. Što duže infekcija traje, to je čišćenje obimnije.
Kako da se zaštitite od ponovnog napada

Posle čišćenja najveći rizik je da se isti problem vrati za nekoliko nedelja. To se skoro uvek dešava iz istog razloga: ulaz nije zatvoren ili je negde ostao backdoor. Više o tome pročitajte u tekstu Infekcija se vraća posle čišćenja.
Osnovne mere koje značajno smanjuju rizik:
- Redovna ažuriranja jezgra, tema i dodataka, idealno jednom nedeljno.
- Samo originalne teme i dodaci iz zvaničnih izvora, bez piratskih verzija.
- Uklanjanje neaktivnih dodataka i tema, jer i isključen dodatak može biti ranjiv.
- Jake i jedinstvene lozinke i dvostepena autentifikacija za sve administratore.
- Redovni bekapi koji se čuvaju van servera, sa više verzija unazad.
- Nadzor: periodična provera
site:pretrage i praćenje Search Console upozorenja, ili automatski nadzor koji javlja promenu.
Kontrolna lista posle čišćenja
Kada mislite da je posao gotov, prođite kroz ovu listu. Ako je bilo koja stavka negativna, čišćenje nije završeno.
- ☐ Pretraga
site:vasajt.rssa spam rečima više ne vraća nove rezultate, a stari postepeno nestaju. - ☐ Alat „Pregled URL-a“ za nekoliko nekadašnjih spam adresa pokazuje da stranica ne postoji (greška 404 ili 410), a ne spam sadržaj.
- ☐ Na zaraženim adresama, otvorenim iz privatnog prozora i klikom iz Google pretrage, nema preusmeravanja.
- ☐ Folder
uploadsne sadrži PHP fajlove. - ☐ Lista administratora sadrži samo ljude koje poznajete, i svi imaju nove lozinke i dvostepenu autentifikaciju.
- ☐ Svi dodaci i teme su ažurirani, a neaktivni su uklonjeni.
- ☐ U Search Console-u je podnet zahtev za pregled ako je postojalo upozorenje o bezbednosti ili ručna radnja.
- ☐ Postoji nov, čist bekap sačuvan van servera, jasno označen kao prva verzija posle čišćenja.
- ☐ Uključen je nadzor, ili ste zakazali da istu proveru ponovite za nedelju i za mesec dana.
Poslednja stavka je važnija nego što izgleda. Ako je backdoor ostao, spam se najčešće vrati u roku od nekoliko dana do nekoliko nedelja. Ponovljena provera ga uhvati dok je šteta još mala.
Sledeći korak

Ako ste u pretrazi videli spam povezan sa vašim sajtom, ne čekajte da se problem sam reši, jer neće. Pokrenite besplatnu proveru sajta da vidite šta se vidi sa interneta, a ako rezultat ili Search Console potvrde sumnju, javite nam se ili pozovite 065 402 5000. Čišćenje hakovanog sajta kreće od 100 €, a hitne slučajeve obrađujemo u toku radnog dana.