Opas · 9 min lukuaika

Mitä tehdä heti, kun kotisivut on hakkeroitu?

Sivusi ohjaavat vieraalle sivustolle, Google varoittaa kävijöitä tai webhotelli ilmoittaa haittakoodista. Tässä artikkelissa käydään läpi, miten murron tunnistaa, mitä kannattaa tehdä ensimmäiseksi ja missä järjestyksessä, miten Googlen varoitus saadaan pois ja miten uusi murto estetään.

Lyhyt vastaus

Älä ala poistaa tiedostoja. Ota ensin yhteyttä webhotelliin tai sivujen toimittajaan, ota sivusto pois näkyvistä ja vaihda kaikki salasanat: hallintapaneeli, FTP, tietokanta ja webhotellin tunnukset. Puhdista sivusto tai palauta se varmuuskopiosta, joka on tehty ennen murtoa, ja korjaa aukko, jota kautta murtauduttiin. Jos Google näyttää varoitusta, pyydä tarkistusta Search Consolen tietoturvaongelmat-raportista vasta, kun sivusto on puhdas.

Näin tunnistat murron

Murto ei aina näy etusivulla. Usein hyökkääjä haluaa pysyä huomaamattomana, koska murretulla sivustolla levitetään roskapostia tai ohjataan kävijöitä muualle. Nämä merkit kertovat, että asia kannattaa tarkistaa:

  • Sivu ohjaa vieraalle sivustolle, joskus vain puhelimella tai vain Googlesta tultaessa.
  • Googlen hakutuloksessa tai selaimessa näkyy varoitus, että sivusto voi olla vaarallinen tai hakkeroitu.
  • Hakutuloksissa on sivuja, joita et ole tehnyt, esimerkiksi lääke- tai kasinomainoksia tai vieraskielistä tekstiä.
  • Webhotelli ilmoittaa haittakoodista, poikkeavasta liikenteestä tai sulkee tilin.
  • Yrityksesi sähköpostit alkavat mennä roskapostiin, mikä voi johtua siitä, että palvelimelta on lähetetty roskapostia.
  • Hallintapaneelissa on käyttäjätunnuksia, joita kukaan ei tunnista.

Googlen ohjeen mukaan hyvä tapa tarkistaa asia on hakea Googlesta site:yrityksesi.fi. Haku näyttää kaikki sivustosi sivut, myös ne, jotka hyökkääjä on lisännyt. Osa murroista näyttää eri sisällön hakukoneelle kuin tavalliselle kävijälle, joten tyhjältä näyttävä sivu ei vielä todista mitään. Lähde: Googlen ohje miten tiedän, onko sivustoni hakkeroitu.

Ensimmäiset toimet järjestyksessä

1. Älä poista kaikkea. Tiedostoissa ja lokeissa on tieto siitä, miten murto tapahtui. Kyberturvallisuuskeskus neuvoo varmistamaan murtoa edeltävät ja sen aikaiset lokit talteen murretun ympäristön ulkopuolelle, koska hyökkääjä voi muokata niitä. Ilman tätä tietoa sama aukko jää auki.

2. Ota yhteys webhotelliin tai sivujen toimittajaan. Heillä on pääsy palvelimen lokeihin ja usein myös varmuuskopioihin. Jos palvelimella on muitakin sivustoja, heidän pitää tietää asiasta joka tapauksessa.

3. Ota sivusto pois näkyvistä. Googlen ohje suosittelee viemään murretun sivuston kokonaan pois verkosta korjauksen ajaksi, jotta haittakoodi ei tartu kävijöihin. Pelkkä robots.txt-esto ei riitä, koska se estää vain hakukoneet, ei ihmisiä. Webhotelli voi asettaa sivustolle väliaikaisen huoltosivun. Googlen mukaan lyhyt katko korjauksen aikana tuskin vaikuttaa sijoituksiin myöhemmin.

4. Vaihda kaikki salasanat ja poista vieraat tunnukset. Vaihda sivuston hallintapaneelin, FTP:n, tietokannan ja webhotellin salasanat sekä kaikkien sivuston käyttäjien salasanat. Kirjaa ylös tuntemattomat käyttäjätunnukset ja poista ne. Jos sama salasana on ollut käytössä muualla, vaihda se sieltäkin.

5. Selvitä varmuuskopioiden tilanne. Kysy, mitä varmuuskopioita on olemassa ja milloin ne on tehty. Ratkaisevaa on, onko olemassa kopio, joka on tehty ennen murtoa.

Ilmoita myös viranomaisille

Kyberturvallisuuskeskus kehottaa ilmoittamaan tietomurrosta aina sille ja tekemään lisäksi rikosilmoituksen poliisille. Ilmoituksen voi tehdä maksutta Kyberturvallisuuskeskuksen verkkolomakkeella. Jos murrossa on voinut vuotaa henkilötietoja, esimerkiksi lomakkeen kautta tulleita yhteydenottoja, ilmoitus tietosuojavaltuutetun toimistolle on tehtävä ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun loukkaus tuli tietoosi. Velvollisuus koskee tilanteita, joissa loukkauksesta voi aiheutua riski ihmisille.

Puhdistus vai palautus varmuuskopiosta

Googlen ohje jakaa tilanteen kolmeen sen mukaan, millainen varmuuskopio on käytössä.

Korjaustapa varmuuskopion mukaan
TilanneMitä tehdään
Puhdas ja tuore varmuuskopioSivusto palautetaan, ja kaikki päivitykset asennetaan heti palautuksen jälkeen.
Puhdas mutta vanha varmuuskopioPalautetaan vanha versio ja lisätään sen jälkeen tehty sisältö käsin tarkistettuna.
Ei käyttökelpoista varmuuskopiotaSaastuneesta sivustosta otetaan ensin varmuuskopio, ja puhdistus tehdään kopioon tiedosto kerrallaan.

Palautus ei yksin riitä. Jos aukko jää korjaamatta, sama murto voi toistua pian, ja Googlen ohje neuvoo vaihtamaan salasanat vielä kerran palautuksen jälkeen. Kyberturvallisuuskeskuksen mukaan palautusta ei pidä tehdä, ennen kuin on varmistettu, ettei hyökkääjällä ole enää pääsyä järjestelmään, ja palautettu ympäristö on päivitettävä ennen kuin se otetaan käyttöön.

Jos sivusto on vanha ja päivittämätön ja varmuuskopiota ei ole, puhdistaminen voi tulla kalliimmaksi kuin uusien sivujen tekeminen. Harkinnan tueksi sopii artikkeli kotisivujen uusiminen: korjata vai rakentaa uudelleen.

Googlen varoituksen poisto

Jos Google on havainnut murron, se voi näyttää varoitusta hakutuloksessa tai selaimen varoitussivua ennen sivustolle pääsyä. Varoitus poistuu vasta, kun Google on tarkistanut sivuston uudelleen.

1. Ota Search Console käyttöön, jos se ei ole jo käytössä, ja todenna sivusto omaksesi. Search Console on Googlen maksuton työkalu sivuston omistajalle.

2. Avaa tietoturvaongelmat-raportti. Siinä näkyy, minkä tyyppisen ongelman Google on löytänyt, ja esimerkkiosoitteita saastuneista sivuista.

3. Pyydä tarkistusta vasta, kun kaikki on korjattu. Kerro pyynnössä lyhyesti, mitä teit, esimerkiksi että poistit roskasivut ja päivitit vanhentuneen lisäosan. Googlen mukaan pyyntö keskeneräisestä korjauksesta vain pidentää aikaa, jonka sivusto on merkitty vaaralliseksi.

Googlen ohjeen mukaan haittaohjelmatapausten tarkistus kestää muutaman päivän, tietojenkalastelun noin päivän ja roskasisällön jopa useita viikkoja. Kun sivusto todetaan puhtaaksi, varoitukset poistuvat 72 tunnin kuluessa. Lähteet: tietoturvaongelmat-raportti ja tarkistuspyynnön ohje.

Miksi murto tapahtui

Googlen ohje nimeää murtojen tavallisimmiksi syiksi muun muassa nämä:

  • Heikko tai uudelleenkäytetty salasana. Kun hyökkääjä löytää toimivan tunnuksen yhdestä palvelusta, sitä kokeillaan muihin.
  • Päivittämättä jäänyt järjestelmä. Kyberturvallisuuskeskuksen mukaan tunnettuja haavoittuvuuksia hyödynnetään erittäin nopeasti, jopa tunneissa.
  • Vanhat tai epäluotettavat lisäosat ja teemat. Erityisen riskialttiita ovat maksullisten lisäosien ilmaisversiot epävirallisista lähteistä.
  • Huijausviesti. Tunnukset kalastellaan viestillä, joka näyttää tulevan webhotellilta tai toimittajalta.

Näin estät uuden murron

Arviomme mukaan useimmat pienyritysten sivustot murretaan automaattisesti eikä kohdistetusti. Botti etsii tunnettua aukkoa, eikä se välitä siitä, kenen sivusto on. Siksi perusasiat ratkaisevat eniten.

Päivitykset. Pidä järjestelmä, teema ja lisäosat ajan tasalla. WordPressissä tämä on tärkein yksittäinen asia, ja sen on käsitellyt myös Kyberturvallisuuskeskus omassa ohjeessaan vinkkejä WordPress-julkaisujärjestelmän tietoturvaan.

Vähemmän lisäosia. Poista lisäosat, joita et käytä. Pelkkä käytöstä poistaminen ei riitä, vaan tiedostot poistetaan palvelimelta. Valitse lisäosat, joilla on paljon käyttäjiä ja joita päivitetään säännöllisesti.

Salasanat ja kaksivaiheinen tunnistautuminen. Jokaiselle palvelulle oma, pitkä salasana ja pääkäyttäjille kaksivaiheinen tunnistautuminen. Anna pääkäyttäjän oikeudet vain niille, jotka niitä tarvitsevat.

Varmuuskopiot erillään sivustosta. Varmuuskopio, joka on samalla palvelimella kuin sivusto, voi tuhoutua samassa murrossa. Tarkista myös, että palautus on joskus kokeiltu.

WordPressin tietoturvan perusteet ja sen, miksi päivittämätön asennus on riski, olemme käyneet läpi artikkelissa WordPress-kotisivut yritykselle. Webhotellin ja verkkotunnuksen roolit on selitetty artikkelissa verkkotunnus, webhotelli ja sähköposti.

Milloin kannattaa teettää ammattilaisella

Jos murto rajoittuu yhteen roskasivuun ja sinulla on puhdas varmuuskopio, selviät ehkä itse webhotellin avulla. Ammattilainen kannattaa, kun sivusto ohjaa kävijöitä muualle, Google näyttää varoitusta, murto on toistunut tai et tiedä, miten murtauduttiin. Silloin kyse ei ole enää siivoamisesta vaan aukon löytämisestä.

Pitkällä aikavälillä halvinta on, että joku vastaa päivityksistä ja varmuuskopioista jatkuvasti. Meidän ylläpitoomme kuuluvat suomalainen palvelin, päivittäiset varmuuskopiot, valvonta, tietoturvapäivitykset ja tekninen tuki arkisin hintaan alkaen 25 €/kk. Sisältö on kuvattu sivulla kotisivujen ylläpito.

Usein kysyttyä

Kysymyksiä murretusta sivustosta

Miten korjaan murretun sivuston?

Ota yhteys webhotelliin tai sivujen toimittajaan, ota sivusto pois näkyvistä ja vaihda kaikki salasanat. Palauta sivusto varmuuskopiosta, joka on tehty ennen murtoa, tai puhdista se, ja asenna päivitykset heti. Selvitä, mitä kautta murtauduttiin, koska muuten sama murto toistuu. Jos Google näyttää varoitusta, pyydä tarkistusta Search Consolesta vasta, kun kaikki on korjattu.

Mistä tiedän, onko sivustoni hakkeroitu?

Tyypillisiä merkkejä ovat ohjaus vieraalle sivustolle, Googlen tai selaimen varoitus, hakutuloksissa näkyvät sivut, joita et ole tehnyt, webhotellin ilmoitus ja tuntemattomat käyttäjätunnukset. Hae Googlesta site:yrityksesi.fi, niin näet kaikki sivustosi sivut, myös hyökkääjän lisäämät.

Kauanko Googlen varoituksen poisto kestää?

Googlen ohjeen mukaan haittaohjelmatapausten tarkistus kestää muutaman päivän, tietojenkalastelun noin päivän ja roskasisällön jopa useita viikkoja. Kun sivusto todetaan puhtaaksi, varoitukset poistuvat 72 tunnin kuluessa. Tarkistusta pyydetään Search Consolen tietoturvaongelmat-raportista.

Pitääkö murrosta ilmoittaa viranomaisille?

Kyberturvallisuuskeskus kehottaa ilmoittamaan tietomurrosta aina sille ja tekemään lisäksi rikosilmoituksen poliisille. Kyberturvallisuuskeskuksen ilmoituslomake on maksuton. Jos henkilötietoja on voinut vuotaa ja siitä voi aiheutua riski ihmisille, ilmoitus tietosuojavaltuutetun toimistolle on tehtävä ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa.

Miten estän WordPress-sivuston murron?

Pidä järjestelmä, teema ja lisäosat päivitettyinä, poista käyttämättömät lisäosat palvelimelta ja käytä jokaisessa palvelussa omaa pitkää salasanaa. Ota pääkäyttäjille käyttöön kaksivaiheinen tunnistautuminen ja säilytä varmuuskopiot erillään sivustosta.

Lue seuraavaksi

Aiheeseen liittyvää