Злом сайтів: збитки та способи захисту

Навіщо злочинцям зламувати ваш веб-сайт, чим він корисний у нових злочинах і як запобігти цій ситуації.

Автори будь-якого сайту несуть за нього моральну та юридичну відповідальність на весь час його існування. При цьому мало хто знає, що якщо веб-сервер компанії зламають, постраждати може не тільки організація та її клієнти. Нерідко зламаний сайт стає майданчиком для запуску нових кібератак, причому власники часто просто не помічають.

Навіщо зламують сайт компанії

Злом сайтів може бути частиною більшої кібератаки чи самостійною кримінальною активністю. Під «зломом» ми розуміємо внесення змін до сайту, не плутайте його з DDoS-атакою. Отже, якщо злом націлений саме на вашу компанію, його цілі зазвичай такі:

  • чинити тиск на організацію в рамках атаки здирників;
  • оповістити клієнтів та партнерів про те, що компанія зламана;
  • завантажити з сайту цінну інформацію, наприклад, контакти клієнтів, якщо вона зберігається в його базах даних;
  • відвернути співробітників IT та ІБ від важливішої атаки, спрямованої на крадіжку даних чи саботаж;
  • просто завдати репутаційної шкоди.

Але дуже часто хакерам не потрібен саме ваш сайт. Їх влаштує будь-який сайт із гарною репутацією, на якому вони можуть непомітно розмістити шкідливий контент. Далі на сайті з’являються фішингові сторінки-підробки, посилання на спам-ресурси, реклама у вікнах, що спливають. Загалом він стає знаряддям зловмисників. При цьому основні розділи сайту можуть бути не порушені. Відкриваючи головну сторінку чи основні підрозділи, клієнти та співробітники нічого не помітять. Шкідливий контент розміщується в нових підпапках, а жертв у ці підрозділи заманюють за допомогою прямих посилань.

Як зламують веб-сайти

Найчастіше сайт зламують, користуючись уразливістю в серверних програмах: веб-серверах, базах даних, системах управління контентом та їх додаткових модулях. Близько 43% сайтів у мережі створено на базі системи керування контентом WordPress, тому не дивно, що їх зламування – дуже популярна практика. Уразливості в WordPress та тисячах його доповнень виявляються регулярно, а усувають їх далеко не всі автори плагінів. І тим більше, не всі користувачі вчасно встановлюють оновлення на свої сайти.

Користуючись вразливістю, зловмисники закачують на веб-сервер так званий веб-шелл — додаткові файли та скрипти, що дозволяють керувати вмістом в обхід стандартних інструментів адміністрування. Після цього на сайті розміщують шкідливий контент у додаткових папках, намагаючись не торкнутися основних сторінок легітимного сайту.

Ще один популярний сценарій злому – підбір пароля адміністратора. Це можливо, якщо адміністратор використовує прості паролі або пароль на різних веб-ресурсах. Таким чином, злочинці можуть розмістити шкідливий контент через стандартні інструменти адміністрування: створити нових користувачів на сайті, додаткові підрозділи або сторінки. Але в цьому випадку підвищується можливість виявлення, тому навіть у такому варіанті зловмисники вважають за краще встановлювати свій «чорний хід», веб-шелл.

Злом сайтів: збитки

Коли атака помітна, цільова, організація відразу втрачає гроші й отримує репутаційні збитки. Що стосується опортуністичних атак, то в них зламана компанія страждає побічно. Витрати на утримання сайту можуть зрости через спам-контент та його перегляди. Водночас у сайту погіршується SEO-репутація, і він отримує менше відвідувачів із пошукових систем. У деяких випадках сайт взагалі починають відзначати як шкідливий та його відвідуваність знижується катастрофічно. Втім, на практиці буває, що зламують сайти і так забуті власником, і тоді всі ці біди з відвідуваністю нікого не турбують.

Як забувають веб-сайти

Інтернет давно перетворився на цвинтар сайтів. За наявною статистикою, в Мережі опубліковано понад 1,1 млрд. сайтів, але 82% з них не оновлюються і не обслуговуються. У разі корпоративних сайтів до такого результату можуть призвести кілька сценаріїв.

  • Компанія припиняє свою діяльність, але сайт опублікований на безкоштовному хостингу та продовжує існувати.
  • У невеликій компанії йде єдиний співробітник, який мав доступи від сайту. Якщо власники не вживуть спеціальних заходів, сайт залишиться замороженим на місяці або навіть роки.
  • Компанія поглинута чи перейменована, але старий сайт «тимчасово» залишили для клієнтів. Далі нова інформація компанії випускається на сайті з новим ім’ям, а тимчасовий старий сайт поступово стає забутим.
  • Для маркетингової кампанії, окремої продуктової лінійки, блогу чи непрофільного проекту запускають окремий сайт. Після завершення проекту сайт перестають оновлювати, але не закривають.

Ознаки злому веб-сайту

Оскільки основні сторінки сайту під час злому часто не чіпають, помітити, що ваш сайт зламали, може бути нелегко. Сигнали, які вимагають глибше вивчити ситуацію: сайт повільніше працює, у нього різко зросла або знизилася відвідуваність без явних причин, на сайті раптово з’явилися нові посилання або банери, в панель керування неможливо зайти, в панелі керування сайтом видно нові папки, файли чи користувачі. Ну і найочевидніший сигнал – до вас звертаються сторонні люди чи організації та скаржаться, що на сайті є шкідливий контент. Для аналізу ситуації та остаточної постановки діагнозу потрібно вивчати журнали веб-сервера, але цю роботу краще довірити фахівцям. Як і в боротьбі з комахами, ретельно видалити з сайту веб-шелл та інші хакерські лазівки без досвіду важко.

Злом сайтів: як захиститися?

Навіть невеликі компанії без великого бюджету на ІБ можуть дозволити собі прості заходи, які сильно знижують ймовірність злому сайту.

  • Встановіть на доступ до адміністративної частини сайту довгий надійний пароль та увімкніть двофакторну автентифікацію. Кожен адміністратор повинен мати свій пароль.

Не можна допускати, щоб доступ мала лише одна людина (хіба що компанія має одного співробітника). Не забувайте блокувати доступ, якщо відповідальний співробітник звільнився.

  • Обов’язково оновлюйте всі програмні компоненти сайту, включаючи ОС, веб-сервер, бази даних, систему керування контентом та доповнення. Проводити оновлення потрібно регулярно відразу після їх публікації. Якщо для цього немає спеціалістів та часу, краще розмістити сайт на профільному хостингу, де все це ляже на плечі виділених співробітників. Наприклад, для того ж WordPress є спеціалізовані захищені хостинг-платформи, такі як WPengine.
  • Ведіть у компанії загальний реєстр усіх веб-сайтів. Кожен створений сайт, навіть якщо це щось тимчасове для однієї рекламної кампанії на місяць, має бути включено до Реєстру.
  • Кожен сайт у реєстрі повинен отримувати регулярні оновлення програмних компонентів, навіть якщо немає потреби в бізнесі оновлювати на ньому інформацію.
  • Якщо сайт більше не потрібен і ресурсів оновлювати його немає, спробуйте його акуратно закрити. Збережіть інформацію до архіву, після чого відключіть хостинг. При необхідності можна також зняти делегування домену. Інший спосіб закриття побічного сайту – видалити з нього весь контент, відключити будь-які програмні надбудови типу WordPress і встановити переадресацію на основний сайт організації.
Веб-сайт використовує файли cookies. Мета — маркетинг і аналіз трафіку. Тут можете дізнатися більше.