ניקינו את האתר מהנוזקה. 10 שעות אחר כך היא חזרה – מה זה אומר על האתר שלכם?

אחת לכמה שבועות - ולפעמים אחת לכמה ימים - אנחנו מקבלים את אותה התראה על אתר של לקוח אחר: נוזקה שחזרה אחרי ש"ניקו" אותה.
זה קורה באופן קבוע, ללקוחות שונים, וכמעט תמיד מאותה הסיבה בדיוק.
אז הפעם, במקום עוד מדריך תיאורטי יבש, אספר לכם על מקרה אמיתי מהימים האחרונים (בלי שמות ובלי פרטים מזהים). כל מה שתקראו כאן התרחש בפועל על אחד השרתים שלנו — ואם יש לכם אתר וורדפרס, הסיפור הזה שווה 4 דקות מזמנכם.

  • בית
  • בלוג
  • ניקינו את האתר מהנוזקה. 10 שעות אחר כך היא חזרה – מה זה אומר על האתר שלכם?
  • רועי ביט
  • 710 מילים
  • זמן קריאה: 4 דקות

מה בעצם קרה שם?

מוקדם בבוקר, מערכת הסריקה שלנו זיהתה קבצים זדוניים שהתחפשו לקבצי מערכת לגיטימיים בתוך תיקיית wp-content של האתר. המערכת פעלה בדיוק לפי הספר:

  • הכניסה את הקבצים להסגר (Quarantine).

  • החליפה את קובץ ה-index.php הנגוע בעותק נקי ורשמי.

וזה לא הגיע בחלל ריק. יום קודם לכן, ארבעה קבצים חשודים שנראו כמו דלתות אחוריות (Backdoors – קבצים נסתרים המאפשרים לתוקף גישה חופשית לאתר בכל עת) כבר בודדו באותו האתר.

לכאורה, סוף הסיפור: זיהינו, ניקינו, החלפנו.

אבל עשר שעות מאוחר יותר, המערכת קפצה שוב: קובץ ה-index.php נפגע מחדש. הפעם זו כבר הייתה חתימת נוזקה שונה לחלוטין — לא אותו קוד שחזר, אלא נוזקה חדשה לגמרי שהוזרקה מחדש.

איך זה ייתכן אם הכל נוקה?

למה ניקוי קבצים בלבד פשוט לא מספיק?

האינסטינקט הראשוני של כולם - והוא טבעי לגמרי - הוא למחוק את הקבצים הנגועים ולהמשיך הלאה בשגרה.

הבעיה? זה כמו לנגב רצפה רטובה בלי לסגור את הברז הדולף. אפשר לנגב ללא הפסקה, והרצפה תמשיך להירטב.

קבצים זדוניים הם הסימפטום, לא המחלה. אם תוקף הצליח להשתיל נוזקה פעם אחת, ואז שוב, ושוב - יש לו נתיב גישה פתוח פנימה. בעולם אבטחת המידע התופעה הזו מוגדרת כ-Persistence (עמידות/הישארות): היכולת של התוקף לשמור על אחיזה במערכת גם אחרי ש"ניקו" אותה.

הדרך שלו פנימה מבוססת בדרך כלל על אחת מארבע אפשרויות:

  • דלת אחורית נסתרת (Backdoor): קובץ מוסווה שנשתל בתיקייה זניחה וממתין לפקודה.
  • משתמש ניהול פיקטיבי: חשבון Admin חדש בעל שם תמים, שלא שייך לאף אדם בצוות שלכם.
  • פרטי גישה שדלפו: סיסמה שנגנבה מחשבון ה-WordPress, ה-FTP, בסיס הנתונים או פאנל הניהול.
  • תוסף או תבנית פגיעים: רכיב מיושן שלא עודכן, המשמש כדלת פתוחה לרווחה שדרכה הנוזקה מוזרקת מחדש.

כל עוד נקודת התורפה פתוחה - ניקוי הקבצים הוא רק עניין של זמן עד שהפריצה הבאה תתרחש.

איך נראית חקירה ותגובה אמיתית לפריצה?

טיפול מקצועי באירוע אבטחה אינו מתחיל במחיקה שרירותית של קבצים. הוא מתחיל בשאלה הקריטית: איך הם נכנסו? משם, ממשיכים בפרוטוקול עבודה מוקפד:

  1. בידוד האתר (Containment): עצירת שרשרת ההדבקה והגבלת הגישה לאתר, כדי לנטרל את התוקף בזמן הבדיקה.

  2. איתור נקודת החדירה (Root Cause Analysis): ניתוח מעמיק של לוגי השרת, לוגי הגישה של ותנועת הרשת, במטרה לאתר את הבקשה החשודה הראשונה - מתי התרחשה, מאיזו כתובת IP ובאמצעות איזה רכיב/קובץ נוצלה.

  3. ביקורת משתמשי ניהול: סריקת כלל חשבונות ה-Admins באתר ווידוא זהותם. משתמש חשוד או לא מוכר נמחק במקום.

  4. רוטציית סיסמאות כוללת: החלפה גורפת של סיסמאות הוורדפרס, ה-FTP/SFTP במידה ויש, בסיס הנתונים ופאנל הניהול. עובדים לפי עקרון מחמיר: מניחים שכל המפתחות נחשפו.

  5. פריסה מחדש ממקור נקי: החלפת קבצי הליבה (Core) של וורדפרס, התוספים והתבניות בעותקים רשמיים, מאומתים ונקיים ישירות מהמאגרים הרשמיים, כדי לוודא שלא נותרו שרידי קוד זדוני שהוזרקו לקבצים מקוריים.

  6. סריקה ואימות סופי: סריקת עומק מקיפה של מערכת הקבצים ובסיס הנתונים רק לאחר השלמת כל הצעדים, כדי להבטיח שהאתר נקי לחלוטין — ולא רק "נראה" נקי.

רק לאחר סגירת הברז וטיהור המערכת מהיסוד, אפשר לחזור לשגרה בראש שקט.

שורה תחתונה

פריצה לאתר אינה סוף העולם, אך היא דורשת גישה נכונה: אם הנוזקה חוזרת לאחר ניקוי, אין מדובר בכשל של כלי הסריקה — אלא בהוכחה שנקודת הכניסה עדיין פעילה.

ניקוי קבצים הוא רק ניגוב הרצפה; חקירה מקצועית ואטימת הפרצה היא סגירת הברז.

מגנים על האתר מראש עם Devim Shield 🛡️

בדיוק כדי למנוע מקרים כאלה עוד לפני שהם מתחילים, פיתחנו את Devim Shield - פתרון אבטחה והקשחה (Hardening) מקיף שתוכנן במיוחד עבור אתרי וורדפרס.

במקום רק לכבות שריפות אחרי שהנזק כבר נעשה, Devim Shield מייצר מעטפת הגנה רב-שכבתית פרואקטיבית:

  • הקשחת המערכת וצמצום משטח התקיפה: חסימת וקטורי תקיפה נפוצים, הסתרת מידע טכני רגיש שעלול לחשוף את מבנה השרת לתוקפים, והסוואת עמוד ההתחברות (Login URL) כדי להרחיק סורקים אוטומטיים.

  • בלימת מתקפות Brute-Force: הגנה מתקדמת מניסיונות פריצה וניחושי סיסמאות בעמודי ההתחברות ובממשקי ה-API של האתר.

  • סריקת פגיעויות בזמן אמת: ניטור וסריקה רציפה של תוספים ותבניות לאיתור חולשות אבטחה ופרצות ידועות (CVEs) לפני שתוקפים מספיקים לנצל אותן.

  • אימות שלמות קבצים (File Integrity Monitoring): השוואה שוטפת של קובצי הליבה, התבניות והתוספים מול חתימות מקור רשמיות - כך שכל הזרקת קוד זדוני או שינוי בלתי מורשה מזוהים ומדווחים באופן מיידי.

והחלק הכי טוב? אתם לא צריכים לשבת ולבדוק לוגים כל היום.

אם התוסף מזהה משהו חשוד, פירצה או קובץ שעבר שינוי לא מורשה - תקבלו על כך התראה מיידית, ישר כדי שתוכלו לטפל בעניין לפני שהוא הופך לבעיה.

התוסף זמין ללא עלות נוספת לכלל לקוחות האחסון שלנו. כל מה שצריך לעשות הוא להיכנס לאזור האישי, להוריד את קובץ ההתקנה, ולהפעיל אותו ישירות בלוח הבקרה של וורדפרס.