Hacknutý web nepoznáte. Co vám tiše bere a jak si to ověříte
Váš web se načítá, formulář funguje, objednávky chodí. A přesto pozice ve vyhledávání pomalu klesají, obchodní e-maily se občas nedoručí a hosting hlásí vyšší zátěž. Nikdo si nestěžuje, takže to necháte být. A přitom to je přesně situace, kdy bývá web hacknutý.
TL;DR: Hacknutý web dnes ve většině případů nevypadá hacknutě. Útočníkovi nejde o to, aby vám web shodil. Jde mu o to, aby na vašem webu co nejdéle nepozorovaně vydělával: parazitoval na vašich pozicích ve vyhledávání, rozesílal spam z vaší domény nebo těžil kryptoměny na vašem serveru. Poznáte to podle nepřímých signálů, ne podle vzhledu webu. Kontrola zabere zhruba 20 minut a jde udělat bez programátora.
Proč se dnes hackuje víc než dřív
Útok na běžný firemní web už dávno není práce jednotlivce, který si chce něco dokázat. Je to průmysl. Boti nepřetržitě projíždějí internet a hledají weby se zastaralým jádrem, starou šablonou nebo pluginem, který nikdo dva roky neaktualizoval.
Nástroje na bázi AI tuhle práci zlevnily na obou stranách. Útočník dnes zvládne rychle sepsat kód, který se přizpůsobí konkrétnímu webu, a rovnou i tisíce podstránek s obsahem, který vypadá věrohodně pro vyhledávač. Dřív to byla ruční práce na týdny. Nyní jde o hodiny.
Zároveň platí, že útok skoro nikdy necílí přímo na vás. Nejste terč. Jste zdroj. Váš web má něco, co má hodnotu: důvěryhodnou doménu, historii ve vyhledávačích, čistou IP adresu serveru a výpočetní výkon. To všechno se dá zpeněžit.
Co hacknutý web reálně dělá
Tohle jsou dopady, které v praxi řešíme nejčastěji. Nejde o technický popis útoku, ale o to, co z něj cítí majitel firmy.
Parazitování na vašich pozicích (tzv. SEO cloaking). Na webu vzniknou stovky až tisíce podstránek propagujících gambling, půjčky nebo náhradní léčiva. Vy je nevidíte. Vyhledávač ano. Postupně se přesouvá autorita vaší domény jinam a vaše skutečné stránky klesají. Tohle je zdaleka nejčastější scénář, se kterým se setkáváme.
Penalizace od vyhledávače. Google má pro napadený obsah samostatnou kategorii bezpečnostních problémů. Pokud ho detekuje, vaše stránky mohou dostat ve výsledcích varovný štítek, uživateli se před vstupem zobrazí varovná stránka, nebo se obsah z indexu vyloučí úplně. Návrat trvá týdny i po vyčištění webu.
Těžba kryptoměn na vašem serveru. Skript běží na pozadí a spotřebovává výkon hostingu. Vám se to projeví jako pomalý web, delší načítání a v horším případě vyčerpaný limit tarifu. Zákazník to vnímá jednoduše: web je pomalý, tak odejde jinam.
Rozesílání spamu z vaší domény. Ze serveru odchází tisíce e-mailů, o kterých nevíte. Následek je nepříjemný. Vaše doména nebo IP adresa se dostane na blacklist a přestanou chodit i vaše běžné obchodní e-maily. Nabídka klientovi zapadne do spamu a vy o tom nemáte tušení, protože v odeslané poště sedí. Tohle téma jsme rozebrali podrobněji v článku Proč vaše nabídky končí ve spamu.
Škoda na reputaci. U instituce, úřadu nebo školy je scénář s gamblingovými podstránkami na oficiální doméně problém sám o sobě, i kdyby žádné pozice nespadly.
A ještě jedna věc, která bývá překvapením: napadení se často nezastaví na jednom webu. Pokud máte na jednom hostingovém účtu víc projektů, útočník se běžně rozšíří na všechny. Vyčištění jednoho webu pak problém neřeší. Infekce se vrátí z vedlejšího projektu na stejném serveru, na který se zapomnělo.
Napadený web se ale umí nakazit znovu i sám od sebe. Útočník si při průniku založí víc vstupů, než kolik jich při čištění najdete. Stačí jeden přehlédnutý a za pár týdnů je všechno zpátky. Doména navíc zůstane v databázích útočných nástrojů, takže boti se vracejí přesně na staré cesty. Rozhoduje, jestli se čistilo podle nálezu a zavřel se původní vstup, nebo se jen smazalo to, co bylo vidět.
Proč to nepoznáte
Tady je jádro problému. Kvalitně napadený web se před vámi aktivně schovává.
Maskuje se podle návštěvníka. Škodlivý kód rozpozná, jestli stránku načítá robot vyhledávače, nebo člověk z prohlížeče. Robotovi ukáže podvodné stránky, vám a vašim zákazníkům ten správný obsah. Odborně se tomu říká SEO cloaking. Prakticky to znamená, že si můžete web procházet, jak chcete, a nenajdete nic.
Nevíte, co hledat. V administraci vypadá vše normálně. Škodlivý kód nebývá v článcích ani na stránkách, ale v souborech šablony, v nahraných obrázcích nebo přímo v databázi. Běžný uživatel se do těchto míst nedostane a ani by neměl.
Chybí místo, kde by se to projevilo. Pokud nemáte web napojený na Search Console a nesledujete pozice, prostě nemáte kanál, kterým by se k vám informace dostala. Většina majitelů se o napadení dozví od zákazníka, nebo v okamžiku, kdy web zablokuje hosting.
Jak si web zkontrolujete za 20 minut
Tohle zvládnete bez programátora. Pokud kterýkoli bod dopadne podezřele, neřešte to sami a nechte si udělat audit.
- Zadejte do Googlu site:vasedomena.cz. Uvidíte, kolik stránek má vyhledávač zaindexovaných a jaké. Máte na webu 40 stránek a Google jich hlásí tisíce? To je nález, ne technická drobnost.
- Otevřete Google Search Console a sekci Bezpečnostní problémy. Google zde hlásí napadený obsah, škodlivé přesměrování i podezřelé podstránky. Pokud Search Console nemáte, zaveďte ji. Je zdarma a je to jediný oficiální kanál, kterým vás vyhledávač o problému upozorní.
- Zkontrolujte seznam uživatelů v administraci. Cizí administrátorské účty, účty bez jména, účty s podivnou e-mailovou adresou. A hlavně: účty, které se po smazání znovu objevily. Vracející se účet znamená, že útočník má na webu ještě druhý vstup, o kterém nevíte. Mazání účtů pak problém neřeší.
- Podívejte se na graf návštěvnosti a na zátěž hostingu. Skokový nárůst přenesených dat nebo vytížení procesoru bez odpovídajícího nárůstu objednávek je typický otisk těžby nebo rozesílání spamu. Pozor ale na falešný poplach. Dnes stejně vypadá i běžná zátěž od AI robotů, kteří sbírají obsah pro trénink a odpovědi jazykových modelů. Tu poznáte v logu podle jména robota (GPTBot, ClaudeBot, PerplexityBot a podobně). Pokud v logu žádný takový robot není a zátěž trvá, hledejte dál.
- Ověřte doménu na veřejném blacklistu. Pokud je vaše doména nebo IP na seznamu, máte i vysvětlení, proč se některé e-maily nedoručují.
Jak se hacknutému webu bránit
Prevence je tady výrazně levnější než náprava. Vyčištění napadeného webu a návrat pozic je práce na týdny, útoku se přitom předchází čtyřmi věcmi.
Kvalitní hosting. Levný sdílený hosting bez izolace jednotlivých webů je důvod, proč se napadení rozlézá po celém účtu. Ptejte se poskytovatele, jestli jsou weby na účtu oddělené a jak řeší zálohy.
Pravidelné aktualizace. Nejde o novou funkci, ale o zavírání veřejně známých zranitelností. Zveřejněním záplaty se zranitelnost stává návodem pro útočníka, který ji rovnou hodí botům. Proto je podstatné, aby aktualizace měl někdo na starosti a hlídal je pravidelně, ne až když se něco stane.
Zabezpečení webu. Základní vrstva, kterou má mít každý web: silné heslo do administrace, bezpečnostní plugin s firewallem (typicky Wordfence) a omezení počtu pokusů o přihlášení. Nezastaví to zranitelnost v jádru nebo v pluginu, ale odřízne to většinu automatizovaných pokusů dřív, než se k webu vůbec dostanou.
Bezpečnostní audit jednou za čas. Namátková kontrola souborů, databáze, uživatelů a indexu ve vyhledávači. Většina napadení se odhalí tam, kde se nikdo nedívá.
Shrnutí
Hacknutý web není havárie, kterou hned uvidíte. Je to tichý odběr, který vám měsíce ubírá pozice, doručitelnost a rychlost, zatímco všechno navenek vypadá v pořádku. Proto se vyplatí kontrolovat i web, na kterém se nic neděje. A dvojnásob to platí pro web, který už jednou čištěný byl.
Mám zájem o bezpečnostní audit — projdeme index ve vyhledávači, Search Console, soubory a stav hostingu. Výstupem je jasná odpověď, jestli je web čistý, a pokud není, co s tím.
Související obsah:
