Prejeli ste e-poštno sporočilo od ponudnika gostovanja, v katerem piše, da je bilo »vaše geslo ogroženo «, ali pa vas je Google Chrome obvestil, da je vaš e-poštni naslov/geslo v znani kršitvi podatkov, ali pa sumite, da ima nekdo dostop do vašega računa cPanel/WordPress. Ta objava je 10-stopenjski priročnik o tem, kako hitro zapreti vnos, pregledati škodo in nastaviti zaščito, da preprečite ponovitev.
Kako sploh veste, da je bilo vaše geslo ogroženo?
Nekaj signalov, ki jih je treba jemati resno:
- Ponudnik gostovanja vas o tem obvesti (kot to stori WMD prek obvestila »Informacije – ogroženo geslo«)
- Opozorilo Google Password Managerja/Chroma »Shranjena gesla zaznana v kršitvi varnosti podatkov«
- Spletna stran Have I Been Pwned (haveibeenpwned.com) potrdi vaš e-poštni naslov/geslo v primeru uhajanja informacij.
- Vidite prijave v cPanel ali WordPress z IP-jev, ki jih ne prepoznate
- E-poštno sporočilo z vašega računa pošilja neželeno pošto, ki je niste poslali.
- cPanel vam sporoči »preveč neuspelih poskusov prijave«
- Spletno mesto nenadoma preusmeri ali vstavi vsebino
- Stranke poročajo o lažnem predstavljanju iz vaše domene
Karkoli od tega = ukrepajte zdaj.
1. korak: ZDAJ spremenite geslo
Ne čakajte, ne razmišljajte – spremenite se. Po prioriteti:
- Geslo za cPanel/nadzorno ploščo (nadzoruje vse ostalo)
- SSH ključ (če ga uporabljate)
- Geslo za FTP/SFTP
- Skrbniško geslo za WordPress
- Prizadeto geslo e-poštnega računa
- Vsi drugi e-poštni računi v isti domeni
- Ključi API-jev (Stripe, Mailchimp, Google itd.)
Pomembno: 20+ znakov, naključnih, edinstvenih . Ne "MyStrong123!" – Bitwarden ali 1Password ga lahko ustvarita.
2. korak: Preverite aktivne seje
Geslo je bilo spremenjeno, vendar ima napadalec morda že žetone seje. Razveljaviti jih je treba:
- WordPress: Uporabniki → Vaš profil → "Odjava povsod drugje"
- cPanel: Upravljanje žetonov API → preklic vseh žetonov. Odjava iz vseh sej.
- E-poštni račun: Spletna pošta → Nastavitve → če je na voljo »Odjava iz vseh naprav«
- Google / Microsoft 365 (če je pošta tam): Varnostna dejavnost → Odjava iz vseh sej
3. korak: Preverite, ali so bili dodani novi uporabniki
Pogostejši korak po vdoru je dodajanje skrbniškega uporabnika z dostopom do »zadnjih vrat« – tako da ima napadalec dostop tudi po spremembi gesla.
- WordPress: Uporabniki → Vsi uporabniki → označi vse uporabnike z vlogo administratorja. Če vidiš neznano ime → ga izbriši.
- cPanel: Upravljanje Cron opravil (ali so kakšna sumljiva), Upravitelj spletnega gostovanja (če ste preprodajalec), Poddomene (ali so dodane kakšne, ki jih ne prepoznate)
- E-pošta: E-poštni računi → ali obstajajo kakšni novi računi, ki jih ne prepoznate?
4. korak: Aktivirajte 2FA, kjer koli je to mogoče
Dvofaktorska avtentikacija = napadalec potrebuje geslo IN vaš telefon. Aktivirajte:
- cPanel: Varnost → Dvofaktorska avtentikacija → Nastavitev
- WordPress: namestite WP 2FA, miniOrange 2FA ali Wordfence Login Security
- E-pošta: če uporabljate Google/M365, aktivirajte na ravni računa
- Registrar domen (pogosto pozabljen) – aktivirajte 2FA na registrarskem računu (npr. CARNet, GoDaddy, Namecheap)
Uporabite aplikacijo za preverjanje pristnosti TOTP (Authy, Google Authenticator, vgrajen Bitwarden) – ne SMS-ov. SMS je ranljiv za napade z zamenjavo SIM-kartice.
5. korak: Preverite dnevnike prijave
Poglejte, od kod prihajajo prijave:
- cPanel: Varnost → Zadnje prijave. Če vidite IP iz neznane države/mesta → potrditev, da je bil nekdo notri
- WordPress: Vtičnik Wordfence / Activity Log prikazuje vse prijave z IP-jem in časom
- E-pošta: Nastavitve spletne pošte → Zadnje prijave (v nekaterih spletnih e-poštah)
Zabeležite si IP-naslove, ki jih ne prepoznate – za morebitno prijavo policiji ali AZOP-u.
6. korak: Preverite samodejne posredovalce in pravila za e-pošto
Klasična poteza po vdoru je nastavitev pravil za posredovanje e-pošte – napadalec prebere vašo pošto brez vaše vednosti.
- cPanel: E-pošta → Posredniki → preveri, ali obstaja posredovanje na zunanji naslov
- Spletna pošta: Nastavitve → Pravila / Filtri → preverite, ali obstaja filter, ki posreduje ali briše določena e-poštna sporočila
- Gmail/Outlook, če je integriran: Nastavitve → Posredovanje in POP/IMAP → označi
7. korak: Preglejte spletno mesto za zlonamerno programsko opremo
Če je vaš WordPress račun ogrožen, je nekdo verjetno vstavil datoteke s skrinjicami:
- Wordfence → Skeniranje → Popolno skeniranje spletnega mesta
- Sucuri Sitecheck (https://sitecheck.sucuri.net) – zunanje skeniranje, brezplačno
- Imunify360, če ste na WMD – samodejno preklopi v fazo
- Ročno preveri
wp-content/uploadsza datoteke PHP (ne bi smelo biti nobenih)
8. korak: Preverite finančne posledice
Če bi imel napadalec dostop, bi lahko:
- Spremenite bančni račun na svojih računih – preverite zadnjih nekaj poslanih
- Nastavite omejevalnik hitrosti, da blokirate svoje transakcije (npr. nižje omejitve Stripe)
- Izvleček podatkov o kreditni kartici iz baze podatkov (če shranjujete)
- Ponastavitev gesel strank in prevzem njihovih računov
Če sumite, da so bili vaši podatki ogroženi, se preventivno obrnite na banko/ponudnika plačilnih storitev.
9. korak: Obvestilo GDPR, če so podatki strank ogroženi
Če je napadalec dostopal do računa, ki vsebuje osebne podatke strank (stiki, naročila, seznam prejemnikov), imate zakonsko obveznost , da o tem v 72 urah obvestite AZOP (člen 33 GDPR). Poleg tega morate o tem obvestiti vse prizadete stranke.
Kaj mora biti vključeno v obvestilo:
- Kdaj se je incident zgodil?
- Koliko ljudi je prizadetih (ocena)
- Katere vrste podatkov so prizadete?
- Ukrepi, ki ste jih sprejeli (koraki za okrevanje)
- Kako lahko stranke preverijo svojo izpostavljenost
Neporočilo = globa do 20 milijonov EUR ali 4 % svetovnega prometa, kar je višje.
10. korak: Obdukcija in preprečevanje
Ko je akutni incident rešen, se usedite, razumite, kako se je zgodilo, in poskrbite za zaščito:
Kako je geslo ogroženo – najpogostejši vektorji
- Lažno e-poštno sporočilo , ki je videti kot legitimna podpora – kliknili ste in vnesli geslo
- Ponovna uporaba gesla – isto geslo uporabljate v več storitvah, ena od njih pa je bila razkrita
- Surova sila na wp-login.php brez 2FA
- Ogrožen računalnik – trojanski konj, ki je beležil tipke ali ukradel informacije
- Samodejno izpolnjevanje brskalnika ogroženo – dostop do vašega profila v Chromu/Firefoxu
- Notranja grožnja – nekdanji zaposleni, ki ima še vedno dostop
- Ranljiv vtičnik , ki omogoča uhajanje gesla
Kontrolni seznam za preprečevanje za prihodnost
- Upravitelj gesel (Bitwarden / 1Password / Vaultwarden) – ustvari edinstvena gesla z več kot 20 znaki za vsako storitev
- 2FA povsod — cPanel, WP administrator, e-pošta, registrar domen, bančništvo
- Vzdevki e-pošte namesto generičnega admin@domena.hr – za občutljive račune uporabite namensko e-pošto
- Sprememba URL-ja za prijavo v WP iz /wp-admin v nekaj nenavadnega (vtičnik WPS Hide Login)
- Seznam belih IP-naslovov v cPanelu , če vedno delate z istih lokacij
- Vtičnik za omejitev poskusov prijave v WP
- Četrtletna rotacija gesel za račune z visokimi privilegiji (redko, vendar je treba resno obravnavati)
- Usposabljanje za lažno predstavljanje – naučite sebe in svojo ekipo prepoznati lažno predstavljanje
- Vedno varnostno kopiranje – JetBackup ali podobno, hramba več kot 30 dni
- Spremljajte, ali sem bil okužen – prijavite se za obvestilo, ko bo vaša e-pošta razkrita
Dostop do ogroženih gesel z orožjem za množično uničevanje
Kako proaktivno delamo na paketih, ki jih upravlja WMD:
- Imunify360 + spremljanje prijave – poskuse brutalne sile vidimo v realnem času in samodejno blokiramo IP-je
- cPanel 2FA je na voljo in priporočen za vse pakete
- Preventivno obvestilo – ko opazimo, da je e-poštni naslov/geslo javno razkrit, pošljemo opozorilo »Informacije – ogroženo geslo«
- Obnovitev začasno onemogočenega računa – če je račun resno ogrožen, ga začasno onemogočimo in pomagamo pri obnovitvi
- Forenzična pomoč po incidentu
- 24/7/365 hrvaška podpora – ko je ura 02:00 in je vaše geslo razkrito, boste dobili nekoga v 15 minutah
Sumite, da je bilo vaše geslo ogroženo, vendar niste prepričani? Kontaktirajte nas – preverimo zgodovino prijav, sumljive seje in vam pomagamo pri nastavitvi 2FA. Selitev na WMD je brezplačna, če preklopite z manj varnega gostovanja.