Escrius l’adreça de la teva web i funciona. Però un client et diu que, en entrar des del mòbil, acaba en una pàgina d’apostes. No és una al·lucinació: és malware de redirecció, i està dissenyat perquè tu no el vegis.
Per què no el veus
Aquestes infeccions inclouen condicions per amagar-se:
- Només en mòbils (comproven el navegador del visitant).
- Només si arribes des de Google o un altre cercador.
- Només una vegada per visitant (desen una galeta).
- Mai a usuaris amb la sessió iniciada a WordPress.
Així el propietari, que sol entrar des de l’ordinador i amb la sessió iniciada, no nota res.
On s’amaga
.htaccess: regles de redirecció condicionals.- JavaScript injectat al tema, a plugins o a la base de dades (de vegades en ginys o en el contingut de les entrades).
index.php,wp-config.phpofunctions.phpmodificats.- Tasques programades que reinstal·len el codi si l’esborres.
Com comprovar-ho
- Obre la web des del mòbil en mode incògnit.
- Cerca la web a Google i entra des del resultat.
- Prova amb dades mòbils i amb Wi-Fi.
Per què netejar el .htaccess no n’hi ha prou
És el primer que la gent revisa, i els atacants ho saben. Normalment hi ha diverses còpies del codi en llocs diferents i un mecanisme que les regenera. Si només en neteges una, torna en hores.
La solució completa
- Eliminar totes les còpies del codi maliciós (arxius, base de dades, cron).
- Revisar usuaris i canviar credencials.
- Tancar la vulnerabilitat que va permetre la injecció.
- Comprovar que Google no ha marcat la web i, si ho ha fet, demanar la revisió.
Eliminem les redireccions de la teva web d’arrel en 72 hores laborables per 199€. Si tornen en 30 dies, les traiem gratis.