Проверка сайта на вирусы в Краснодаре: открытый FTP и охота за платёжными данными
В этой статье
- Пароль, который любой может прочитать по дороге
- Работа из отпуска и с чужих устройств
- Скиммер в корзине интернет-магазина
- Как выглядит подмена платёжной формы
- Что смотрим в магазине помимо файлов
- Минимум, который держит магазин в безопасности
- На сайте есть SSL-сертификат, разве этого не хватает?
- Что делать, если данные покупателей могли утечь?
- Сколько магазин будет недоступен во время чистки?
Краснодар – город с высокой плотностью торговли и большим числом интернет-магазинов: продукты и фермерская продукция, стройматериалы, товары для курортного сезона, услуги для приезжих. Там, где на сайте есть корзина и оплата, заражение перестаёт быть вопросом репутации и становится вопросом денег. Разбираем два самых частых входа для таких проектов: доступ, передаваемый по сети открытым текстом, и код, который снимает данные покупателя.
Пароль, который любой может прочитать по дороге
Протокол FTP разработан в те годы, когда шифрование считалось излишеством. Логин и пароль он отправляет обычной строкой, без защиты. Внутри домашней сети это почти безопасно, но стоит подключиться к сайту из кафе, гостиницы или с бесплатной точки на набережной, как соседний клиент этой сети может увидеть ваши доступы целиком. FTP нужно заменить на SFTP или FTPS – это одна галочка в настройках клиента и запрос в поддержку хостинга.
Работа из отпуска и с чужих устройств
- вход в админку с ноутбука отдела продаж, где стоит непонятное расширение браузера;
- подключение к панели хостинга через открытый Wi-Fi;
- обновление прайса с личного компьютера сотрудника;
- сохранённый пароль в браузере телефона, который потом потеряли;
- доступ, отправленный подрядчику скриншотом в переписке.
Скиммер в корзине интернет-магазина
Отдельная категория заражений нацелена не на спам и не на дорвеи, а на данные покупателей. В шаблон страницы оплаты добавляется небольшой скрипт, который читает то, что вводит человек, и отправляет на сторонний сервер. Заказы при этом оформляются нормально, магазин работает, статистика в порядке. Поэтому проверка сайта на наличие вирусов для магазина обязательно включает сверку страниц корзины и оплаты, а не только скан файлов на сервере.
Как выглядит подмена платёжной формы
Второй сценарий грубее: покупателя переводят на визуально похожую страницу оплаты на чужом домене. Признаки видны в исходном коде: лишний подгружаемый скрипт с незнакомого адреса, изменённый адрес отправки формы, обработчики событий на полях ввода. Проверять нужно тот код, который отдаётся посетителю, потому что вставка часто живёт в базе или в кэше, а файлы шаблона при этом чистые.
Что смотрим в магазине помимо файлов
Журнал заказов на предмет тестовых оплат мелкими суммами, список установленных модулей платёжных систем и их версии, права доступа менеджеров, интеграцию с 1С и складом, задачи планировщика, а также исходящие соединения сервера. Заражённый магазин почти всегда обращается наружу, и по этим обращениям находится вставленный код.
Минимум, который держит магазин в безопасности
Оплата только через платёжный шлюз, без хранения карточных данных у себя. Обновление CMS и модулей раз в месяц по расписанию. Отдельные учётные записи менеджерам, без прав на файлы. Двухфакторная аутентификация в панели хостинга. Ежедневные копии с хранением вне сервера и мониторинг изменений файлов. Всё перечисленное входит в абонентское сопровождение и стоит несопоставимо меньше одного дня простоя.
На сайте есть SSL-сертификат, разве этого не хватает?
Сертификат шифрует трафик посетителей, но никак не влияет ни на FTP-подключения, ни на код сайта. Заражённый магазин с зелёным замком передаёт данные злоумышленнику точно так же, просто по защищённому каналу.
Что делать, если данные покупателей могли утечь?
Немедленно закрыть приём оплаты, снять копию для разбора, вылечить сайт, сменить все доступы и уведомить платёжного провайдера. Дальше – оценка обязанностей оператора персональных данных, здесь помогает подготовка по 152-ФЗ.
Сколько магазин будет недоступен во время чистки?
При наличии копий и доступа к серверу – от двух до шести часов, и обычно без полного отключения: работы ведутся на копии, а переключение занимает минуты. Полное лечение сайта от вирусов со сменой доступов и повторным сканом занимает два-три дня.
Если магазин ведёт себя странно или хостер прислал предупреждение – звоните +7 (901) 417-22-12, пишите на info@rostsayt.ru. Смежное: разработка магазинов, ускорение страниц каталога, реклама после восстановления.























