Biztonság Szakszó

SEO-spam feltörés

Szerző: · 8 perc olvasás · Frissítve:
SEO-spam feltörés - Biztonság (szakszó) a tudástárban
SEO-spam feltörés - Biztonság | eClick GEO-audit tudástár

A SEO-spam feltörés olyan weboldal-kompromittálás, amelynél a támadó nem rongálja meg az oldalt, hanem idegen tartalmat és linkeket helyez el rajta, hogy a domain jó hírnevét saját keresőoptimalizálási céljaira használja. A látogató gyakran semmit nem vesz észre: a spam csak a keresőrobotoknak, a Google találati listáján vagy egy eldugott alkönyvtárban jelenik meg.

Hogyan működik

A támadó egy ismert sebezhetőségen jut be. A leggyakoribb belépési pontok a frissítetlen bővítmények, a gyenge admin-jelszó és a régi PHP-verzió. Bent egy PHP-fájlt vagy adatbázis-rekordot módosít, ami a válaszba injektálja a spamet.

A beültetett tartalom legtöbbször kaszinó-, gyógyszer-, hamis márka- vagy kripto-témájú. Nem a látható oldalon jelenik meg, hanem:

  • új alkönyvtárakban vagy fájlokban, például /wp-content/uploads/lib/
  • rejtett div-ekben, display:none stílussal
  • csak a Googlebot user-agentjének kiszolgált verzióban, ami klasszikus cloaking
  • a <head> végére szúrt kimenő linkblokkban

Miért nehéz észrevenni

A modern spam-kódok szűrnek. Ha bejelentkezett adminként nézed az oldalt, tiszta HTML-t kapsz. Ha Googlebotként kéred le, jön a spam. Ezért a böngészőben végzett szemrevételezés önmagában semmit nem bizonyít.

A riportokban gyakran a site: keresés az első jel. Az oldal tulajdonosa tíz aloldalt tart számon, a Google meg kétezret indexelt. Ez az index-szennyezés, a feltörés legláthatóbb tünete.

Miért más ez a generatív keresőknek

Egy nyelvi modell nem tud különbséget tenni a szándékos és a beültetett tartalom között. Ha a lekért HTML-ben kaszinó-linkek vannak, az a domain kontextusának része lesz. Az AI-összefoglalókban ez torzítja azt a képet, amit a márkádról alkot.

A nagyobb baj a bizalmi jelzés. Ha a domain felkerül a Safe Browsing listára, a böngészők interstitial figyelmeztetést mutatnak. Onnantól a forgalom nagy része el sem jut az oldalig.

Mit néz ebből a riport

Az audit a nyilvánosan elérhető jelekből dolgozik: a kiszolgált HTML gyanús kimenő linkjeit, az indexelt aloldalak számát és a Safe Browsing státuszt vizsgálja. Nem fér hozzá a fájlrendszerhez, ezért a tiszta eredmény nem jelent garantáltan tiszta szervert. A riport gyanút jelez, a bizonyítást a szerveren kell elvégezni.

Röviden: a SEO-spam feltörés nem téged céloz, hanem a domained jó hírnevét, és általában akkor derül ki, amikor a Google már megbüntette.

Miért fontos

SEO-hatás

A Google a spam-tartalmat a te domainedhez rendeli. A manuális műveletek a Search Console-ban jelennek meg, tipikusan „Feltört oldal” vagy „Tartalmi spam” címkével. A rangsorolás-vesztés akkor is eltart hetekig, ha gyorsan takarítasz.

Az indexbe került spam-URL-ek elszívják a crawl-büdzsét. A robot ezer kaszinó-oldalt jár be a tíz új terméked helyett.

AI-értelmezhetőség

A nyelvi modellek a lekért HTML-ből építik fel a domain képét. A beültetett tartalom része lesz ennek a képnek, mert a modell nem tudja, hogy nem te írtad. Ez rontja a AI-értelmezhetőséget és összemossa a tényleges tevékenységedet a spam témájával.

Üzleti következmény

  • A böngészők piros figyelmeztetőlapot tehetnek az oldal elé.
  • A Google Ads-fiók hirdetéseit letilthatják a feltört oldal miatt.
  • A levélszemét-listákra került domainről az e-mailek is kézbesítetlenül maradhatnak.
  • Az ügyfeleid a felugró figyelmeztetést látják, nem a terméket.

A helyreállítás mindig drágább, mint a megelőzés. Egy frissítési rutin heti húsz percbe kerül, egy takarítás plusz újraindexelés hetekbe.

Kikre vonatkozik

Kikre vonatkozik

  • Minden nyilvános weboldalra. A támadás automatizált, nem célzott, a botok az egész internetet pásztázzák.
  • Kiemelten a CMS-alapú oldalakra. A WordPress, WooCommerce, Joomla és Drupal a legnagyobb célpontok a bővítmény-ökoszisztéma miatt.
  • Régóta nem frissített oldalakra. Az elavult PHP-, WordPress- és plugin-verziók adják a bejutási pontok többségét.
  • Erős domainekre. Minél régebbi és tekintélyesebb a domain, annál értékesebb a spammernek.

Kikre vonatkozik kevésbé

  • Statikus generátorral készült, fájlként kiszolgált oldalakra. Ott nincs futtatható kód, amit módosítani lehetne.
  • Zárt, noindexelt staging-környezetekre. Ezek ritkábban célpontok, de nem sérthetetlenek.
  • Szigorúan menedzselt SaaS-platformokra, ahol nem te futtatod a kódot. Shopify vagy hasonló rendszernél a szerveroldali kód nem a te felületed, de a téma-kód és az alkalmazások így is kockázatot jelentenek.

Hogyan ellenőrzöd

Lépések

  1. Site-keresés. Írd be a Google-be: site:sajatdomain.hu. Nézd meg a találatok számát és az utolsó oldalakat. Idegen nyelvű vagy idegen témájú címek egyértelmű jelek.
  2. Célzott spam-keresés. Próbáld ki: site:sajatdomain.hu casino, site:sajatdomain.hu viagra, site:sajatdomain.hu replica.
  3. Googlebotként lekérés. Futtasd le a curl parancsot Googlebot user-agenttel, és hasonlítsd össze a normál kéréssel. Az eltérés cloaking-ra utal.
  4. Search Console. Nézd meg a Biztonság és manuális műveletek menüpontot a Search Console-ban. Itt jelenik meg a Google hivatalos ítélete.
  5. Indexelési jelentés. A Search Console Oldalak riportjában nézd át az indexelt URL-ek listáját. A hirtelen megugró darabszám gyanús.
  6. Fájlrendszer. SSH-val keresd a friss módosítású fájlokat: find . -type f -name '*.php' -mtime -14.

Jó jelek

  • A site: találatszám nagyjából megegyezik az XML sitemap URL-számával.
  • A Search Console Biztonsági problémák menüje üres.
  • A Googlebot-lekérés és a böngészős HTML azonos.
  • Nincsenek ismeretlen PHP-fájlok az uploads mappában.

Rossz jelek

  • Idegen nyelvű aloldalak az indexben.
  • Ismeretlen kimenő linkek a HTML forrásában.
  • Hosszú, base64-kódolt sztringek a téma functions.php fájljában.
  • Váratlan átirányítás mobilon, de asztali gépen nem.
  • Új admin-felhasználó, akit nem te hoztál létre.

Hogyan javítod

WordPress

  1. Készíts teljes mentést a fájlokról és az adatbázisról a takarítás előtt.
  2. Cseréld le a core-fájlokat friss letöltésre. A wp-content mappát hagyd ki egyelőre.
  3. Töröld az összes bővítményt, és telepítsd újra hivatalos forrásból. A nulled témákat és plugineket dobd ki.
  4. Nézd át a wp-content/uploads mappát. Ott PHP-fájlnak semmi keresnivalója.
  5. Ellenőrizd az adatbázisban a wp_options tábla active_plugins értékét és a felhasználó-táblát.
  6. Cserélj minden jelszót: admin, FTP, adatbázis, tárhely-panel.
  7. Frissítsd a PHP-verziót és állítsd be az automatikus core-frissítést.

Shopify

  1. Nézd át a telepített alkalmazásokat, és távolítsd el az ismeretleneket.
  2. Ellenőrizd a téma kódját, főleg a theme.liquid fejlécét.
  3. Nézd meg a munkatársi fiókokat és az aktív hozzáférési tokeneket.
  4. Kapcsold be a kétlépcsős azonosítást minden fióknál.

Unas

  1. Nézd át az Adminisztráció alatti felhasználókat és jogosultságokat.
  2. Ellenőrizd a saját HTML-blokkokat és a beszúrt egyedi kódokat.
  3. Jelszócsere, majd jelezd az üzemeltetőnek, ha platformszintű gyanú merül fel.

Shoprenter

  1. Vizsgáld át a sablon egyedi kódrészleteit és a fejlécbe illesztett scripteket.
  2. Nézd meg az admin-felhasználók listáját és az utolsó belépési időket.
  3. Kérj naplót az üzemeltetéstől, ha eltérést találsz.

Egyedi fejlesztés

  1. Hasonlítsd a produkciós fájlokat a git repóhoz: git status és git diff.
  2. Nézd át a webszerver hozzáférési naplóit POST-kérésekre az uploads könyvtárban.
  3. Tiltsd le a PHP-futtatást a feltöltési mappákban szerver-konfigurációval.
  4. Frissítsd a függőségeket, és vezess be automatikus sebezhetőség-vizsgálatot a CI-ben.

Minden platformon, a takarítás után

  1. Töröltesd a spam-URL-eket a Search Console eltávolítás eszközével.
  2. Kérj felülvizsgálatot, ha manuális műveletet kaptál.
  3. Ellenőrizd a Safe Browsing státuszt néhány nap múlva is.

Gyakori hibák

  • Csak a látható oldalt nézik meg. A spam a botnak szól, böngészőben tiszta a HTML.
  • Törlik a fájlt, de a hátsó ajtót nem. A támadó visszatér, mert a webshell megmaradt egy másik könyvtárban.
  • Nem cserélnek jelszót a takarítás után. Ha az admin-jelszó szivárgott ki, a takarítás pár napig tart.
  • Nulled témát vagy plugint használnak. A fizetős bővítmények feltört verziói eleve backdoorral érkeznek.
  • A mentést visszaállítják, de az sem tiszta. A fertőzés hónapokkal korábbi is lehet, így a mentés is fertőzött.
  • A takarítás után nem kérnek felülvizsgálatot. A manuális művelet magától nem szűnik meg.
  • Nincs frissítési rutin. Az elavult verziók miatt néhány hónap múlva megint bejutnak.

Technikai példa

A legegyszerűbb cloaking-teszt: kérd le az oldalt normál böngészőként és Googlebotként, majd hasonlítsd össze a kimenetet.

# normál lekérés
curl -sL -A "Mozilla/5.0" https://sajatdomain.hu/ -o normal.html

# Googlebotként
curl -sL -A "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" \
  https://sajatdomain.hu/ -o bot.html

# különbség
diff normal.html bot.html | head -40

Ha a diff kimenetében idegen linkek jelennek meg, a szerver eltérő tartalmat szolgál ki a robotnak.

Egy tipikus beültetett linkblokk így néz ki a HTML végén. A position:absolute és a negatív koordináta miatt a látogató nem látja, a robot viszont feldolgozza.

<div style="position:absolute;left:-9999px;top:-9999px;">
  <a href="https://spam-domain.example/casino">online casino bonus</a>
  <a href="https://spam-domain.example/pills">cheap pills</a>
</div>

Szerveroldalon a leggyakoribb tüneti jel egy obfuszkált PHP-sor a téma fájljában. Keresd meg így:

grep -rEl "base64_decode|eval\(|gzinflate" wp-content/ --include="*.php"

A találatok nem mindegyike kártékony, de mindegyiket át kell nézni kézzel.

Gyakori kérdések

Honnan tudom, hogy feltörték az oldalam, ha semmi nem látszik?
A legmegbízhatóbb első lépés a site:domained.hu keresés a Google-ben. Ha a találatszám nagyságrenddel több az általad ismert oldalak számánál, gyanús. Nézd meg a Search Console Biztonsági problémák menüjét is. A böngészős szemrevételezés önmagában nem elég, mert a spam sokszor csak a robotoknak jelenik meg.
Miért az én oldalamat támadták meg, hiszen kicsi cég vagyunk?
Nem téged választottak ki. A támadás automatizált: botok pásztázzák az internetet ismert sebezhetőségekre. Egy frissítetlen WordPress-bővítmény bármelyik oldalon ugyanolyan célpont. A méret nem véd, a karbantartás igen.
Elég, ha törlöm a spam-fájlokat?
Nem. A támadó szinte mindig hagy hátsó ajtót, gyakran több példányban, ártalmatlan nevű fájlokban. Ha csak a látható spamet törlöd, néhány napon belül visszatér. Jelszócsere, core- és plugin-újratelepítés, PHP-frissítés is kell hozzá.
Mennyi idő, amíg visszajön a rangsorolás?
Manuális művelet esetén a felülvizsgálat általában néhány naptól két hétig tart. A rangsorolás visszaépülése ennél lassabb, több hét is lehet. Az újraindexeléshez az XML sitemap frissítése és a spam-URL-ek eltávolítási kérelme segít.
Segít ellene egy biztonsági plugin?
Részben. A tűzfal-bővítmények kiszűrik az automatizált támadások egy részét, és jelzik a fájlváltozásokat. Nem helyettesítik viszont a frissítéseket és az erős jelszavakat. A feltörések többsége ismert, régóta javított sebezhetőségen keresztül történik.

Források

Kapcsolódó fogalmak

A te oldaladon hogy áll a(z) „SEO-spam feltörés”?

Futtass egy SEO-auditot: pontszám, fejlesztői ítélet, a leggyorsabb javítások, és minden tételhez bizonyíték.

Ingyenes SEO-audit indítása