A SEO-spam feltörés olyan weboldal-kompromittálás, amelynél a támadó nem rongálja meg az oldalt, hanem idegen tartalmat és linkeket helyez el rajta, hogy a domain jó hírnevét saját keresőoptimalizálási céljaira használja. A látogató gyakran semmit nem vesz észre: a spam csak a keresőrobotoknak, a Google találati listáján vagy egy eldugott alkönyvtárban jelenik meg.
Hogyan működik
A támadó egy ismert sebezhetőségen jut be. A leggyakoribb belépési pontok a frissítetlen bővítmények, a gyenge admin-jelszó és a régi PHP-verzió. Bent egy PHP-fájlt vagy adatbázis-rekordot módosít, ami a válaszba injektálja a spamet.
A beültetett tartalom legtöbbször kaszinó-, gyógyszer-, hamis márka- vagy kripto-témájú. Nem a látható oldalon jelenik meg, hanem:
- új alkönyvtárakban vagy fájlokban, például
/wp-content/uploads/lib/
- rejtett
div-ekben, display:none stílussal
- csak a Googlebot user-agentjének kiszolgált verzióban, ami klasszikus cloaking
- a
<head> végére szúrt kimenő linkblokkban
Miért nehéz észrevenni
A modern spam-kódok szűrnek. Ha bejelentkezett adminként nézed az oldalt, tiszta HTML-t kapsz. Ha Googlebotként kéred le, jön a spam. Ezért a böngészőben végzett szemrevételezés önmagában semmit nem bizonyít.
A riportokban gyakran a site: keresés az első jel. Az oldal tulajdonosa tíz aloldalt tart számon, a Google meg kétezret indexelt. Ez az index-szennyezés, a feltörés legláthatóbb tünete.
Miért más ez a generatív keresőknek
Egy nyelvi modell nem tud különbséget tenni a szándékos és a beültetett tartalom között. Ha a lekért HTML-ben kaszinó-linkek vannak, az a domain kontextusának része lesz. Az AI-összefoglalókban ez torzítja azt a képet, amit a márkádról alkot.
A nagyobb baj a bizalmi jelzés. Ha a domain felkerül a Safe Browsing listára, a böngészők interstitial figyelmeztetést mutatnak. Onnantól a forgalom nagy része el sem jut az oldalig.
Mit néz ebből a riport
Az audit a nyilvánosan elérhető jelekből dolgozik: a kiszolgált HTML gyanús kimenő linkjeit, az indexelt aloldalak számát és a Safe Browsing státuszt vizsgálja. Nem fér hozzá a fájlrendszerhez, ezért a tiszta eredmény nem jelent garantáltan tiszta szervert. A riport gyanút jelez, a bizonyítást a szerveren kell elvégezni.
Röviden: a SEO-spam feltörés nem téged céloz, hanem a domained jó hírnevét, és általában akkor derül ki, amikor a Google már megbüntette.
Technikai példa
A legegyszerűbb cloaking-teszt: kérd le az oldalt normál böngészőként és Googlebotként, majd hasonlítsd össze a kimenetet.
# normál lekérés
curl -sL -A "Mozilla/5.0" https://sajatdomain.hu/ -o normal.html
# Googlebotként
curl -sL -A "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" \
https://sajatdomain.hu/ -o bot.html
# különbség
diff normal.html bot.html | head -40
Ha a diff kimenetében idegen linkek jelennek meg, a szerver eltérő tartalmat szolgál ki a robotnak.
Egy tipikus beültetett linkblokk így néz ki a HTML végén. A position:absolute és a negatív koordináta miatt a látogató nem látja, a robot viszont feldolgozza.
<div style="position:absolute;left:-9999px;top:-9999px;">
<a href="https://spam-domain.example/casino">online casino bonus</a>
<a href="https://spam-domain.example/pills">cheap pills</a>
</div>
Szerveroldalon a leggyakoribb tüneti jel egy obfuszkált PHP-sor a téma fájljában. Keresd meg így:
grep -rEl "base64_decode|eval\(|gzinflate" wp-content/ --include="*.php"
A találatok nem mindegyike kártékony, de mindegyiket át kell nézni kézzel.
Gyakori kérdések
Honnan tudom, hogy feltörték az oldalam, ha semmi nem látszik?
A legmegbízhatóbb első lépés a site:domained.hu keresés a Google-ben. Ha a találatszám nagyságrenddel több az általad ismert oldalak számánál, gyanús. Nézd meg a Search Console Biztonsági problémák menüjét is. A böngészős szemrevételezés önmagában nem elég, mert a spam sokszor csak a robotoknak jelenik meg.
Miért az én oldalamat támadták meg, hiszen kicsi cég vagyunk?
Nem téged választottak ki. A támadás automatizált: botok pásztázzák az internetet ismert sebezhetőségekre. Egy frissítetlen WordPress-bővítmény bármelyik oldalon ugyanolyan célpont. A méret nem véd, a karbantartás igen.
Elég, ha törlöm a spam-fájlokat?
Nem. A támadó szinte mindig hagy hátsó ajtót, gyakran több példányban, ártalmatlan nevű fájlokban. Ha csak a látható spamet törlöd, néhány napon belül visszatér. Jelszócsere, core- és plugin-újratelepítés, PHP-frissítés is kell hozzá.
Mennyi idő, amíg visszajön a rangsorolás?
Manuális művelet esetén a felülvizsgálat általában néhány naptól két hétig tart. A rangsorolás visszaépülése ennél lassabb, több hét is lehet. Az újraindexeléshez az XML sitemap frissítése és a spam-URL-ek eltávolítási kérelme segít.
Segít ellene egy biztonsági plugin?
Részben. A tűzfal-bővítmények kiszűrik az automatizált támadások egy részét, és jelzik a fájlváltozásokat. Nem helyettesítik viszont a frissítéseket és az erős jelszavakat. A feltörések többsége ismert, régóta javított sebezhetőségen keresztül történik.