// fișe de pacient
Intervenții recente, documentate și anonimizate: ce simptome avea site-ul, ce am găsit înăuntru, cum am curățat și cum am verificat rezultatul.
Pagina albă era ultimul simptom, nu primul. În spate: un director de upload care executa PHP, 19 puncte de acces de rezervă, două fișiere cu marcaje de timp falsificate și mii de pagini false pe domeniul clientului.
Un fișier deghizat în componentă a platformei, o sarcină automată care îl readucea la un minut după ștergere și un backdoor ascuns în configurarea contului, sub un marcaj fals de tipul „nu ștergeți această linie”.
O funcție care se activa exclusiv pe paginile de comandă și doar pentru vizitatorii neautentificați ca administrator. Un instrument automat de curățare declarase fișierele „curate și sigure” — fals.
Aproape un milion de încercări de autentificare, zero limitări și alerte instalate dar dezactivate. Fișierele site-ului erau intacte — infecția era în întregime în baza de date.
Nicio tentativă de ghicire — atacatorul se autentifica din prima, de pe 35 de adrese IP. A dezactivat pluginurile de securitate ca să-și ascundă urmele, iar pe al doilea site l-am găsit prezent din 2022.
Un antivirus a semnalat ceva suspect pe un magazin online. Alerta nu s-a confirmat — dar verificarea a scos la iveală un atac mult mai grav, activ chiar în acel moment.
Un site de companie funcționa aparent normal. Înăuntru: patru backdoor-uri, un administrator invizibil și spam servit doar către Google. Cronologia arăta trei intruziuni separate.
Un magazin online „curățat” de curând se reinfecta la loc. Am găsit un backdoor care își primea comenzile prin blockchain — și copia lui de rezervă, ascunsă în baza de date.