// fișe de pacient

Studii de caz: infecții reale, curățate complet

Intervenții recente, documentate și anonimizate: ce simptome avea site-ul, ce am găsit înăuntru, cum am curățat și cum am verificat rezultatul.

e-commerce

Magazin online căzut cu pagină albă: 54 de zile de spam SEO în spate

Pagina albă era ultimul simptom, nu primul. În spate: un director de upload care executa PHP, 19 puncte de acces de rezervă, două fișiere cu marcaje de timp falsificate și mii de pagini false pe domeniul clientului.

  • Magazin online din Elveția
  • Generator de spam SEO + 19 puncte de acces de rezervă
  • downtime: 17 minute
11 min de citit · publicat 09.09.2026
instituție publică

Webshell pe o revistă academică: șters, revenea în mai puțin de un minut

Un fișier deghizat în componentă a platformei, o sarcină automată care îl readucea la un minut după ștergere și un backdoor ascuns în configurarea contului, sub un marcaj fals de tipul „nu ștergeți această linie”.

  • Revistă academică a unei universități din România
  • Webshell care se reinstala prin cron + backdoor în .bashrc
  • downtime: zero
9 min de citit · publicat 09.09.2026
e-commerce

Card skimmer pe un magazin PrestaShop: cod activ doar la checkout

O funcție care se activa exclusiv pe paginile de comandă și doar pentru vizitatorii neautentificați ca administrator. Un instrument automat de curățare declarase fișierele „curate și sigure” — fals.

  • Magazin online din România
  • Card skimmer în fișierele nucleu + sesiune de admin furată
  • downtime: zero (magazinul era deja căzut la preluare)
14 min de citit · publicat 18.08.2026
instituție publică

Atac brute force pe WordPress: 930.000 de încercări și nicio alertă

Aproape un milion de încercări de autentificare, zero limitări și alerte instalate dar dezactivate. Fișierele site-ului erau intacte — infecția era în întregime în baza de date.

  • Instituție publică din România
  • EtherHiding în baza de date, cont spart prin forță brută
  • downtime: zero
8 min de citit · publicat 08.08.2026
instituție publică

Cont de administrator compromis: parola era corectă din prima încercare

Nicio tentativă de ghicire — atacatorul se autentifica din prima, de pe 35 de adrese IP. A dezactivat pluginurile de securitate ca să-și ascundă urmele, iar pe al doilea site l-am găsit prezent din 2022.

  • Instituție publică din România
  • EtherHiding în tema site-ului + backdoor întreținut din 2022
  • downtime: zero
9 min de citit · publicat 08.08.2026
e-commerce

Webshell pe un magazin PrestaShop: alerta antivirus era falsă

Un antivirus a semnalat ceva suspect pe un magazin online. Alerta nu s-a confirmat — dar verificarea a scos la iveală un atac mult mai grav, activ chiar în acel moment.

  • Magazin online din România
  • RCE prin cache Smarty otrăvit, webshell activ
  • downtime: zero
8 min de citit · publicat 06.08.2026
site corporate

Backdoor WordPress și spam SEO: compromis de trei ori în 18 luni

Un site de companie funcționa aparent normal. Înăuntru: patru backdoor-uri, un administrator invizibil și spam servit doar către Google. Cronologia arăta trei intruziuni separate.

  • Companie de servicii din România
  • 4 backdoor-uri, cont admin ascuns, spam SEO
  • downtime: zero
8 min de citit · publicat 06.08.2026
e-commerce

Reinfectare după curățare: malware-ul care se rescria singur

Un magazin online „curățat” de curând se reinfecta la loc. Am găsit un backdoor care își primea comenzile prin blockchain — și copia lui de rezervă, ascunsă în baza de date.

  • Magazin online din România
  • Backdoor EtherHiding (comandă prin blockchain)
  • downtime: zero
7 min de citit · publicat 06.08.2026