A feltört honlap, ami a tulajdonosa elől bujkál
Honnan tudod meg, hogy feltörték a honlapodat? Hat jel, amiből kiderül, akkor is, ha az oldal neked hibátlannak látszik, és hol keresd őket.
- Írta
- Karner Kristóf — önálló fejlesztő, Budapest
- Frissítve
- 2026. szeptember 25.
Egy feltört honlap ritkán jelzi magát. A támadónak az a jó, ha az oldal tovább működik, a tulajdonos pedig nem vesz észre semmit: így a bejuttatott kód hónapokig dolgozhat, levelet küldhet a domain nevében, vagy a látogatók egy részét egy idegen oldalra irányíthatja.
Egy ausztrál kormányzati portálon 2026. június 18-án egy OpenAI-ágens nem nyilvános fájlokat ért el. Az üzemeltető ezt nem vette észre, és szeptember 10-én, az OpenAI e-mailjéből tudta meg (ABC News). A Hugging Face-nél a júliusi betörés jelei a technikai idővonal szerint a védelem több rétegéből is befutottak, a riasztás súlyossága viszont nem emelkedett kritikusra, és az ügyelet nem kapott értesítést; a cég szerint ez értékes időbe került. Arról, hogy mi változott az AI-támadásokkal egy kis cég honlapjánál, külön írás szól.
Miért a tulajdonos veszi észre utoljára
A Google Search Console-súgója szerint a támadók a bejuttatott spamet gyakran úgy rejtik el, hogy a tulajdonos ne vegye észre, és egyes linkek csak akkor jelennek meg, ha a látogató a Google-ből érkezik. A tulajdonos jellemzően a címet beírva, gyakran bejelentkezve nyitja meg a saját oldalát, és így épp a hibátlan változatot látja. A jeleket ezért ott érdemes keresni, ahová a támadó nem tud elbújni: a felhasználók listájában, a szerver fájljaiban, és abban, amit a Google lát.
Hat jel, amiből mégis kiderül
Ismeretlen admin-fiók. A WordPress felhasználói listájában egy név, akit nem te vettél fel, vagy egy régi fiók, aminek váratlanul admin joga lett. A feltörés egyik leggyakoribb nyoma, mert a támadó így jut vissza akkor is, ha a hibát, amin bejött, már kijavították.
Idegen lapok a keresőben. Ha a Google-be beírod, hogy
site: és utána a domainedet, megjelenik az oldalad összes
indexelt lapja. Japán nyelvű termékoldalak, gyógyszer- vagy
kaszinóreklámok az oldalad címe alatt azt jelentik, hogy valaki új
lapokat hozott létre, vagy a meglévőkbe írt spamet.
Figyelmeztetés a Search Console-ban vagy a böngészőben. A Google ingyenes Search Console-jában a Biztonsági problémák jelentés mutatja, ha a Google feltört tartalmat talált az oldalon. Ilyenkor a keresési találat mellé figyelmeztető címke kerülhet, és a böngésző a látogatónak egy figyelmeztető oldalt mutathat, mielőtt beengedi. A feltört tartalom eltávolítása után felülvizsgálatot kell kérni, ami a Google szerint néhány naptól néhány hétig tart.
Futtatható fájl a feltöltések között. A WordPress a
feltöltött képeket és dokumentumokat a wp-content/uploads
mappába teszi. Ide a WordPress maga nem tesz futtatható fájlt, néhány
bővítmény jellemzően csak egy-egy üres index.php-t, a
mappa védelmére. Egy ismeretlen nevű .php fájl ott a feltörés
erős jele.
Levél, amit nem te küldtél. Visszapattanó levelek olyan címekről, ahová sosem írtál, vagy panasz, hogy a domainedről spam érkezik. A feltört oldalak egy részét levélküldésre használják, és ha a domained DMARC-jelentést kér, abban látszik, ki küldött levelet a nevedben.
Szokatlan terhelés. A tárhely jelzi, hogy az oldal túllépte az erőforráskeretét, vagy az oldal lelassul, miközben a látogatottsága nem nőtt. A bejuttatott kód a te szervereden dolgozik: levelet küld, vagy más oldalakat támad.
Amit ebből a saját munkámban csinálok
A gondozott WordPress-oldalaimon ezeket a jeleket egy napi ellenőrzés keresi, belülről: összeveti az admin-fiókok listáját a várttal, megnézi, megvannak-e a szerveren a saját kódfájljaim, és nem ürültek-e ki, és átnézi a szerver hibanaplóját. Hogy a saját fájljaim épségét hogyan nézem, arról a Műhelyben külön írás szól.
Az egyik oldal tárhelyén nincs parancssor, így ott belülről nem lehet körülnézni. Azon az oldalon egy saját, bejelentkezéshez kötött, csak olvasható végpont adja ki az adminok, a bővítmények és az alkalmazásjelszavak listáját és a feltöltések közé került futtatható fájlokat, és a napi ellenőrzés azt kérdezi le, egy gépi fiókkal, ami mást nem ér el.
Ha a reggeli ellenőrzés ismeretlen admint, idegen kódot vagy a saját kódom hiányát találja, arról azonnal levél megy; a kisebb eltérésekről hetente egy összesítő. Hogy a gondozás még mire terjed ki, a karbantartás lapja sorolja.
Kérdések a témáról
Milyen jelekből derül ki, hogy feltörték a honlapot?
A leggyakoribbak: ismeretlen admin-fiók, idegen lapok a site: keresés találatai között, figyelmeztetés a Google Search Console-ban vagy a böngészőben, ismeretlen .php fájl a feltöltések között, levél, amit nem te küldtél, és szokatlan terhelés. A feltört oldal gyakran épp a tulajdonosa elől rejtőzik, ezért ezeket rendszeresen érdemes megnézni.
Miért nem látom a spamet, amit a Google mutat az oldalamon?
A Google szerint a támadók a bejuttatott spamet gyakran úgy rejtik el, hogy a tulajdonos ne vegye észre, és egyes linkek csak akkor jelennek meg, ha a látogató a Google-ből érkezik. Hogy a Google mit lát az oldalból, az a Search Console-ban látszik.
Mennyi idő alatt tűnik el a Google figyelmeztetése?
A feltört tartalom eltávolítása után a Search Console-ban felülvizsgálatot kell kérni. A Google szerint a felülvizsgálat néhány naptól néhány hétig tart.
Kell szólni a hatóságnak, ha feltörték az oldalt?
Ha személyes adat is érintett, például az űrlapon beküldött adatok, a GDPR 33. cikke szerint az adatkezelő bejelenti az incidenst a felügyeleti hatóságnak, Magyarországon a NAIH-nak. A határidő: indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órával azután, hogy az incidens a tudomására jutott, kivéve, ha az valószínűsíthetően nem jár kockázattal az érintettekre. A 72 óra tehát az észleléstől számít.