TGViewer
Андрей Колесов, Кодвин Андрей Колесов, Кодвин @one_zero_one_zero · 1.58K subscribers
Post #183 320
🎰 Казино, 2ГИС и один забытый доступ

Где-то год назад, пишет мне клиент, с которым мы работали в далёком 2018, когда я еще фрилансил:
некоторые клиенты жалуются, что когда заходят на наш сайт – их выкидывает на казино.

Пошли разбираться:
И так и сяк пробовали повторить поведение, но не получалось, и только спустя пару часов проб наконец-то смогли вычислить, что в казино мы попадаем только в том случае, если переход на сайт был из 2гис(referrer=2gis)

В джс-коде нашли "инъекцию", в которой действительно была проверка: если пришли с 2gis - то редиректить на казик. И забавно было, что ссылка была реферальной. То есть как будто бы кто-то конкретный её вставил.

Удалили весь лишний код, поискали еще упоминания целевого домена во всех файлах проекта и ничего больше не нашли. Проблема ушла.

Важный момент, что в логах админки пусто, авторизаций у хостера тоже не было лишних, в общем никаких следов вообще.

Ради безопасности, сменили пароли: от админки, от файлового менеджера, от хостинга, от базы данных, короче везде где можно. Мы оба проверили и реально все было окей.

Прошло пару часов, клиент снова пишет, что попросил клиентов, которые жаловались, проверить и у него всё ещё редиректит.. Очевидно, что надо почистить кэш, но хуй то там 😂

Захожу с 2гис – снова редирект, туда же. Думаю, прикол!

Авторизаций в панели нет, в хостинге тоже. Да мы и пароли смеили везде..

В итоге мы находим админские логи от несуществующего юзера, которые только что были и через минуту их уже нет. То есть мы застали момент, когда наш хацкер промышлял своими делишками.

В итоге клиент говорит:
Знаешь, я пару лет назад, на фрилансе кому-то чето давал поправить, может как-то связано, но мы же сменили пароли.. Интересно..

В итоге спустя пару часов мы пришли к тому, что недобросовестный фрилансер создал отдельного юзера в базе данных и через эту лазейку создавал себе админского юзера прямо в базе, авторизовывался в админке, менял шаблон и дальше подчищал за собой следы.

Дело раскрыто. Удалили лишнего пользователя в базе, удалили код, проблемы как не бывало.

Перестаньте давать пароли всем подряд: сеошникам, хуёшникам, маркетологам.. Это же бизнес ваш, серьезней относитесь к инф безопасности. Это ведь не единичная история.

пс
Единственную загадку, которую мы так и не разгадали — как он так быстро(в течение пары часов) узнал, что вредоносный код был удален с сайта.
Есть идеи?

ппс
У меня есть еще история из фрилансерской жизни, когда агентство из Челябинска сами того не зная дали мне доступ ко всем сайтам(60+ штук), что они обслуживали, как нибудь расскажу
  • 😁 9
  • 🔥 6
  • ❤ 3
More from @one_zero_one_zero
  1. Sep 21, 2026На фото иллюстрация того, что мы всё-таки повзрослели Когда я был пиздюком, гулял по улице…
  2. Sep 17, 2026Раз вы сказали, что я молодец и надо делать — я сразу пошел делать Мой третий рылс Как вам…
  3. Sep 17, 2026Как спиздить чужую идею, чтобы никто не ущемился? Да никак, пиздите спокойно, все равно кт…
  4. Sep 16, 2026Если вы всё еще не умеете нормально пользоваться нейросетями, записывайтесь на мой курс по…
  5. Sep 15, 2026Я человек, который очень стесняется показаться дураком перед кем-то, написать какую-то хре…
  6. Sep 14, 2026Берём?
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →