🎰 Казино, 2ГИС и один забытый доступ
Где-то год назад, пишет мне клиент, с которым мы работали в далёком 2018, когда я еще фрилансил:
некоторые клиенты жалуются, что когда заходят на наш сайт – их выкидывает на казино.
Пошли разбираться:
И так и сяк пробовали повторить поведение, но не получалось, и только спустя пару часов проб наконец-то смогли вычислить, что в казино мы попадаем только в том случае, если переход на сайт был из 2гис(referrer=2gis)
В джс-коде нашли "инъекцию", в которой действительно была проверка: если пришли с 2gis - то редиректить на казик. И забавно было, что ссылка была реферальной. То есть как будто бы кто-то конкретный её вставил.
Удалили весь лишний код, поискали еще упоминания целевого домена во всех файлах проекта и ничего больше не нашли. Проблема ушла.
Важный момент, что в логах админки пусто, авторизаций у хостера тоже не было лишних, в общем никаких следов вообще.
Ради безопасности, сменили пароли: от админки, от файлового менеджера, от хостинга, от базы данных, короче везде где можно. Мы оба проверили и реально все было окей.
Прошло пару часов, клиент снова пишет, что попросил клиентов, которые жаловались, проверить и у него всё ещё редиректит.. Очевидно, что надо почистить кэш, но хуй то там 😂
Захожу с 2гис – снова редирект, туда же. Думаю, прикол!
Авторизаций в панели нет, в хостинге тоже. Да мы и пароли смеили везде..
В итоге мы находим админские логи от несуществующего юзера, которые только что были и через минуту их уже нет. То есть мы застали момент, когда наш хацкер промышлял своими делишками.
В итоге клиент говорит:
Знаешь, я пару лет назад, на фрилансе кому-то чето давал поправить, может как-то связано, но мы же сменили пароли.. Интересно..
В итоге спустя пару часов мы пришли к тому, что недобросовестный фрилансер создал отдельного юзера в базе данных и через эту лазейку создавал себе админского юзера прямо в базе, авторизовывался в админке, менял шаблон и дальше подчищал за собой следы.
Дело раскрыто. Удалили лишнего пользователя в базе, удалили код, проблемы как не бывало.
Перестаньте давать пароли всем подряд: сеошникам, хуёшникам, маркетологам.. Это же бизнес ваш, серьезней относитесь к инф безопасности. Это ведь не единичная история.
пс
Единственную загадку, которую мы так и не разгадали — как он так быстро(в течение пары часов) узнал, что вредоносный код был удален с сайта.
Есть идеи?
ппс
У меня есть еще история из фрилансерской жизни, когда агентство из Челябинска сами того не зная дали мне доступ ко всем сайтам(60+ штук), что они обслуживали, как нибудь расскажу
Post #183
320
- 😁 9
- 🔥 6
- ❤ 3