Co to jest adware?
Wchodzisz na własną stronę i nagle widzisz reklamę, której nigdy tam nie umieszczałeś. Innym razem po kliknięciu menu użytkownik zostaje przekierowany do zupełnie obcego serwisu albo w treści pojawiają się dodatkowe linki reklamowe. Co ciekawe, właściciel strony nie zauważa problemu od razu – niepożądany kod potrafi uruchamiać się tylko dla części odwiedzających, na określonych urządzeniach albo po wejściu z konkretnego źródła ruchu. Jednym ze źródeł takich zachowań jest adware, czyli oprogramowanie lub kod wykorzystywany do wyświetlania niepożądanych reklam, przekierowywania użytkowników albo manipulowania ruchem. Nie oznacza to oczywiście, że każda reklama widoczna w internecie jest czymś niebezpiecznym. Problem zaczyna się wtedy, gdy reklamy lub przekierowania pojawiają się bez wiedzy i zgody właściciela strony.
- Co to jest adware?
- Czy każda reklama na stronie jest adware?
- Jak rozpoznać adware na stronie?
- Dlaczego adware jest problemem?
- Jak Monarx pomaga wykrywać adware?
- Co zrobić po wykryciu adware?
- Adware na stronie – usuń przyczynę, nie tylko reklamę
W SEOHOST wdrożyliśmy jedno z najbardziej zaawansowanych rozwiązań anty-malware przeznaczonych dla środowisk hostingowych – Monarx Security. Jeżeli chcesz dowiedzieć się, jak działa ochrona naszych serwerów i stron WWW, przeczytaj przygotowany przez nas przewodnik.
Co to jest adware?
Adware to oprogramowanie lub kod wykorzystywany do wyświetlania reklam, przekierowywania użytkowników albo modyfikowania sposobu prezentowania treści.
Sama nazwa Adware pochodzi od określenia advertising-supported software, czyli oprogramowania finansowanego lub wspieranego przez reklamy. W klasycznym znaczeniu adware kojarzone jest przede wszystkim z komputerami i przeglądarkami, w których pojawiają się dodatkowe bannery, pop-upy, zmieniona strona startowa czy niechciane przekierowania.
W przypadku strony internetowej interesuje nas przede wszystkim sytuacja, w której obcy kod został umieszczony w plikach witryny i zaczyna wpływać na to, co widzą jej użytkownicy. Według klasyfikacji Monarx (system ochrony anty-malware) adware służy m.in. do wyświetlania nieautoryzowanych reklam, przekierowywania ruchu, generowania korzyści kosztem prawidłowych reklamodawców czy manipulowania ruchem kierowanym do innych witryn.
Taki kod musi jednak w jakiś sposób znaleźć się na stronie. Najczęściej oznacza to wcześniejsze wykorzystanie podatności aplikacji, przejęcie danych dostępowych albo obecność innego złośliwego elementu, który pozwolił zmodyfikować pliki serwisu. Punktem wejścia bywają nieaktualna wtyczka, stary motyw, nieprawidłowo zabezpieczony upload albo pozostawiony wcześniej backdoor. Dlatego sam widok nieznanej reklamy jest tylko objawem – najważniejsze pozostaje ustalenie, co spowodowało jej pojawienie się.
Czy każda reklama na stronie jest adware?
Nie. Baner promujący Twoją usługę, reklama Google Ads, link afiliacyjny czy reklamy wyświetlane przez świadomie zainstalowany system reklamowy nie stają się adware tylko dlatego, że zajmują dużą część ekranu albo użytkownik uważa je za irytujące.
Inaczej wygląda sytuacja, gdy widzisz reklamę, której nie dodawałeś, po kliknięciu w prawidłowy link użytkownik trafia do obcej domeny albo na stronie zaczynają pojawiać się dodatkowe bannery i skrypty bez Twojej wiedzy. Wtedy nie skupiaj się wyłącznie na samym komunikacie reklamowym. Sprawdź, dlaczego strona zaczęła wyświetlać coś, czego w niej nie skonfigurowałeś.
Reklama nie jest problemem tylko dlatego, że jest reklamą (np. korzystasz z systemu reklamowego AdSense). Sygnałem ostrzegawczym jest przede wszystkim brak kontroli nad jej pochodzeniem, sposobem wyświetlania oraz miejscem, do którego kieruje użytkownika.
Jak rozpoznać adware na stronie?
Czasami pierwszą osobą, która zauważy problem, nie będzie administrator strony, ale jej użytkownik. Dostajesz wiadomość, że po kliknięciu w ofertę otworzył się inny serwis, na telefonie wyświetliła się dodatkowa reklama albo przeglądarka ostrzegła przed przejściem dalej. Oczywiście rzadko zdarza się, że ktoś kontaktuje się właśnie w takiej sprawie, ale w sieci nie brakuje świadomych użytkowników i administratorów, którzy zwracają uwagę na podobne zachowania. Co dalej? Wchodzisz na stronę i wszystko wygląda prawidłowo. Odświeżasz ją kilka razy i nadal nic się nie dzieje. Taki scenariusz nie powinien być od razu ignorowany, ponieważ niepożądany kod nie zawsze działa identycznie przy każdej wizycie.
Zwróć uwagę przede wszystkim na:
- reklamy i bannery, których sam nie dodałeś,
- automatyczne przekierowania do obcych domen,
- otwierające się nowe karty lub okna,
- linki prowadzące do innych adresów niż powinny,
- dodatkowe elementy pojawiające się w treści strony,
- nieznane skrypty JavaScript lub PHP,
- zmiany widoczne tylko na urządzeniach mobilnych albo dla części użytkowników,
- powtarzające się zgłoszenia dotyczące reklam lub przekierowań.
Jeżeli problem widzisz wyłącznie na jednym komputerze lub w jednej przeglądarce, sprawdź również samo urządzenie. Źródłem adware bywa lokalne rozszerzenie przeglądarki lub inne niepożądane oprogramowanie – wtedy problem nie znajduje się wcale na Twoim hostingu. Jeżeli jednak ten sam objaw zgłaszają różni użytkownicy lub występuje na kilku urządzeniach, znacznie więcej uwagi powinieneś poświęcić samej stronie.
Dlaczego adware jest problemem?
Adware nie musi powodować awarii strony. Serwis nadal się otwiera, formularze działają, a administrator bez problemu loguje się do WordPressa. W tym samym czasie część użytkowników jest przekierowywana, widzi obce reklamy albo trafia na treści, nad którymi właściciel strony nie ma żadnej kontroli. W praktyce ktoś wykorzystuje wtedy ruch, reputację domeny i zasoby witryny do własnych celów. Jeżeli dodatkowo reklama prowadzi do strony phishingowej lub kolejnego malware, problem zaczyna dotyczyć również bezpieczeństwa odwiedzających. Monarx wskazuje również, że tego typu aktywność prowadzi niekiedy do umieszczenia witryny na listach wykorzystywanych przez wyszukiwarki, programy antywirusowe i sieci reklamowe.
Co ciekawe, adware ma również duży związek z zagrożeniami, które opisaliśmy wcześniej. Przykładowy scenariusz zakłada wykorzystanie web shella do utrzymania dostępu do strony, a następnie uploadera malware do zapisania kolejnych plików odpowiedzialnych za reklamy lub przekierowania. Nie oznacza to, że każda infekcja przebiega dokładnie w taki sposób. Pokazuje natomiast, dlaczego po wykryciu jednego rodzaju malware warto od razu sprawdzić, czy na stronie nie znajdują się jego pozostałe elementy albo inne zagrożenia.
Między innymi dlatego warto korzystać z hostingu, który nie ogranicza bezpieczeństwa wyłącznie do jednego mechanizmu i potrafi analizować zarówno pliki, jak i określone zachowania aplikacji. Szerzej opisaliśmy ten temat w poradniku Jakie zagrożenia czyhają na stronę internetową?.
Jak Monarx pomaga wykrywać adware?
W SEOHOST korzystamy z Monarx (system ochrony anty-malware), który działa bezpośrednio w środowisku hostingowym. Monarx identyfikuje adware jako jeden z rodzajów zagrożeń związanych ze stronami internetowymi i analizuje nie tylko same pliki, ale również ich zachowanie oraz aktywność aplikacji.
Ma to znaczenie właśnie przy tego typu infekcjach. Złośliwy kod nie musi znajdować się w jednym pliku o charakterystycznej nazwie. Bywa wstrzyknięty do prawidłowego elementu strony, ukryty w innym skrypcie albo uruchamiany dopiero po spełnieniu określonych warunków. Monarx koncentruje się więc nie tylko na tym, jak plik wygląda, ale również na tym, co robi podczas działania. Producent wykorzystuje takie podejście również do rozpoznawania kodu zaciemnianego w celu utrudnienia jego wykrycia.
W SEOHOST ochrona działa na kilku warstwach. Antivirus analizuje pliki znajdujące się na serwerze, ThreatShield obserwuje zachowanie aplikacji podczas wykonywania PHP, natomiast SmartWAF odpowiada za część ochrony na warstwie sieciowej.
Jeżeli chcesz wiedzieć dokładnie, gdzie znajdują się granice tej ochrony, zobacz Co obejmuje ochrona Monarx i czego nie skanuje?. Sposób interpretowania wykryć opisaliśmy natomiast w artykule Co oznacza wykrycie lub blokada w Monarx?.
Co zrobić po wykryciu adware?
Jeżeli zauważysz reklamy lub przekierowania, których sam nie skonfigurowałeś, nie zaczynaj od kasowania pierwszego podejrzanego fragmentu JavaScript. Najpierw ustal, czy problem faktycznie znajduje się na stronie, a następnie sprawdź, jakie pliki zostały ostatnio zmienione i czy na koncie nie pojawiły się inne wykrycia.
Jeżeli korzystasz z hostingu SEOHOST, sprawdź przede wszystkim informacje dostępne w Monarx Security. Zwróć uwagę na wykryte pliki, ostatnie zdarzenia oraz to, czy problem pojawia się ponownie po wykonaniu działania naprawczego. Jeżeli strona znajduje się na innym hostingu lub nie korzystasz z Monarx, wykonaj pełne skanowanie dostępnym systemem anty-malware i zweryfikuj pliki strony, wtyczki, motywy oraz konta użytkowników.
Sprawdź również:
- ostatnio zmodyfikowane pliki PHP i JavaScript,
- aktywne oraz nieaktywne wtyczki i motywy,
- konta administratorów,
- zadania CRON,
- nieznane pliki znajdujące się w katalogach strony,
- pozostałe serwisy działające na tym samym koncie hostingowym.
Jeżeli reklamy albo przekierowania wracają po ich usunięciu, potraktuj to jako informację, że przyczyna infekcji nadal istnieje. Samo usunięcie widocznego kodu nie wystarczy, jeżeli na stronie pozostał web shell, podatna wtyczka, przejęte konto albo inny mechanizm pozwalający ponownie modyfikować pliki.
Adware na stronie – usuń przyczynę, nie tylko reklamę
Najważniejsza różnica pomiędzy zwykłą reklamą a złośliwym adware dotyczy kontroli. Jeżeli sam wybrałeś system reklamowy i wiesz, dlaczego dana treść pojawia się na stronie, jest to normalny element jej działania. Jeżeli natomiast reklama, przekierowanie lub dodatkowy skrypt pojawiają się bez Twojej wiedzy, powinieneś sprawdzić źródło tej zmiany. Adware bywa tylko jednym z elementów większej infekcji, dlatego warto zweryfikować cały serwis, a nie wyłącznie miejsce, w którym widoczny jest problem. Jeżeli kod po usunięciu wraca, szczególną uwagę zwróć na inne wykrycia malware oraz możliwość ponownego zapisu plików.
W SEOHOST wykorzystujemy Monarx (system ochrony anty-malware) do wykrywania złośliwych plików i niebezpiecznej aktywności działającej w środowisku hostingowym. Ochrona hostingu nie zastępuje jednak aktualizacji CMS-a, wtyczek, motywów i kontroli dostępu do strony – najlepszy efekt daje połączenie obu tych obszarów.
W SEOHOST wdrożyliśmy Monarx jako kolejną warstwę ochrony stron i środowiska hostingowego przed malware. Jeżeli szukasz hostingu z takimi zabezpieczeniami, sprawdź hosting SEOHOST z ochroną Monarx.