Uptime: 99.977%
Strony WWW:
Nowe strony WWW dzisiaj:
WordPress 7.1.2 – krytyczna aktualizacja bezpieczeństwa Czytaj więcej WordPress 7.0.4 – kolejna aktualizacja bezpieczeństwa Czytaj więcej WordPress 7.0.3 usuwa 12 luk bezpieczeństwa Czytaj więcej WordPress 7.0.2 – krytyczna aktualizacja! Czytaj więcej SEOHOST wśród liderów rynku domen .pl Czytaj więcej 100 000 Użytkowników w SEOHOST. To dzięki Wam! Czytaj więcej W SEOHOST Użytkownik jest zawsze na pierwszym miejscu! Czytaj więcej Z SEOHOST korzysta już ponad 90 000 Użytkowników! Czytaj więcej Pełna transparencja: uptime naszej infrastruktury Czytaj więcej Wywiad z naszym CEO na bezprawnik.pl Czytaj więcej SEOHOST.pl zdobywa 2 miejsce w rankingu NASK. Czytaj więcej Uwaga: kolejna próba phishingu! Czytaj więcej Dlaczego warto migrować do SEOHOST? Czytaj więcej
Redakcja SEOHOST.pl
Redakcja SEOHOST.pl
30 Września 2026
8 minut

Co to jest złośliwy mailer PHP? Jak wysyła spam ze strony?

Strona internetowa może wysyłać wiadomości e-mail bez konieczności logowania się do klasycznej skrzynki pocztowej. Dobrym przykładem jest WordPress, który wykorzystuje funkcję wp_mail(), a w standardowej konfiguracji może przekazywać wiadomości do mechanizmu PHP mail(). Dzięki temu możliwe jest wysyłanie powiadomień, wiadomości z formularzy czy linków służących do odzyskiwania hasła. Ten sam mechanizm może jednak zostać wykorzystany przez złośliwy kod umieszczony na stronie. Jeżeli atakujący zapisze na serwerze własny skrypt odpowiedzialny za masową wysyłkę, mamy do czynienia ze złośliwym mailerem PHP. Taki skrypt może działać w tle, a właściciel strony nie musi widzieć wysyłanych wiadomości w swojej skrzynce ani folderze „Wysłane”.

W tym artykule wyjaśniamy, czym jest mailer PHP, kiedy staje się złośliwym oprogramowaniem, dlaczego jest wykorzystywany do rozsyłania spamu oraz w jaki sposób SEOHOST i Monarx (system ochrony anty-malware) pomagają wykrywać takie zagrożenia.

Chcesz lepiej poznać zagrożenia związane z przejęciem strony? Zobacz również Co to jest web shell?, Co to jest uploader malware? oraz Co obejmuje ochrona Monarx i czego nie skanuje?.

Co to jest złośliwy mailer PHP?

Złośliwy mailer PHP to skrypt umieszczony na stronie lub koncie hostingowym i wykorzystywany do nieautoryzowanej wysyłki wiadomości e-mail. Samo wysyłanie poczty za pomocą PHP nie jest niczym niebezpiecznym. Korzystają z niego prawidłowo działające strony, systemy CMS, formularze kontaktowe i wiele innych aplikacji. Problem pojawia się wtedy, gdy mechanizm wysyłania wiadomości zostaje wykorzystany przez kod umieszczony przez osobę nieuprawnioną.

Monarx (system ochrony anty-malware) identyfikuje mailery jako jeden z rodzajów malware wykorzystywanego między innymi do prowadzenia masowych kampanii spamowych. W praktyce złośliwy mailer jest zwykle niewielkim plikiem PHP ukrytym pomiędzy innymi elementami strony. Może mieć niepozorną nazwę, znajdować się głęboko w strukturze katalogów albo zostać dodany razem z innym złośliwym oprogramowaniem. Niejednokrotnie towarzyszy mu również web shell, uploader malware lub inny mechanizm pozwalający atakującemu zachować dostęp do przejętego serwisu.

Wysyłanie wiadomości PHP w WordPress

WordPress posiada własny mechanizm wysyłania wiadomości wykorzystujący funkcję wp_mail(). W standardowej konfiguracji może ona m.in korzystać z funkcji PHP mail(), dzięki czemu strona jest w stanie wysłać wiadomość nawet bez wcześniejszej konfiguracji osobnej skrzynki SMTP.

Mechanizm wysyłania wiadomości w WordPress opisaliśmy również w artykule Nie działa „Nie pamiętam hasła” – dlaczego WordPress nie wysyła maili?. Pokazujemy tam między innymi, w jaki sposób WordPress korzysta z poczty podczas odzyskiwania dostępu do konta administratora. Ten sam mechanizm jest wykorzystywany przez formularze kontaktowe, powiadomienia systemowe, sklepy internetowe i inne wtyczki generujące korespondencję e-mail.

W SEOHOST (jeżeli prowadzisz regularną wysyłkę wiadomości z WordPressa) rekomendujemy konfigurację SMTP. Sprawdzi się ona zarówno przy formularzach typu „Wyślij wiadomość”, „Zapytaj o produkt” czy „Zapisz się do newslettera”, jak również przy powiadomieniach sklepu, newsletterach i innych wiadomościach generowanych przez stronę. Instrukcję znajdziesz w poradniku Konfiguracja WordPress do wysyłki maili przez SMTP.

Mailer PHP nie oznacza automatycznie malware. Funkcje wysyłania poczty przez PHP są normalnym elementem działania wielu aplikacji. O złośliwym mailerze mówimy wtedy, gdy mechanizm ten jest wykorzystywany bez wiedzy i zgody właściciela strony.

Dlaczego mailer jest wykorzystywany do wysyłania spamu?

W wielu przypadkach nie chodzi wcale o konkretną firmę, jej skrzynkę pocztową ani atak skierowany bezpośrednio w dany projekt. Spamerzy potrzebują przede wszystkim taniej i łatwo dostępnej infrastruktury, z której mogą wysyłać kolejne partie niechcianych wiadomości. Przejęta strona daje im dostęp do serwera, adresu IP oraz zasobów, za które sami nie muszą płacić. Jeżeli wykorzystują jednocześnie wiele wcześniej legalnie działających stron i adresów IP, mogą utrudnić systemom antyspamowym szybkie zablokowanie całej kampanii. Źródło wysyłki stale się wtedy zmienia, dlatego część wiadomości może przez pewien czas omijać mechanizmy reputacyjne. Z tego powodu celem automatycznych ataków mogą być również małe strony firmowe, blogi czy serwisy, które same w sobie nie przechowują szczególnie wartościowych danych.

Dla atakującego wartością może być już sama możliwość wykonania kodu PHP na serwerze. Jeżeli strona pozwala wysłać tysiące wiadomości, wykorzystać adres IP i następnie przejść do kolejnego przejętego serwisu, osiągnięty został podstawowy cel takiego działania. Nie oznacza to więc, że ktoś wcześniej analizował Twoją firmę albo świadomie wybrał właśnie Twój hosting. Podobnie jak w przypadku web shella, znaczna część prób przejęcia stron jest wykonywana automatycznie poprzez wyszukiwanie podatnych aplikacji.

Jak rozpoznać złośliwy mailer?

Złośliwy mailer może działać bez widocznej zmiany wyglądu strony. Witryna nadal się otwiera, formularze działają, a właściciel może przez dłuższy czas nie zauważyć niczego niepokojącego. Pierwszym sygnałem problemu bywa dopiero wzrost liczby wiadomości wychodzących, pogorszenie reputacji adresu IP albo informacja o blokadzie poczty.

Co istotne, wiadomości wysyłane bezpośrednio przez złośliwy skrypt PHP nie muszą pojawiać się w folderze „Wysłane” Twojej zwykłej skrzynki. Możesz więc sprawdzić Roundcube, Outlooka lub inny program pocztowy i nie znaleźć tam żadnego spamu, mimo że z serwera rzeczywiście wychodzą nieautoryzowane wiadomości.

Zwróć uwagę między innymi na:

  • nagły wzrost liczby wiadomości wychodzących,
  • problemy z dostarczaniem prawidłowej poczty,
  • informacje o umieszczeniu adresu IP na liście RBL,
  • nieznane lub niedawno zmodyfikowane pliki PHP,
  • powtarzające się wykrycia malware w Monarx Security,
  • nietypową aktywność skryptów PHP.

W SEOHOST możesz dodatkowo sprawdzić logi poczty e-mail i statystyki wysyłki. Pomagają one ustalić, czy wiadomości wychodzą ze zwykłej skrzynki, aplikacji czy skryptu działającego na stronie.

Jakie mogą być skutki działania mailera?

Najbardziej widocznym problemem nie zawsze jest sama infekcja strony. Złośliwy mailer może przede wszystkim wpłynąć na reputację infrastruktury używanej do wysyłania wiadomości. Jeżeli z danego adresu IP zaczyna wychodzić duża liczba spamu, systemy antyspamowe mogą uznać go za źródło niepożądanej korespondencji.

Skutkiem może być między innymi:

  • umieszczenie adresu IP na liście RBL,
  • odrzucanie prawidłowych wiadomości przez serwery odbiorców,
  • częstsze kierowanie legalnej poczty do folderu SPAM,
  • pogorszenie reputacji domeny lub adresu IP,
  • wykorzystywanie zasobów serwera do nieautoryzowanej wysyłki,
  • kolejne zgłoszenia nadużyć związanych z przejętą stroną.

Dlatego wykrycie złośliwego mailera nie powinno być traktowane wyłącznie jako problem jednego pliku PHP. Konsekwencje jego działania mogą dotyczyć również późniejszej dostarczalności prawidłowej korespondencji.

Skąd mailer bierze się na stronie?

Złośliwy mailer jest zazwyczaj skutkiem wcześniejszego naruszenia bezpieczeństwa aplikacji. Atakujący musi wcześniej uzyskać możliwość zapisania własnego pliku albo zmodyfikowania kodu znajdującego się już na serwerze. Punktem wejścia może być podatna wtyczka, stary CMS, przejęte hasło, nieprawidłowo zabezpieczony upload albo pozostawiony wcześniej backdoor. Właśnie dlatego samo skasowanie pliku o nazwie mailer.php nie daje pewności, że problem został rozwiązany. Jeśli nadal istnieje podatność pozwalająca na zapis złośliwego kodu, mailer może pojawić się ponownie. Powinieneś więc zawsze sprawdzić nie tylko skutki infekcji, ale również jej źródło.

Nie przywiązuj się również do samej nazwy mailer.php. Złośliwy skrypt może nazywać się zupełnie inaczej i próbować przypominać prawidłowy element WordPressa, wtyczki, motywu albo innej aplikacji. Znaczenie ma przede wszystkim jego działanie i zawartość, a nie konkretna nazwa pliku.

Jak Monarx chroni przed złośliwym mailerem?

Monarx (system ochrony anty-malware) nie jest filtrem poczty SMTP, IMAP czy POP3 i nie zastępuje klasycznego systemu antyspamowego. Jego rola zaczyna się wcześniej – na poziomie strony i kodu, który może być wykorzystywany do nieautoryzowanej wysyłki.

W SEOHOST Monarx działa na kilku warstwach. Antivirus analizuje pliki znajdujące się na serwerze i może wykryć złośliwy skrypt PHP. ThreatShield obserwuje zachowanie aplikacji podczas wykonywania PHP, natomiast SmartWAF odpowiada za część ochrony ruchu na poziomie sieciowym. Dzięki temu system nie koncentruje się wyłącznie na samej poczcie, ale przede wszystkim na źródle problemu, którym może być przejęta strona i uruchomiony na niej złośliwy kod.

Ma to znaczenie właśnie przy mailerach. Jeżeli spam jest generowany przez skrypt działający wewnątrz zainfekowanej aplikacji, samo filtrowanie wiadomości nie usuwa przyczyny problemu. Trzeba odnaleźć i usunąć kod odpowiedzialny za nieautoryzowaną wysyłkę, a następnie sprawdzić, w jaki sposób znalazł się on na serwerze.

Więcej o ochronie dostępnej w SEOHOST przeczytasz w artykułach:

Co zrobić po wykryciu mailera?

Jeżeli podejrzewasz, że Twoja strona została wykorzystana do wysyłania spamu, powinieneś sprawdzić nie tylko skrzynki pocztowe. Zwróć uwagę na aktywność skryptów PHP, wykrycia Monarx, aktualność aplikacji oraz ostatnio zmodyfikowane pliki. Sprawdź również konta administratorów, wtyczki, motywy oraz pozostawione na serwerze stare instalacje stron.

Jeśli zauważysz, że problem się powtarza, dobrze radzimy: nie ograniczaj się wyłącznie do usuwania wykrytego mailera. Powinieneś znaleźć również sposób, w jaki złośliwy kod dostał się na stronę. Pomoże Ci w tym analiza logów, sprawdzenie ostatnio zmodyfikowanych plików, weryfikacja podatności używanego oprogramowania oraz informacje dostępne w Monarx Security. Jeżeli nie jesteś w stanie samodzielnie ustalić przyczyny problemu, skontaktuj się z naszym supportem i opisz wykryte zdarzenia.

Powracający mailer oznacza, że problem może nadal istnieć. Samo usunięcie złośliwego pliku nie wystarczy, jeżeli na stronie pozostała podatność, przejęte konto albo inny mechanizm umożliwiający ponowny zapis kodu.

Co warto pamiętać o mailerze PHP?

Mailer PHP sam w sobie nie musi być złośliwym oprogramowaniem. Mechanizmy wysyłania wiadomości przez PHP są normalnie wykorzystywane przez WordPress, formularze, sklepy internetowe i inne aplikacje. W przypadku złośliwego mailera wykorzystywany jest ten sam język PHP i infrastruktura serwera, ale całkowicie inny jest cel działania. Zamiast wysłać wiadomość potrzebną użytkownikowi, skrypt realizuje nieautoryzowaną wysyłkę spamu lub innej niechcianej korespondencji. Właściciel strony może przy tym długo nie widzieć problemu, ponieważ wiadomości nie muszą pojawiać się w jego skrzynce pocztowej. Dlatego znaczenie ma zarówno wykrywanie samego malware, jak i kontrola aktywności aplikacji działających na hostingu.

Jeżeli Monarx wykryje złośliwy plik albo zauważysz nieznaną aktywność pocztową, zadbaj również o ustalenie przyczyny infekcji. Aktualizuj używane oprogramowanie, usuwaj niepotrzebne komponenty i zwracaj uwagę na powtarzające się wykrycia. Ochrona hostingu i prawidłowa administracja stroną powinny działać razem.

Wybierz szybki i bezpieczny hosting SEOHOST z ochroną przed malware, serwerem LiteSpeed i dyskami NVMe. Sprawdź hosting SEOHOST.

Ten artykuł jest częścią naszego cyklu o zagrożeniach dla stron internetowych. Zobacz również Co to jest web shell?, Co to jest uploader malware?, Co to jest phishing? oraz Co to jest adware?.

Czy udało Ci się rozwiązać problem?
Nie znalazłeś odpowiedzi na swoje pytanie?