Sari la conținut
UpTrust Cyber Security Defence

Ghiduri

Hosting suspendat din cauza malware: cum repui site-ul online fără să-l pierzi din nou

Furnizorul ți-a închis contul pentru malware și site-ul afișează „account suspended". Iată de ce a făcut-o, ce să nu faci în panică și cum ceri reactivarea ca să nu fii suspendat a doua zi.

Echipa UpTrust10 min citire
Femeie la birou ținându-se de cap, îngrijorată în fața laptopului

Deschizi site-ul firmei și, în loc de pagina ta, vezi un text sec pe fond alb: „This account has been suspended". Sau primești un email de la găzduire, scris parcă de un robot, în care apar cuvinte ca „malware", „abuse" și o cale către un fișier de pe serverul tău pe care nu l-ai văzut în viața ta. Telefonul începe să sune: clienții nu mai intră pe site, comenzile s-au oprit, iar tu nu ai nici cea mai vagă idee ce s-a întâmplat sau ce trebuie să faci în următoarea oră.

Ghidul ăsta e pentru tine, proprietarul de firmă mică pus brusc în fața unui cont suspendat pentru malware, fără să fii tehnic și fără timp de pierdut. Îți explic de ce te-a suspendat hostul (și de ce, de cele mai multe ori, nu e un abuz, ci o măsură de protecție), ce să NU faci în panică, cum cureți cauza, cum dovedești că site-ul e curat și cum formulezi cererea de reactivare ca să nu fii suspendat din nou peste două zile.

Proprietar de firmă mică privind îngrijorat un laptop cu site-ul indisponibil
Un cont suspendat pentru malware nu se rezolvă cu un buton de reactivare. Întâi cauza, apoi dovada că ai curățat, abia la final cererea către host.

De ce ți-a suspendat hostul contul

Prima reacție e să te superi pe găzduire: „mi-au închis site-ul fără să mă întrebe". E de înțeles, dar suspendarea nu e o pedeapsă, ci un stingător de incendiu. Pe găzduire partajată, contul tău stă pe același server și, foarte des, pe același IP de ieșire cu alte zeci sau sute de site-uri. Când unul e compromis, problema nu rămâne la tine.

Concret, hostul te suspendă din câteva motive care, puse cap la cap, îl obligă să acționeze repede:

  • Răspândirea malware-ului. Un site infectat poate contamina alte conturi de pe același server sau poate fi folosit ca punct de plecare pentru atacuri. Hostul oprește focul înainte să sară la vecini.
  • Abuzul spre exterior. Foarte des, un cont spart începe să trimită spam în masă sau să lanseze atacuri. Asta murdărește reputația IP-ului comun și poate trimite mailul tuturor celor de pe server direct în folderul de spam.
  • Riscul de blacklist pe IP partajat. Dacă IP-ul comun ajunge pe o listă de blocare, suferă toți clienții, nu doar cel infectat. Sistemele automate de la Google și Microsoft pot pune întreg intervalul de IP-uri pe liste, așa că furnizorii reacționează imediat.
  • Consumul de resurse. Scripturile malițioase, mai ales cele care trimit mail sau scanează alte site-uri, încarcă serverul și încetinesc totul în jur.
  • Propria răspundere și reputație. Un furnizor care lasă conștient un site spart să funcționeze își riscă propria reputație și relația cu centrul de date. Sub presiunea unei sesizări de abuz, suspendarea e calea cea mai sigură.

Suspendarea pe tot contul nu e o greșeală a hostului

Mulți se întreabă de ce a fost închis tot contul, nu doar fișierul infectat. Pe găzduire partajată, hostul nu poate garanta că un singur fișier e tot ce a lăsat atacatorul. De obicei sunt mai multe backdoor-uri, împrăștiate în locuri diferite. Închiderea întregului cont e modul rapid de a opri orice activitate până când dovedești că ai curățat complet. Tratează suspendarea ca pe semnalul că ai un incident real de securitate, nu ca pe o defecțiune a serverului.

Ce să NU faci în primele minute

Sub stresul site-ului picat, multe firme fac exact mișcările care prelungesc problema. Hai să le scoatem din față, fiindcă fiecare dintre ele te poate costa zile întregi de nefuncționare.

Nu cere reactivarea de zece ori la rând. Un tichet panicat, fără nicio dovadă că ai curățat, nu grăbește nimic. Dimpotrivă, aglomerează coada și îl pune pe operator în poziția de a refuza, fiindcă nu i-ai dat niciun motiv să te creadă curat.

Nu repune pur și simplu același site. Cea mai costisitoare greșeală e să restaurezi un backup făcut după ce ai fost deja infectat, sau să încarci la loc aceleași fișiere. Dacă în ele stă backdoor-ul prin care a intrat atacatorul, hostul detectează din nou malware-ul și te suspendă a doua oară, uneori în aceeași zi. Ajungi într-un cerc în care tot repui și ești tot suspendat.

Nu șterge totul la întâmplare. Ștergerea oarbă a fișierelor distruge tocmai proba care arată pe unde a intrat atacatorul și poate strica site-ul fără să rezolve infecția. Lucrează în ordine, nu în panică.

Nu ignora calculatorul tău. De multe ori datele de acces la găzduire sau la FTP sunt furate direct de pe stația proprietarului, printr-un program care fură parole. Dacă nu cureți și calculatorul, schimbi parolele degeaba: atacatorul le ia din nou.

Pașii corecți, în ordine, ca să repui site-ul

Reactivarea nu e primul pas, ci ultimul. Înainte de ea, ai de strâns proba, de curățat cauza și de confirmat că s-a oprit. Parcurge ordinea de mai jos: fiecare pas îl pregătește pe următorul, iar sărirea peste unul e fix motivul pentru care multe conturi „curățate" sunt suspendate din nou.

Dacă nu ești sigur că poți face curățarea singur, nu improviza pe un site care e oricum scos din uz. Pașii de curățare propriu-zisă, cu fișierele tipice de verificat și ordinea exactă, îi găsești detaliat în ghidul despre cum cureți un site WordPress virusat. Iar dacă infecția a trecut deja și prin trimitere de spam, vezi și ce faci când site-ul tău trimite spam și ai ajuns pe blacklist, fiindcă acolo stă o bună parte din motivul suspendării.

Cum dovedești că ai curățat (partea pe care o sar cei mai mulți)

Aici se câștigă reactivarea rapidă. Operatorul care îți citește tichetul nu te cunoaște și nu are de unde să știe că ai rezolvat. Treaba ta e să-i dai motive concrete să te creadă, nu să-l rogi frumos. Un tichet bun de reactivare conține, pe scurt și la obiect:

  • Recunoașterea problemei. Confirmă că ai înțeles ce au detectat, citând fișierele sau căile pe care ți le-au indicat ei.
  • Ce ai făcut concret. Ce ai curățat sau restaurat, ce ai reinstalat din surse oficiale, ce conturi de administrator străine ai șters.
  • Ce ai schimbat și securizat. Parolele rotite (găzduire, FTP, baza de date, admin), actualizările aplicate, pluginurile sau temele piratate eliminate, doi factori activați.
  • Dovada. Raportul de scanare de după curățare, care arată că nu mai e infectat. Asta e piesa care convinge cel mai repede.
  • Cererea clară. „Vă rog să reactivați contul, atașez raportul de scanare." Scurt și fără presiune.

Pentru cazuri de malware, reactivarea durează de regulă de la câteva ore la una sau două zile lucrătoare, în funcție de host și de coada de tichete. Un tichet complet, cu dovezi, se procesează vizibil mai repede decât unul gol. Dacă hostul cere o scanare finală din partea lui înainte să deblocheze, e normal: vrea să confirme cu instrumentele proprii înainte să-și asume riscul de a te repune online.

Backup-ul greșit te suspendă a doua oară

Restaurarea pare scurtătura perfectă, dar are o capcană. Dacă singurul tău backup e de după momentul infectării, vei repune chiar codul rău intenționat care a dus la suspendare. Verifică data backup-ului față de momentul în care au apărut primele semne și, dacă nu ai o copie sigur curată, mergi pe curățare, nu pe restaurare oarbă.

Cum eviți o nouă suspendare

Un site suspendat o dată pentru malware e foarte des suspendat și a doua oară, fiindcă atacatorii revin pe aceeași ușă pe care nu ai închis-o complet. Motivul numărul unu al recidivei e simplu: ai curățat simptomul, nu cauza. Ai șters un fișier, dar mai era unul, sau o parolă validă rămasă în mâna atacatorului.

Ca să nu te întorci aici, măsurile care contează cel mai mult sunt:

  • Un filtru de securitate în fața site-ului. Un WAF (firewall pentru aplicații web) oprește o bună parte din exploatările prin care intră, în primul rând, codul malițios, înainte să ajungă la site.
  • Autentificare în doi pași peste tot. Activează 2FA pe găzduire, pe admin și pe email. O parolă furată nu mai e de ajuns ca să intre cineva.
  • Actualizări la zi și mai puține componente. Ține nucleul, temele și pluginurile actualizate, șterge tot ce nu folosești și renunță definitiv la variantele piratate, care vin aproape mereu cu backdoor-uri.
  • Backup offsite, testat. Păstrează copii în afara serverului, din care poți restaura rapid o versiune curată. Un backup pe care nu l-ai testat niciodată nu e cu adevărat un backup.

Pentru întreaga poveste a recidivei, de ce reapare virusul după curățare și cum o oprești pentru totdeauna, citește ghidul despre de ce se reinfectează un site după curățare. E cea mai utilă lectură imediat după ce ai repus contul online, fiindcă acolo stau exact greșelile care duc la a doua suspendare.

Când și cui mai raportezi

Dacă nu te descurci tehnic, poți cere îndrumare la DNSC, Directoratul Național de Securitate Cibernetică, la numărul unic 1911. Iar dacă prin site s-au scurs date personale, de exemplu baza de clienți, emailuri sau date de card, intervine o obligație legală: notificarea ANSPDCP fără întârziere nejustificată, în principiu în cel mult 72 de ore de la momentul în care afli de breșă, conform articolului 33 din GDPR. Suspendarea în sine nu înseamnă automat o breșă de date, dar compromiterea din spatele ei poate fi una.

Vrei să repui site-ul o dată și să rămână online

La UpTrust te ajutăm să ieși din suspendare cum trebuie: identificăm cauza, te sprijinim cu dovada de curățare pentru host și, mai ales, punem un scut gestionat pe Cloudflare între internet și site-ul tău, fără acces la codul tău și cu activare rapidă. Filtrăm traficul rău intenționat printr-un WAF și monitorizăm non-stop, ca să nu mai treci a doua oară prin „account suspended". Scrie-ne pentru o evaluare gratuită și ne uităm împreună unde e gaura.

Întrebări frecvente

De ce mi-a suspendat hostul tot contul, nu doar fișierul infectat?

Pe găzduire partajată stai pe același server și deseori pe același IP cu alte zeci de site-uri. Un cont infectat poate trimite spam, lansa atacuri sau consuma resurse care îi afectează pe vecini și pot duce IP-ul comun pe liste de blocare. De aceea hostul preferă să închidă tot contul, nu doar un fișier: e modul rapid de a opri răspândirea și de a-și proteja ceilalți clienți și propria reputație.

Pot să repun pur și simplu un backup ca să iasă site-ul din suspendare?

Nu, dacă backup-ul e de după ce ai fost deja infectat. Dacă restaurezi o copie care conține tot backdoor-ul prin care a intrat atacatorul, hostul va detecta din nou malware-ul și te va suspenda iar, uneori în câteva ore. Întâi cureți cauza și confirmi că totul e curat, abia apoi ceri reactivarea, cu dovezi.

Cât durează până îmi reactivează contul după ce trimit dovezile?

Pentru cazuri de malware, de obicei de la câteva ore la una sau două zile lucrătoare, în funcție de host, de coada de tichete și de cât de clar le arăți că ai rezolvat. Un tichet complet, cu raport de scanare curat și lista fișierelor curățate, se procesează vizibil mai repede decât un mesaj de tip „reactivați-mi site-ul, vă rog".

Ce trebuie să-i trimit hostului ca să accepte reactivarea?

Cere-le mai întâi lista exactă de fișiere și căi care au declanșat suspendarea. Apoi trimite un mesaj concret: ce ai curățat sau restaurat, ce ai actualizat, ce parole ai schimbat, ce măsuri ai adăugat (2FA, WAF, ștergerea pluginurilor piratate) și un raport de scanare de după curățare care arată că nu mai e infectat. Cu cât e mai concret, cu atât deblochează mai repede.

Rack de servere cu cabluri colorate și module într-o cameră de echipamenteGhiduri

Site-ul tău trimite spam? Cum scoți IP-ul de pe blacklist

Emailurile tale ajung brusc în spam sau sunt respinse, deși nu ai schimbat nimic. De multe ori cauza e că serverul tău trimite spam fără știrea ta, iar IP-ul a ajuns pe un blacklist. Vezi cum confirmi, cum cureți cauza și cum delistezi în ordinea corectă.

10 min citire
Laptop pe un birou ordonat afișând panoul de administrare al unui site WordPressGhiduri

Site WordPress virusat: cum îl cureți pas cu pas

Site-ul tău WordPress face redirecturi ciudate, scoate pagini de spam sau a primit avertisment de la Google? Înainte să ștergi tot în panică, vezi cum confirmi infecția și cum cureți site-ul pas cu pas, în ordinea care chiar funcționează.

11 min citire