List 07 Sigurnost
Sajt je hakovan: šta sada
Prvo zaštitite posetioce i tragove: stavite sajt u režim održavanja, sa drugog uređaja promenite lozinke za hosting, panel, bazu i mejl i sačuvajte kopiju zatečenog stanja pre bilo kakvog brisanja. Zatim vratite čistu rezervnu kopiju ili očistite sajt, zatvorite ulaz kroz koji je napadač ušao i tek onda tražite od Google-a novu proveru. Ako su procureli podaci o ljudima, Povereniku se javljate bez nepotrebnog odlaganja, a ako je moguće u roku od 72 časa od saznanja.
- List
- 07 / 09
- Naziv
- Sajt je hakovan
- Razmera
- 1:1
- Revizija
- Crtao
- D. Svilenković
Na ovom listu
Da li je sajt stvarno hakovan
Upad ne mora da se vidi na naslovnoj strani. Znaci:
- strane, linkovi ili reči koje niste postavili, posebno u rezultatima pretrage za vaš sajt; pretraga
site:vasafirma.rsu Google-u pokazuje strane vašeg sajta koje Google poznaje; - posetioci iz pretrage ili sa telefona završavaju na tuđem sajtu, dok vi sa računara vidite sve normalno;
- upozorenje u Google pretrazi ili u pregledaču, ili poruka u Search Console;
- administratorski nalozi ili fajlovi koje niste napravili;
- vaš server šalje spam, pa hosting ili primaoci prijavljuju zloupotrebu.
Postoje i lažne uzbune. Upozorenje o sertifikatu nije isto što i upad. Na sajtu Aleksa Insajder domen je imao IPv6 adresu, a server je slušao samo na IPv4: posetioci preko IPv6 dobijali su tuđi sertifikat i upozorenje, pa je za njih sajt izgledao kao da je provaljen. Isto upozorenje daje i sertifikat koji je istekao (SSL sertifikat), a sajt koji se uopšte ne otvara može da znači i da je domen istekao.
Prvi sat
- Izolujte sajt. Stavite ga u režim održavanja ili ga privremeno isključite, da posetioci ne dobijaju zaražen sadržaj.
- Promenite lozinke sa drugog uređaja: hosting, kontrolni panel, FTP ili SFTP, bazu, administraciju sajta i mejl naloge. Uključite prijavu u dva koraka gde postoji i odjavite sve aktivne sesije. Drugi uređaj zato što zaražen računar može da pošalje napadaču i nove lozinke.
- Sačuvajte kopiju zatečenog stanja, fajlove i bazu, odvojeno od redovnih rezervnih kopija. Po njoj se kasnije vidi kako je napadač ušao, a treba vam i ako morate da prijavite povredu podataka.
- Javite hostingu. Hosting ima zapise servera i može da pomogne oko izolacije i analize.
- Ne brišite zapise servera (logove). Iz njih se vidi kada je i kroz šta napadač ušao. Sačuvajte ih pre nego što ih server sam obriše.
Čišćenje ili vraćanje
Ako imate čistu kopiju iz vremena pre upada, vraćanje je obično brže i sigurnije od čišćenja. Ali kopija vraća i rupu: pre vraćanja saznajte kroz šta je napadač ušao i zatvorite to, inače se sve ponavlja.
Bez obzira na to da li čistite ili vraćate:
- ažurirajte sistem sajta, dodatke i teme, a uklonite ono što ne koristite;
- proverite administratorske naloge i obrišite one koje ne poznajete;
- promenite lozinke i ključeve upisane u podešavanja sajta: za bazu, slanje pošte i spoljne servise;
- tražite fajlove koji ne pripadaju sajtu.
Pri takvom pregledu izađu i stare slabosti, koje nisu nastale upadom, ali ga olakšavaju. Na portalu Klasičan Gejming rezervne kopije fajlova u jednom trenutku su se servirale kao običan tekst, pa su izmeštene iz javnog dela servera. Na sajtu Leskovački Kutak server je tri PHP fajla, snimljena u UTF-16, služio kao običan tekst, pa je izvorni kod bio na videlu. Na istom sajtu su od 2.256 naloga njih 2.230 napravili botovi; obrisani su tek pošto je napravljena rezervna kopija baze.
Pošta posle upada
Ako je napadač koristio sajt ili sanduče za slanje spama u vaše ime, posledice ostaju i posle čišćenja:
- promenite lozinke svih sanduka i proverite pravila prosleđivanja i automatske odgovore;
- proverite kontakt formu: ako u polje koje završava u mejlu može da se upiše proizvoljan tekst, forma može da posluži za slanje tuđih poruka. Na sajtu Bata Stanković bot je mogao da upiše proizvoljan tekst u takvo polje, pa se ono sada bira sa zatvorene liste;
- proverite da li je IP adresa servera dospela na crnu listu, na primer na sajtu Spamhaus-a;
- proverite SPF, DKIM i DMARC: DMARC
p=rejecttraži od primalaca da odbiju lažne poruke u ime vašeg domena. Kako se podešava piše na strani SPF, DKIM i DMARC, a zašto pošta i posle toga ume da završi u spamu na strani Zašto mejlovi idu u spam.
Google: bezbednosni problemi i nova provera
Ako je Google otkrio problem, u Search Console piše u izveštaju o bezbednosnim problemima (na engleskom Security Issues). Kada rešite sve navedene probleme, zatražite novu proveru (Request Review) i opišite šta ste popravili. Google navodi da većina provera traje od nekoliko dana do nekoliko nedelja, a o ishodu javlja mejlom.
Zahtev šaljite tek kad je sajt stvarno čist i ulaz zatvoren. Koliko će provera trajati zavisi od Google-a, pa to niko ne može unapred da obeća.
Podaci o ljudima: obaveza prema Povereniku
Ako su iz sajta procureli podaci o ličnosti, kao što su imena, mejl adrese, telefoni, porudžbine ili nalozi, primenjuje se Zakon o zaštiti podataka o ličnosti („Službeni glasnik RS“, br. 87/2018). Obaveze ima rukovalac, a to je po pravilu firma čiji sajt prikuplja podatke, a ne hosting ili developer koji za nju rade.
- Član 52. O povredi koja može da proizvede rizik po prava i slobode lica rukovalac obaveštava Poverenika bez nepotrebnog odlaganja, a ako je moguće u roku od 72 časa od saznanja. Ako kasni, obrazlaže zašto. Obaveštenje sadrži bar prirodu povrede (vrste podataka, približan broj lica i zapisa), kontakt, moguće posledice i preduzete mere.
- Član 53. Ako povreda može da proizvede visok rizik, rukovalac obaveštava i lica na koja se podaci odnose, uz izuzetke, na primer kada su podaci bili šifrovani.
- Dokumentacija. Rukovalac dokumentuje svaku povredu, i onu koju ne mora da prijavi.
Kontakt i uputstva Poverenika su na poverenik.rs. Ovo je sažetak zakona, a ne pravni savet; za konkretan slučaj pitajte pravnika.
Kako da se ne ponovi
- Ažuriranja i što manje dodataka. Svaki dodatak je još jedan kod koji neko mora da ažurira.
- Odvojeni nalozi za svakog ko radi na sajtu, sa prijavom u dva koraka, i gašenje naloga kad saradnja prestane.
- Rezervne kopije van servera. Na sajtu 3D Art Kragujevac izvorni kod stoji u privatnom repozitorijumu koji služi kao rezervna kopija van servera.
- Server odbija pristup rezervnim kopijama fajlova, kao na prodavnici Shadow Style Shop.
- Nema zaboravljenih kopija sajta. Kod pansiona Golden Pets Hotel drugi domen istog vlasnika vraćao je stari sajt: duplikat za pretraživače i dvostruka površina za napad.
Kako se prave i proveravaju kopije piše na strani Rezervne kopije sajta i mejla.
Održavam i sajtove koje je radio neko drugi, posle pregleda; šta održavanje obuhvata piše na strani Održavanje sajta. Ako vam je sajt hakovan, pošaljite upit ili pozovite +381 61 224 8989.
Proverite svoj domen
Alat čita MX, SPF, DKIM, DMARC, CAA i NS zapise vašeg domena i uz svaki nalaz kaže šta znači i šta da popravite.
Česta pitanja
Kako da prepoznam da mi je sajt hakovan?
Znaci su strane, linkovi ili reči koje niste postavili, na primer reklame za lekove ili kockanje, preusmeravanje posetilaca na tuđe sajtove, upozorenje Google-a u pretrazi ili u pregledaču, nepoznati administratorski nalozi i fajlovi i spam poslat sa vašeg servera ili vaše adrese. Upozorenje o sertifikatu samo po sebi nije dokaz upada.
Šta da radim ako je WordPress sajt hakovan?
Isti redosled kao za svaki sajt: izolacija, lozinke sa drugog uređaja, kopija zatečenog stanja, pa čista kopija ili čišćenje. Kod WordPress-a posebno proverite administratorske naloge, dodatke i teme koje niste instalirali ili ne ažurirate i fajlove koji ne pripadaju instalaciji. Posle čišćenja ažurirajte jezgro, dodatke i teme i uklonite one koje ne koristite.
Koliko traje dok Google skine upozorenje?
Kada u Search Console, u izveštaju o bezbednosnim problemima (Security Issues), zatražite novu proveru sa opisom popravke, Google navodi da većina provera traje od nekoliko dana do nekoliko nedelja. Rezultat javlja mejlom. Zahtev šaljite tek kada je sajt stvarno očišćen i ulaz zatvoren.
Šta da uradim ako mi je mejl nalog hakovan?
Promenite lozinku sa drugog, čistog uređaja, uključite prijavu u dva koraka ako je servis nudi i odjavite sve aktivne sesije. Zatim proverite pravila prosleđivanja i automatske odgovore, jer napadač tu može da ostavi pravilo koje mu šalje kopije vaše pošte. Javite kontaktima da zanemare sumnjive poruke poslate sa vaše adrese.
Da li moram da prijavim upad?
Ako su u upadu procureli podaci o ličnosti, na primer podaci iz formi, porudžbina ili naloga, i to može da proizvede rizik po prava ljudi, Zakon o zaštiti podataka o ličnosti (član 52) traži da obavestite Poverenika bez nepotrebnog odlaganja, a ako je moguće u roku od 72 časa od saznanja. Kad je rizik visok, obaveštavate i same ljude (član 53). Svaku povredu treba dokumentovati. Ovo nije pravni savet.
Izvori
Provereno 28. 9. 2026.
- Zakon o zaštiti podataka o ličnosti, „Službeni glasnik RS“, br. 87/2018, članovi 52 i 53 (i na Paragrafu)
- Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti
- Google Search Console: izveštaj o bezbednosnim problemima, na engleskom