"וירוס באתר" הוא בדרך כלל לא וירוס במובן הקלאסי, אלא קוד זדוני (malware) שהוזרק לקבצים או לבסיס הנתונים של וורדפרס אחרי שמישהו ניצל פרצה. הניקוי אפשרי, אבל הוא לא רק "מחיקת קובץ אחד". הוא דורש שיטה: זיהוי, גיבוי, ניקוי, ואז סגירת הדלת שדרכה נכנסו. המדריך הזה עובר על התהליך מקצה לקצה, ומסמן בבירור את הנקודה שבה כדאי להפסיק ולמסור למי שעושה את זה כל יום.

איך מזהים שהאתר באמת נגוע

לפני שמנקים, מוודאים שיש מה לנקות ומגדירים את היקף ההדבקה. סימנים נפוצים:

  • הפניות אוטומטיות (redirect) של מבקרים לאתרים זרים, לרוב רק ממכשירים ניידים או רק מתוצאות גוגל.
  • אזהרת "This site may be hacked" בתוצאות החיפוש, או דף אדום של Google Safe Browsing.
  • דפים שלא יצרתם, לרוב בשפה זרה (יפנית, סינית), שמופיעים באלפים באינדקס.
  • משתמשי אדמין חדשים שלא הוספתם, או קבצי PHP מוזרים בתיקיות uploads או בשורש.
  • חברת האחסון השביתה את האתר או שלחה התראת malware.

הצעד הראשון הוא סריקה אובייקטיבית. תוסף כמו Wordfence או סורק חיצוני (למשל Sucuri SiteCheck) ייתן לכם תמונה ראשונית של הקבצים החשודים. שווה גם להשוות את קבצי הליבה מול גרסה נקייה: וורדפרס מאפשר להוריד את אותה גרסה מ-wordpress.org ולהשוות חתימות. כל קובץ ליבה ששונה הוא חשוד מיידי.

שלבי הניקוי, לפי הסדר

הסדר חשוב. דילוג על שלב מחזיר אתכם להתחלה.

  1. גיבוי מלא של המצב הנוכחי. כן, גם של האתר הנגוע. גיבוי קבצים + בסיס נתונים, לפני שנוגעים בכלום. אם משהו ישתבש בניקוי, זו רשת הביטחון. שמרו אותו מחוץ לשרת.
  2. העברה למצב תחזוקה / ניתוק זמני. כדי שמבקרים לא ייפגעו ושגוגל לא יסרוק עוד malware בזמן העבודה.
  3. ניקוי קבצים. מחליפים את כל קבצי הליבה של וורדפרס בגרסה נקייה (להשאיר רק את wp-config.php ותיקיית wp-content לבדיקה ידנית). סורקים את wp-content/uploads אחרי קבצי PHP, שאסור שיהיו שם כלל. בודקים את התוספים והתבניות מול מקור נקי, ומסירים כל תוסף "nulled" (גרסה פיראטית) שהוא מקור הדבקה קלאסי.
  4. ניקוי בסיס הנתונים. מחפשים הזרקות נפוצות בטבלאות wp_posts ו-wp_options, וקוד מעורפל מסוג eval(base64_decode(...)). כאן צריך זהירות: מחיקה שגויה בבסיס הנתונים שוברת את האתר.
  5. בדיקת משתמשים ומפתחות. מוחקים משתמשי אדמין לא מוכרים, מחליפים את כל הסיסמאות, ומחדשים את ה-Secret Keys ב-wp-config.php כדי לנתק כל session פתוח של תוקף.

סגירת הפרצה - השלב שרובם מדלגים עליו

ניקוי בלי סגירת הפרצה הוא בזבוז זמן. תוך ימים ההדבקה חוזרת, כי ה-backdoor ששתל התוקף עדיין שם או שהחור המקורי פתוח. אחרי הניקוי:

  • מעדכנים את וורדפרס, כל התוספים והתבנית לגרסה האחרונה. רוב ההדבקות מנצלות תוסף לא מעודכן עם חולשה ידועה.
  • מסירים תוספים ותבניות לא בשימוש לגמרי, לא רק משביתים.
  • מחפשים backdoors שמושתלים אחרי הניקוי: קבצים עם הרשאות חריגות, קוד שמוזרק מחדש בכל טעינה, משימות cron מתוזמנות זדוניות.
  • מגדירים שכבת הגנה קבועה: חומת אש (WAF), הגבלת ניסיונות התחברות, וגיבוי אוטומטי שמאפשר שחזור מהיר בפעם הבאה.

אם אתם רוצים להבין לעומק מאיפה ההדבקות מגיעות מלכתחילה, ריכזנו את הסיבות הנפוצות במאמר על למה אתרי וורדפרס נפרצים. ולהליך המלא של תגובה מיידית אחרי פריצה, יש מדריך 7 הצעדים.

אחרי הניקוי: להחזיר את האמון של גוגל

אם גוגל סימן את האתר, ניקוי לבד לא מסיר את האזהרה. צריך להגיש בקשת בדיקה מחדש דרך Google Search Console, ולוודא שחברת האחסון הסירה אתכם מרשימות שחורות. עד שגוגל מאשר, האזהרה תמשיך להבריח מבקרים גם מאתר נקי לחלוטין.

מתי להפסיק ולמסור למומחה

ניקוי קל, של הדבקה שטחית בודדה, נשלט בידי בעל אתר טכני. אבל יש נקודות שבהן ה-DIY הופך מסוכן יותר מהבעיה:

  • ההדבקה חוזרת אחרי ניקוי. סימן שיש backdoor שלא מצאתם או פרצה פתוחה. כל ניקוי נוסף בלי איתור המקור הוא בזבוז.
  • קוד מעורפל בבסיס הנתונים. מחיקה לא נכונה שם מוחקת תוכן אמיתי או שוברת את האתר.
  • האתר עסקי וכל שעת השבתה עולה כסף. עדיף ניקוי נכון פעם אחת מאשר שבוע של ניסוי וטעייה.
  • אין גיבוי נקי לחזור אליו והאתר מורכב (חנות, חברות, טפסים).

במצבים האלה עלות הניקוי המקצועי נמוכה מעלות הנזק. על גורמי התמחור הרלוונטיים ניתן לקרוא במאמר כמה עולה לתקן אתר וורדפרס שנפרץ. עלות טיפול חד-פעמי נקבעת לפי היקף הנזק ומורכבות האתר; דברו איתנו לקבלת הצעה מדויקת.

איך OCW מטפלים בזה

אנחנו עושים ניקוי malware מקצה לקצה: זיהוי היקף ההדבקה, ניקוי קבצים ובסיס נתונים, איתור וסגירת ה-backdoor, סגירת הפרצה המקורית, והגשה מחדש לגוגל כשצריך. אבל הצעד החשוב הוא מה שקורה אחר כך. חבילת אחריות 360 של OCW שומרת על האתר בארבעה פילרים: אבטחה, נגישות, פרטיות ותחזוקה טכנית, כך שעדכונים, ניטור וגיבוי אוטומטי רצים ברקע והאתר לא חוזר להיות פגיע.

רוצים שנבדוק אם האתר שלכם נגוע, או ננקה אותו לעומק? דברו איתנו לבדיקה ראשונית.

שאלות נפוצות

האם תוסף אבטחה לבדו מנקה את האתר?

לא לגמרי. סורקים כמו Wordfence מזהים ולעיתים מבודדים קבצים, אבל הם לרוב לא מנקים הזרקות בבסיס הנתונים ולא מאתרים כל backdoor. הם כלי עזר, לא תחליף לניקוי שיטתי.

כמה זמן לוקח לנקות אתר נגוע?

הדבקה שטחית בודדת יכולה להסתיים בשעות. אתר עם הדבקה עמוקה, backdoors מרובים או פרצה לא מזוהה דורש לעיתים יום עבודה או יותר, בעיקר בגלל איתור המקור.

האם הניקוי מבטיח שזה לא יקרה שוב?

ניקוי מסיר את ההדבקה הנוכחית. מניעת הישנות תלויה בסגירת הפרצה ובתחזוקה שוטפת: עדכונים, חומת אש וגיבוי. בלי השכבה הקבועה הזו, אתר שנפרץ פעם אחת נמצא בסיכון גבוה להידבק שוב.

האם אפשר לנקות בלי גיבוי?

אפשר, אבל מסוכן. בלי גיבוי, טעות בניקוי בסיס הנתונים עלולה למחוק תוכן בלי דרך חזרה. תמיד מגבים את המצב הנגוע לפני שמתחילים.