📑 المحتويات

    ردّ الفعل الغريزي لحظة اكتشاف الاختراق يكون عادةً واحدًا: حذف الملفات فورًا، وإزالة الإضافات، ومحاولة «تنظيف» شيء ما. وهذا يزيد الأمر سوءًا في الغالب — إذ تمحو آثار الهجوم وتفوّت الباب الخلفي. والترتيب أدناه مصمَّم ليقلّل الخسارة إلى أدنى حد.

    1. اعزل أولًا، ولا تحذف

    الهدف الأول وقف الضرر لا التنظيف. ضع الموقع في وضع الصيانة أو أغلق الوصول على مستوى الخادم، حتى لا يتعرّض زوّارك للشيفرة الخبيثة ولا تصنّف محركات البحث موقعك «ضارًا».

    • أغلق الموقع مؤقتًا (صفحة صيانة أو تقييد وصول على مستوى الخادم).
    • أنهِ جميع جلسات المسؤول وغيّر كلمات المرور — بما في ذلك اللوحة وFTP وقاعدة البيانات وحساب الاستضافة.
    • وإذا كان الموقع يستقبل مدفوعات فأبلغ مزوّد الدفع.

    ⚠️ لا تحذف أي ملف بعد

    حذف الملفات الخبيثة فورًا هو الخطأ الأكثر شيوعًا. فتلك الملفات وسجلات الخادم هي الدليل الوحيد على كيفية دخول المهاجم. وإذا لم تجد الثغرة فسيُخترق الموقع الذي نظّفته مجددًا خلال أيام. خذ نسخة أولًا ثم نظّف.

    2. خذ نسخة جنائية من الحالة الراهنة

    قد يبدو ذلك مبالغًا فيه لكنه ضروري: خذ نسخة احتياطية بحالته المخترقة وضعها في مكان منفصل. تخدم هذه النسخة غرضين — تحليل الثغرة، واسترجاع ملف مشروع حذفته بالخطأ أثناء التنظيف. ولا تستعِد هذه النسخة إلى الموقع الحيّ أبدًا؛ فهي للفحص فقط.

    3. حدّد متى دخلوا

    كي تتمكّن من العودة إلى نسخة نظيفة عليك معرفة تاريخ الهجوم. وإلا فستستعيد نسخة تحتوي الشيفرة الخبيثة أيضًا وتعود إلى النقطة نفسها. أين تبحث:

    • تواريخ تعديل الملفات: أدرج آخر الملفات المعدَّلة؛ فملفات النواة التي تغيّرت في تاريخ غير متوقع هي أول دليل.
    • سجلات وصول الخادم: طلبات POST مشبوهة، وتسجيلات دخول إدارية من عناوين IP لا تعرفها.
    • مستخدمون جدد: حسابات مسؤول لم تنشئها أنت.
    • المهام المجدولة: يترك المهاجمون مهام cron لضمان البقاء.

    4. ارجع إلى نسخة نظيفة سابقة لتاريخ الهجوم

    متى عرفت التاريخ صار الأمر واضحًا: استعِد نسخة سابقة له. وهنا أمران حاسمان.

    أولًا، عليك التأكد من أن النسخة نظيفة فعلًا. فالهجوم يبدأ غالبًا قبل اكتشافه بأسابيع؛ وحتى «نسخة الأمس» قد تحتوي شيفرة خبيثة. وإذا كانت نسخك تخضع لفحص البرمجيات الخبيثة فستعرف أيها نظيف — وهذا هو الفرق بين التخمين والمعرفة.

    ثانيًا، الاستعادة تعني فقدان بيانات: تضيع الطلبات والاشتراكات والتعليقات اللاحقة لتاريخ النسخة. لذا فكّر قبل الاستعادة في تصدير السجلات الحرجة كالطلبات من قاعدة البيانات الحالية.

    5. أغلق الثغرة — وإلا تكرّر الأمر

    العودة إلى نسخة نظيفة تزيل النتيجة فقط؛ فإذا بقي السبب فسيدخل المهاجم من الباب نفسه مرة أخرى. وأكثر منافذ الدخول شيوعًا:

    • إضافة أو قالب غير محدَّث: يجري الدخول عبر فحص آلي للثغرات المعروفة. وهذا هو السبب الأشيع.
    • كلمة مرور إدارية ضعيفة: تُكسر بمحاولات القوة الغاشمة.
    • إضافات مهجورة: إضافة لم تُحدَّث منذ سنوات هي باب مفتوح.
    • جيرة الاستضافة المشتركة: اختراق موقع آخر على الخادم نفسه.

    أول عمل بعد الاستعادة: حدّث النواة والقوالب والإضافات، و احذف غير المستخدم منها (التعطيل لا يكفي؛ فما دامت الملفات موجودة يمكن استغلالها)، وجدّد كل كلمات المرور، وفعّل التحقق بخطوتين.

    6. تحقّق من أن الموقع نظيف

    لا ينتهي العمل بمجرد عودة الموقع. فالأبواب الخلفية صامتة عادةً. مرّر نسخك الجديدة على فحص البرمجيات الخبيثة، وراجع حسابات المسؤولين والمهام المجدولة من جديد. وإذا صنّفتك محركات البحث «موقعًا ضارًا» فأرسل طلب مراجعة.

    🛡 ليكن الأمر أسهل في المرة القادمة

    أكثر أجزاء هذه العملية إرهاقًا هو سؤال «أي نسخة نظيفة؟». فإذا كانت نسخك تمرّ بانتظام على فحص البرمجيات الخبيثة ولديك نسخة غير قابلة للتغيير (WORM) ، فستبقى نقطة العودة النظيفة قائمة حتى لو دخل المهاجم نظامك. قارن الطرق أو جرّبها مباشرةً 14 يومًا مجانًا .

    ما لا ينبغي فعله

    • لا تدفع الفدية. الدفع لا يضمن عودة البيانات ويجعلك هدفًا مجددًا.
    • لا تحذف الملف الظاهر فقط. الباب الخلفي يكون في مكان آخر دائمًا تقريبًا.
    • لا تُعِد استخدام كلمات المرور نفسها. فقد يكون المهاجم حصل عليها بالفعل.
    • لا تكتب فوق نسختك الوحيدة. فنسخة جديدة تُؤخذ في لحظة ذعر قد تمحو النسخة النظيفة التي بحوزتك.

    الأسئلة الشائعة

    كيف يُستعاد موقع ووردبريس مخترق؟

    بهذا الترتيب: اعزل الموقع، وخذ نسخة من الحالة الراهنة للفحص، وحدّد تاريخ الهجوم، وارجع إلى نسخة نظيفة سابقة له، وأغلق الثغرة التي سمحت بالدخول (تحديثات، كلمات مرور، حذف الإضافات غير المستخدمة)، ثم تحقّق من التنظيف. وحذف الملفات فورًا هو الخطأ الأشيع لأنه يجعل العثور على الثغرة مستحيلًا.

    هل تكفي استعادة الموقع المخترق من نسخة احتياطية؟

    لا. الاستعادة تزيل النتيجة لا السبب. فإذا بقيت الثغرة التي استُخدمت فسيعود المهاجم سريعًا. وبعد الاستعادة عليك تحديث النواة والقوالب والإضافات، وحذف غير المستخدم منها، وتجديد كل كلمات المرور، وتفعيل التحقق بخطوتين.

    كيف أعرف أي نسخة نظيفة؟

    يبدأ الهجوم عادةً قبل اكتشافه بأسابيع، لذا قد تحتوي حتى أحدث نسخة شيفرة خبيثة. حدّد بداية الهجوم من تواريخ تعديل الملفات وسجلات وصول الخادم، ثم ارجع إلى نسخة سابقة لها. وإذا كانت نسخك تخضع لفحص منتظم للبرمجيات الخبيثة فستعرف بدل أن تخمّن.

    هل أدفع فدية بعد الاختراق؟

    لا. الدفع لا يضمن عودة البيانات، ويموّل المهاجم، ويجعلك هدفًا مجددًا. وإذا كانت لديك نسخة مستقلة وغير قابلة للتغيير فلن تحتاج إلى الجلوس إلى طاولة التفاوض أصلًا.

    موقعي اختُرق، هل تساعدني شركة الاستضافة؟

    تقدّم شركات الاستضافة عادةً دعمًا على مستوى الخادم ويمكنها استعادة النسخة المتوفرة لديها؛ لكن تلك النسخة تُحفظ لفترة قصيرة غالبًا ولم تُفحص بحثًا عن شيفرة خبيثة. وامتلاك نسختك المستقلة المؤرَّخة والمفحوصة يسهّل الاستعادة جذريًا.