
Сайт «Ґвара Медіа» відновив роботу після кібератаки


Сайт харківського видання «Ґвара Медіа» відновив роботу після вчорашньої кібератаки. Про це «Детектору медіа» повідомив головний редактор видання Сергій Прокопенко.
За його словами, сайт був недоступний протягом 13 годин, через що редакція перейшла працювати на соціальні платформи.
«Ситуація виправлена. Відновились з бекапів (резервні копії. — Ред.), нічого не втрачено. Ми продовжуємо моніторинг, аналізуємо як це сталося У нас був безпековий аудит, імплементували основні протоколи», — написав головред медіа.
Згідно зі звітом про інцидент, яким із «ДМ» поділився Прокопенко, технічні фахівці зафіксували несанкціоноване втручання у файлову систему сайту «Ґвара Медіа». Внаслідок цього головна сторінка перестала відображати контент медіа та перенаправляла користувачів на сторонню сторінку.
Під час технічного аналізу спеціалісти встановили, що на сервері були розміщені численні шкідливі PHP-файли (файли з кодом сайту), зокрема вебшели, бекдори та завантажувачі шкідливого коду, а також модифіковано деякі системні файли WordPres.
Причиною падіння сайту стала компрометація файлової системи WordPress. За даними звіту, зловмисний код отримав можливість виконувати PHP-команди на сервері, що призвело до підміни вмісту головної сторінки та показу стороннього сайту.
Фахівці повідомили, що видалили шкідливий код, відновили оригінальні системні файли та перевірили роботу головної сторінки, адміністративної панелі та публічних розділів сайту.
Водночас вони додали, що на момент завершення робіт точний початковий напрямок проникнення (вразливий плагін, тема або викрадені облікові дані) неможливо точно встановити лише за залишками шкідливого коду.
Нагадаємо, сайт «Ґвара Медіа» зазнав кібератаки 12 серпня. Проблеми з його роботою почалися о 13:30. Спершу на сайті зʼявилася сторінка з помилкою 404, а пізніше — сторінка японською мовою про продаж обʼєктива для фотоапарата.
Фото: «Ґвара Медіа»











