SQL injection útok z vaší sítě: proč blokujeme IP adresu a jak to vyřešit
V posledních dnech se nám ozývají zákazníci, kterým z domácí nebo firemní sítě nefunguje web, e-mail ani přihlášení do administrace. Důvod je nepříjemný: z jejich připojení odcházejí automatizované SQL injection útoky na naše servery a bezpečnostní systém proto jejich IP adresu zablokoval. Ukážeme si, jak si blokaci zrušíte a jak najít příčinu, aby se nevracela.
Co v článku najdete:
- Co je SQL injection a proč kvůli němu blokujeme IP adresy
- Jak zjistíte, že blokujeme vaši IP adresu
- Co se děje teď: útoky odcházejí z běžných domácích připojení
- Proč IP adresu nemůžeme trvale povolit
- Blokujeme vám IP? Postupujte takto
- Jak najít zdroj útoku ve vaší síti
- Jak se proti SQL injection bránit, když míří na váš web
- FAQs
Jednu věc si řekněme hned, protože zákazníci se na ni ptají jako na první: blokace neznamená, že máte napadený web. Vaše stránky běží dál a návštěvníci je vidí normálně. Problém je v zařízení, ze kterého se ke svým službám připojujete.
Co je SQL injection a proč kvůli němu blokujeme IP adresy
SQL injection je útok na databázi za webovou stránkou. Útočník do formuláře, vyhledávacího pole nebo přímo do adresy stránky vloží místo běžného textu část databázového příkazu. Pokud web vstup dostatečně nekontroluje, server ten příkaz spustí, jako by ho zadal správce webu.
V sázce je to nejcennější, co web má: hesla, osobní údaje zákazníků, objednávky i samotný obsah stránek. Útočník si navíc může založit vlastní administrátorský účet a web pak použít k šíření škodlivého kódu.
Podrobnější technický popis najdete ve slovníkovém hesle Co je SQL injection.
A teď to podstatné pro vaši situaci. Když z jedné IP adresy začnou takové pokusy odcházet ve velkém, náš bezpečnostní systém je vyhodnotí jako útok a adresu zastaví. Nerozlišuje, jestli za ní sedí útočník, nebo poctivý zákazník s nakaženým notebookem. Vidí útočný provoz a zablokuje ho. Vy pak nemůžete ke svým vlastním službám.
Jak zjistíte, že blokujeme vaši IP adresu
Blokace se nikdy neprojeví jako chyba webu. Projeví se tak, že vám z jednoho místa nefunguje vůbec nic, co u nás máte:
- web se nenačte, hlásí vypršení časového limitu nebo se točí donekonečna,
- e-mailový klient se nepřipojí ke schránce, i když máte správné heslo,
- nelze se přihlásit do WebAdminu,
- nefunguje FTP ani SFTP připojení.
Klíčový rozdíl proti skutečnému výpadku: vaše stránky fungují všem ostatním. Kolegům, zákazníkům, vám na mobilních datech. Nefungují jen z vaší sítě.
Nefunguje vám nic z domácí sítě? Ověřte si IP adresu
Vypněte na telefonu Wi-Fi a zkuste web otevřít na mobilních datech. Když se načte, problém není na serveru, ale u vaši IP adresy. Na delist.webglobe.cz zjistíte, jestli ji blokujeme, a odblokování si tam spustíte sami.
Nebude-li odblokování úspěšné, kontaktujte prosím rovnou naši podporu.
Co se děje teď: útoky odcházejí z běžných domácích připojení
SQL injection patří k nejstarším typům útoků na weby. Nové je to, odkud přichází.
Naši technici zaznamenali vlnu automatizovaných pokusů, které nevycházejí ze serverů ani z anonymizačních sítí, ale z běžných uživatelských připojení. Často jde o IP adresy menších lokálních poskytovatelů internetu. Vše nasvědčuje tomu, že se šíří infekce, která napadené zařízení zapojí do útoku bez vědomí jeho majitele.
Zdůrazňujeme, že jde o naše pozorování z provozu, nikoli o potvrzenou a pojmenovanou hrozbu. Chování útoků se ale opakuje u tolika různých zákazníků, že o náhodu nejde.
Praktický důsledek pro vás: infikované zařízení nemusí být to vaše. Může jít o počítač někoho v domácnosti, mobil, síťové úložiště, kameru, tiskárnu nebo router. A pokud veřejnou IP adresu sdílíte s dalšími zákazníky svého poskytovatele, i o zařízení někoho úplně cizího.
Proč IP adresu nemůžeme trvale povolit
Chápeme, že blokace působí jako trest za něco, co jste neudělali. Má ale svůj důvod.
Na sdíleném webhostingu běží na jednom serveru weby mnoha zákazníků. Když z jedné IP adresy začnou odcházet útoky, nemíří jen na váš web, ale na celý server. Automatická blokace je nejrychlejší způsob, jak ochránit všechny ostatní, včetně vás.
Proto vaši IP adresu nemůžeme zapsat na trvalou výjimku. Znamenalo by to, že útoky z této adresy propustíme dovnitř. Otevřeli bychom díru pro každý web na serveru a vy byste za dva dny řešili napadené stránky místo nefunkčního připojení.
Blokaci si můžete zrušit kdykoli a sami, jenže samotné odblokování nic neřeší. Pokud zdroj útoku ve vaší síti dál běží, systém adresu při dalším pokusu zablokuje znovu. U zákazníků, kteří příčinu nenašli, se to opakuje v cyklu.
Blokujeme vám IP? Postupujte takto
- Zkontrolujte a odblokujte IP adresu na delist.webglobe.cz. Tím si obnovíte přístup ke svým službám.
- Zajistěte si náhradní připojení, potřebujete-li pracovat hned. Mobilní data operátora, jiná síť nebo restart routeru, po kterém vám poskytovatel často přidělí novou IP adresu. Veřejné Wi-Fi sítě v hotelech, kavárnách a na letištích pro přihlašování ke službám nedoporučujeme.
- Najděte zdroj útoku. Bez tohoto kroku se blokace vrátí. Postup je v následující kapitole.
- Pokud se blokace opakuje, napište naší podpoře. Potvrdíme vám důvod blokace a poradíme, kudy dál.
Doporučení: Pro přihlášení do WebAdminu si zapněte dvoufaktorové ověření. Blokaci IP adresy tím nevyřešíte, ale výrazně snížíte riziko, že se někdo dostane k vaší administraci, i kdyby měl vaše heslo.
Jak najít zdroj útoku ve vaší síti
Tady musíme být otevření. Najít konkrétní nakažené zařízení v domácí nebo firemní síti není jednoduché a my to za vás udělat nemůžeme. Vidíme jen veřejnou IP adresu, ne jednotlivá zařízení za routerem. Následující postup je ale zvládnutelný a ve většině případů vede k výsledku.
- Projděte všechna zařízení, ne jen počítače. Do sítě patří i mobily, tablety, herní konzole, síťová úložiště, kamery, tiskárny a chytrá elektronika. Napadené bývá právě to zařízení, na které nikdo nemyslí, protože ho nikdo neaktualizuje.
- Spusťte kompletní antivirovou kontrolu na všech počítačích v síti. Rychlý sken nestačí, zvolte plnou kontrolu disku.
- Zkontrolujte router. Aktualizujte firmware, změňte výchozí heslo do jeho administrace a vypněte správu z internetu, pokud ji nepotřebujete. Podívejte se také na přesměrování portů a UPnP, jestli tam není něco, co jste nenastavovali.
- Odinstalujte software z neoficiálních zdrojů. Cracknuté programy, generátory licencí a instalátory stažené z pochybných webů jsou nejčastější cestou, jak se infekce do sítě dostane.
- Zkontrolujte rozšíření v prohlížečích a odstraňte ta, která jste neinstalovali nebo nepoužíváte.
- Ve firmě se zaměřte na zařízení, která nespravujete. Notebooky externistů, telefony hostů, technika připojená k firemní Wi-Fi bez evidence.
Doporučení: Postupujte metodou vylučování. Odpojte od sítě všechna zařízení kromě jednoho, odblokujte si IP adresu a chvíli sledujte, jestli blokace přijde znovu. Pak přidávejte zařízení po jednom. Je to zdlouhavé, ale funguje to i bez odborných nástrojů.
Prověřili jste všechno a blokace se vrací?
Obraťte se na svého poskytovatele internetu a zeptejte se ho, jestli má vaše přípojka vlastní veřejnou IP adresu. Někteří poskytovatelé je přidělují ze společného rozsahu nebo je sdílejí mezi více zákazníky, takže zdroj útoku může být i mimo vaši síť.
Jak se proti SQL injection bránit, když míří na váš web
Zatím jsme řešili situaci, kdy útok odchází od vás. Váš web může být ale i cílem. Blokace IP adresy s tím nesouvisí, přesto se vyplatí vědět, na co si dát pozor.
Že se někdo pokusil o SQL injection na vaše stránky, poznáte nejčastěji takto: v administraci se objeví neznámý uživatel s vysokým oprávněním, web přesměrovává návštěvníky na cizí stránky, v obsahu jsou skryté odkazy nebo v logu přístupů vidíte opakující se podivné adresy s apostrofy a slovem UNION.
Prevence je u SQL injection nezvykle vděčná, protože většina útoků míří na chyby, které jsou dávno známé a opravené:
- Aktualizujte jádro redakčního systému, šablonu i všechny pluginy. U našeho WordPress hostingu se o aktualizace WordPressu staráme za vás.
- Smažte, co nepoužíváte. Neaktivní plugin je stejné riziko jako aktivní, protože jeho kód na serveru zůstává.
- Vypněte zobrazování chybových hlášení návštěvníkům. Detailní chyba databáze je pro útočníka návod, kudy jít dál.
- Nasaďte bezpečnostní plugin s firewallem. V našem WordPressu máte připravený Wordfence.
- Ověřte si, že máte funkční zálohy a že víte, jak se z nich web obnovuje. Zálohu, kterou jste nikdy nezkoušeli obnovit, nemáte.
- Programované části webu ošetřete připravenými dotazy s parametry. Nikdy neskládejte databázový dotaz spojováním textu s tím, co zadal uživatel. Tohle jediné opatření eliminuje SQL injection téměř úplně.
Kontrolu souborů na přítomnost škodlivého kódu spustíte i u nás. Data v prostoru vaší domény kontrolujeme jednou týdně nástrojem BitNinja a nalezené soubory najdete v administraci v sekci Hosting > Web > Malware scanner.
Doporučení: Nejzranitelnější částí webu bývá starší kód na míru, ke kterému se už nikdo nehlásí. Vyhledávání, filtrování produktů, kontaktní formulář, přihlašování. Pokud takový web spravujete, začněte právě tam a dejte programátorovi k prověření všechna místa, kde web pracuje s údaji od uživatele. U webů na WordPressu vám pomůže náš návod Zabezpečení WordPressu.
Shrnutí
- Když vám z jedné sítě nefunguje web, e-mail, FTP ani WebAdmin, ale ostatním web funguje normálně, jde nejčastěji o blokace IP adresy. Ověříte si ji na delist.webglobe.cz.
- Blokace neznamená, že máte napadený web. Znamená, že z vaší sítě odcházejí útoky na naše servery.
- Sledujeme vlnu automatizovaných SQL injection útoků z běžných domácích připojení, často od menších poskytovatelů internetu. Vše ukazuje na infekci, která napadené zařízení zapojí do útoku bez vědomí majitele.
- Odblokování je otázka minuty, ale pokud zdroj útoku dál běží, blokace se vrátí. Trvalou výjimku udělit nemůžeme, otevřela by cestu útokům na všechny weby na serveru.
- Zdroj hledejte mezi všemi zařízeními v síti, včetně routeru, úložišť a chytré elektroniky. Když je vaše síť čistá a blokace se vrací, napište naší podpoře.
Další užitečné články
- Blokace IP adresy: proč vzniká a jak ji rychle vyřešit
- Co je SQL injection
- Jak si lépe zabezpečit svůj hostingový účet
- Zabezpečení WordPressu: podrobný návod pro začínající uživatele
- Blokace a limity e-mailů
- Šifrované FTP/TLS
Časté dotazy
Proč jste mi zablokovali IP adresu, když jsem nic neudělal/a? Blokace nereaguje na vás, ale na provoz z vaší IP adresy. Náš systém zaznamenal opakované pokusy o SQL injection na naše servery a adresu preventivně zastavil, aby ochránil weby všech zákazníků na daném serveru. Nejčastější vysvětlení je, že je některé zařízení ve vaší síti napadené a útoky posílá samo, bez vašeho vědomí.
Znamená blokace IP adresy, že mám napadený web? Ne. Blokace se týká připojení, ze kterého přistupujete ke svým službám, nikoli vašich stránek. Váš web běží dál a návštěvníci ho vidí normálně. Napadené je zařízení nebo síť, ze které se připojujete.
Jak si blokaci zruším a jak dlouho to trvá? Odblokování si zpravidla zvládnete spustit sami na delist.webglobe.cz, zabere to necelou minutu. Pokud ale zdroj útoku ve vaší síti dál běží, systém adresu při dalším pokusu zablokuje znovu. V takovém případě je třeba kontaktovat Webglobe podporu. Trvalé řešení je najít a vyčistit nakažené zařízení.
Můžete mi IP adresu zapsat na trvalou výjimku? Nemůžeme. Výjimka by znamenala, že z této adresy propustíme na server i útočný provoz. Ohrozili bychom tím weby všech zákazníků na serveru, včetně vašeho. Cesta vede přes odstranění příčiny, ne přes obcházení ochrany.
Prověřil/a jsem všechna zařízení a blokace se vrací. Co dál? Zkuste ještě svého poskytovatele internetu. Někdy se ukáže, že zdroj útoku je mimo vaši síť, protože veřejnou IP adresu sdílíte s dalšími jeho zákazníky. Pokud si nebudete vědět rady, napište naší podpoře.