Když zjistíte, že byl váš web napaden, první věcí je zachovat klid a co nejrychleji omezit škody. Izolujte web, obnovte přístupy, vraťte se k čisté záloze, odstraňte škodlivý kód a nastavte dlouhodobá bezpečnostní opatření. Nejkritičtější jsou první 24 hodiny – cílem je odříznout útočníka, chránit návštěvníky a data před dalším poškozením, nezpůsobit vyhledávačům falešné signály a web bezpečně znovu spustit.
Napadení webu není jen o změně úvodní stránky nebo vložení cizí grafiky. Útočníci často pracují skrytě: vytvářejí spamové stránky, mění platební formuláře, přidávají administrátorské účty, vkládají do databáze neviditelné přesměrovací skripty nebo zneužívají váš server k rozesílání e-mailů. Proto není řešení jen smazat soubory – je potřeba systematický zásah, který zachová důkazy, ověří čistotu a zabrání opakování útoku.
V tomto článku probereme pět nejdůležitějších kroků, které byste měli udělat, pokud je váš web napaden. Vysvětlíme je jednoduše a prakticky, bez zbytečných technických detailů. Ať už provozujete WordPress, vlastní řešení, e-shop nebo firemní stránky, platí stejná pravidla: izolujte, odřízněte přístup, obnovte čistý stav, ověřte bezpečnost a posilte ochranu.
Jak poznat, že byl váš web napaden
Napadení nemusí být vždy na první pohled vidět. Některé útoky mohou probíhat i týdny bez povšimnutí. Pokud zaznamenáte alespoň jeden z níže uvedených příznaků, přistupujte k webu jako k bezpečnostnímu incidentu, ne jako ke standardní chybě.
- Ve výsledcích Google se pod vaším webem objevují odkazy na hazard, léky, kryptoměny nebo erotický obsah.
- Prohlížeč varuje před škodlivou stránkou, phishingem nebo nezabezpečeným připojením.
- Nemůžete se přihlásit do administrace nebo vidíte neznámé uživatele s právy admina.
- Náhlý nárůst zatížení CPU, RAM, disku nebo e-mailového provozu na serveru.
- Nečekané změny v .htaccess, index.php, wp-config.php nebo souborech šablony.
- Návštěvníci jsou přesměrováváni na jiné domény.
- Z vašeho hostingového účtu jsou odesílány hromadné e-maily bez vašeho vědomí.
- Bezpečnostní pluginy jsou deaktivovány nebo jsou smazány logy.
Například pokud váš blog, který běžně má 2 000 návštěv denně, začne generovat 30 000 požadavků, často to není skutečný zájem uživatelů, ale aktivita botů, pokusy o prolomení hesel nebo škodlivé skripty. Stejně tak pokud se velikost šablony zvýší z 10 MB na 80 MB během pár dnů, může to znamenat přítomnost backdoor souborů.
Prvních 30 minut po napadení: místo paniky sbírejte důkazy a kontrolujte stav
Prvním impulzem nemusí být mazat vše, co vypadá podezřele. Náhodné mazání souborů může zničit stopy po útoku, zkomplikovat vyčištění a vést k obnově ze špatné zálohy. Nejprve si dokumentujte současný stav: datum, čas, zobrazené chyby, postižené URL, podezřelí uživatelé, poslední změny a logy hostingu. Tyto informace pomohou technické podpoře i bezpečnostním expertům rychleji určit příčinu.
U e-shopů, portálů s uživatelskými účty nebo webů zpracovávajících osobní data je důležité vést záznamy o incidentu: jaká data mohla být ohrožena, kdy útok začal, z jakých IP adres byl prováděn. Pokud máte web u Hostragons, při kontaktu s podporou uveďte doménu, postiženou složku, časové období a chybové hlášky. Více o výběru bezpečného hostingu najdete na stránce Balíčky bezpečného web hostingu.
| Časový úsek | Priorita | Co udělat | Čeho se vyvarovat |
|---|---|---|---|
| Prvních 0-30 minut | Omezit škody | Izolovat web, zapsat důkazy, zabezpečit logy | Náhodné mazání všech souborů |
| 30-90 minut | Zablokovat přístup útočníkovi | Obnovit hesla, API klíče a ukončit administrátorské relace | Měnit pouze heslo do WordPressu |
| 1-4 hodiny | Vrátit se k čisté záloze | Obnovit ze spolehlivé zálohy nebo karanténa infikovaných souborů | Považovat zálohu po útoku za čistou |
| 4-24 hodin | Ověřit a posílit bezpečnost | Provést skenování, aktualizace, nastavit firewall, opravit oprávnění, sledovat stav, kontrolovat SEO | Předčasně považovat práci za hotovou |
1. krok: Izolujte web a omezte škody
Prvním urgentním krokem po napadení je zabránit útočníkovi v dalším poškozování. Je to jako zavřít přívod plynu před hašením požáru. Není nutné web úplně vypnout, ale návštěvníky je třeba ochránit před škodlivými přesměrováními, falešnými platebními formuláři nebo infikovanými soubory.
Aktivujte režim údržby nebo dočasně omezte přístup
Pokud používáte WordPress, můžete zobrazit stránku v režimu údržby, vlastní řešení může vracet HTTP 503 (dočasně nedostupné), nebo povolit přístup jen z vybraných IP adres. Kód 503 je lepší než 404 nebo prázdná stránka, protože vyhledávače vidí, že jde o dočasný stav. Pokud je web zneužíván k phishingu nebo šíření malware, je vhodné přístup zcela zablokovat.
- Nenechávejte administraci veřejně dostupnou, používejte omezení podle IP.
- Dočasně zakažte spouštění PHP v adresářích pro uploady.
- Pokud je zneužíván odchozí e-mail, zastavte SMTP přístup.
- Pokud je kompromitovaná platební stránka, vypněte virtuální POS a platební integrace.
Zabezpečte logy a aktuální stav souborů
Během izolace je důležité uchovat přístupové logy, chybové záznamy, FTP přístupy a historii akcí v ovládacím panelu. Mnoho útoků začíná přes staré pluginy, slabá FTP hesla, kompromitované administrátorské účty nebo chybná oprávnění. Bez logů se nalezení příčiny značně komplikuje, což může vést k opakovanému napadení.
Součástí je i stažení kopií souborů na lokální počítač pro analýzu v bezpečném prostředí s antivirem. Pokud hosting poskytuje zálohování, originální zálohu z doby útoku uchovávejte jen pro analýzu, nepoužívejte ji jako zdroj čisté obnovy. O vhodných zálohovacích řešeních se dočtete na stránce řešení hostingu s automatickým zálohováním.
2. krok: Obnovte všechna přístupová hesla a klíče
Často se stává, že po útoku majitelé webu změní jen heslo do administrace. Útočník však mohl získat přístup přes FTP, databázi, hostingový panel, SSH klíče, e-mail, API tokeny nebo třetí strany. Druhý krok je tedy komplexní obnova všech přístupových údajů.
Která hesla je třeba změnit?
- Heslo do hostingu a ovládacího panelu.
- FTP, SFTP a SSH uživatelská hesla.
- Hesla k databázovým uživatelům a nastavení připojení.
- Administrátorské a redakční účty CMS.
- E-mailové účty, zejména ty, které odesílají poštu z domény.
- API klíče, tokeny platebních bran, přístupy k CDN a DNS panelům.
- Klíče pro Git, deployment, automatizace a zálohovací služby.
Silné heslo by mělo mít minimálně 16 znaků, být unikátní a těžko odhadnutelné. Opakované použití hesel na více službách výrazně zvyšuje riziko. Kde to jde, aktivujte dvoufaktorové ověřování (2FA). Zejména u administrátorských účtů 2FA výrazně snižuje riziko prolomení hrubou silou.
Odstraňte podezřelé uživatele a ukončete aktivní relace
Pokud v CMS objevíte neznámé uživatele, nestačí je jen deaktivovat. Nejprve je zaznamenejte – roli, datum vytvoření a aktivity – a poté je trvale smažte. Ve WordPressu je možné obnovit bezpečnostní klíče, čímž ukončíte všechny uživatelské relace. V ostatních systémech může být potřeba vyčistit tabulku sessions. U e-shopů je nejdůležitější kontrolovat zejména účetní a správní účty, ne zákaznické.
Příklad: útočník mohl zneužít starý editorsky účet, který má právo nahrávat soubory, a přes škodlivý plugin nahrát web shell. Pokud změníte jen hlavní admin heslo, útočník má přístup stále. Proto je potřeba provést revizi oprávnění a případně omezit nebo odstranit nadbytečné role. Správu domény, DNS a SSL certifikátů také nepodceňujte – v tomto ohledu mohou pomoci odkazy správa domény a bezpečnost DNS a řešení SSL certifikátů.
3. krok: Obnovte web ze spolehlivé zálohy nebo karanténujte infikované oblasti
Nejrychlejší a nejbezpečnější cesta k obnově je návrat k ověřené čisté záloze. Klíčové je, aby záloha byla opravdu čistá – záloha z doby po začátku útoku může být také infikovaná. Proto je důležité hodnotit datum zálohy společně s logy a časem změn souborů.
Jak vybrat správnou zálohu?
Nejprve zjistěte, kdy se příznaky napadení objevily poprvé. Například pokud Google Search Console oznámila bezpečnostní problém 12. března, ale ve vašich serverových logách jsou podezřelé POST požadavky už od 5. března, záloha z 12. března není spolehlivá. Zálohu z 4. března nebo dřívější je třeba pečlivě zkontrolovat. Před obnovou projděte zálohované soubory bezpečnostním skenem.
- Datum zálohy musí být před odhadem začátku útoku.
- V záloze nesmí být neznámí administrátoři.
- Ověřte integritu souborů – jádro CMS porovnejte s originálem.
- V databázi hledejte skryté iframe, base64 kódování, podezřelé skripty a spamový obsah.
- Po obnově proveďte všechny dostupné aktualizace softwaru.
Co dělat, když nemáte zálohu?
Pokud čistá záloha chybí, postupujte velmi obezřetně. Nejprve zkopírujte web na staging nebo do dočasného adresáře. Podezřelé soubory přesuňte do karantény, jádro CMS stáhněte z oficiálních zdrojů, šablony a pluginy nahraďte čistými verzemi. Velmi pečlivě prohledejte složku pro uploady, kde útočníci často skrývají škodlivé soubory s příponami .php, .phtml, .phar.
Databázi je třeba vyčistit stejně důkladně. Škodlivé přesměrování nemusí být ve fyzických souborech, ale v nastavení webu, widgetech, šablonových volbách nebo samotných článcích. Velké databáze můžete prohledávat podle výrazů jako script, iframe, eval, atob, base64_decode, gzinflate, shell_exec nebo document.location. Ne každý base64 kód je ale škodlivý, proto vždy zálohujte databázi před úpravou.
4. krok: Odstraňte škodlivý kód, aktualizujte a opravte zranitelnosti

Obnova ze zálohy nestačí, pokud neodhalíte, jak se útočník dostal dovnitř. Jinak vám hrozí opakované napadení stejným způsobem. Čtvrtý krok spočívá v kompletním vyčištění souborů a databáze, instalaci všech aktualizací a odstranění bezpečnostních slabin.
Kontrolní seznam souborů
- Seřaďte soubory podle data poslední změny a prohlédněte nečekané úpravy.
- Porovnejte jádro CMS s originální verzí z oficiálního zdroje.
- Zkontrolujte, zda v adresáři uploadů nejsou spustitelné soubory.
- Prohlédněte skryté soubory jako .user.ini, .htaccess – mohou obsahovat škodlivé přesměrování.
- Omezte oprávnění souborů – standard je 644 pro soubory, 755 pro adresáře.
- Odstraňte nepoužívané šablony, pluginy, staré zálohy a testovací složky.
Ve WordPressu odstraňte neaktivní pluginy místo jejich pouhého deaktivování. I neaktivní pluginy mohou obsahovat škodlivý kód. Nulované šablony a pluginy často obsahují backdoor. Tato „úspora“ na první pohled může vést k výrazným rizikům pro reputaci značky a bezpečnost dat.
Jak postupovat s aktualizacemi?
Nejprve aktualizujte jádro CMS, poté šablonu a nakonec pluginy. Pokud používáte starší verzi PHP, po testování přejděte na aktuální podporovanou verzi. Weby stále běžící na zastaralém PHP jsou velkým bezpečnostním rizikem, protože nepřicházejí bezpečnostní záplaty. Dále je důležité mít na hostingu aktuální PHP, izolované uživatelské účty, pravidelné zálohy a firewall. Více možností najdete na stránce Hostragons webhosting.
Také se ujistěte, že máte platný SSL certifikát. SSL samo o sobě web neochrání před napadením, ale šifruje data mezi uživatelem a serverem a snižuje riziko zneužití falešných formulářů. Obzvlášť na přihlašovacích, platebních a registračních stránkách je SSL nezbytností. Nabídku certifikátů najdete na koupit SSL certifikát.
5. krok: Před opětovným spuštěním web ověřte, sledujte a nastavte trvalou ochranu
Poslední fáze je ověřit, že je web opravdu čistý, a implementovat opatření, která zabrání opakování útoku. Pokud tento krok vynecháte, hrozí, že se po pár dnech stejné problémy vrátí. Kontrola zahrnuje technické skeny i organizační procesy.
Co zkontrolovat před spuštěním webu
- Otestujte hlavní stránku, přihlašovací stránku, platební bránu a populární URL z různých zařízení.
- Zkontrolujte bezpečnostní problémy a ruční zásahy v Google Search Console.
- Prohlédněte soubory sitemap a robots.txt.
- Analyzujte v log souboru opakované chyby 404, 500, neobvyklé POST požadavky a pokusy o přihlášení.
- Zkontrolujte reputaci e-mailů a případnou blokaci na černých seznamech, a pokud jsou, zahajte proces jejich odstranění.
- Otestujte funkčnost platebních, kontaktních a uploadních formulářů.
Pokud Google nebo prohlížeče označily web za škodlivý, po vyčištění požádejte o přehodnocení. Přesně popište, co bylo vyčištěno, které zranitelnosti byly odstraněny a jaká opatření byla zavedena. Vyvarujte se obecného popisu, místo toho uveďte konkrétní kroky, jako odstranění starého správce souborů, obnovení hesel nebo zakázání PHP v upload adresáři.
Trvalá ochrana: opatření, která pomohou
Bezpečnost není jednorázová aktivita, ale kontinuální proces. I malý firemní web by měl mít plán pravidelné údržby – kontrolu aktualizací, denní zálohy, silná hesla a monitoring logů. Weby s větším provozem by měly zvážit firewall (WAF), CDN, pokročilou ochranu proti botům a externí bezpečnostní audity.
| Opatření | Účel | Doporučená frekvence | Priorita |
|---|---|---|---|
| Automatické zálohování | Poskytuje čisté body pro obnovu | Denně nebo týdně | Velmi vysoká |
| Dvoufaktorové ověřování (2FA) | Zabraňuje zneužití ukradených hesel | Trvale aktivní | Velmi vysoká |
| Aktualizace CMS a pluginů | Uzavírá známé bezpečnostní díry | Týdenní kontrola | Vysoká |
| Firewall (WAF) a ochrana proti botům | Filtruje škodlivé požadavky před aplikací | Trvale aktivní | Vysoká |
| Monitorování integrity souborů | Upozorňuje na neočekávané změny | Denně | Středně vysoká |
| SSL a zabezpečený DNS | Podporuje bezpečný přenos dat a ochranu domény | Trvale aktivní | Vysoká |
U větších firemních webů doporučujeme také písemně definovat odpovědnosti: kdo provádí aktualizace, kdo kontroluje zálohy, kdo reaguje na bezpečnostní incidenty a kdy se web přepne do režimu údržby. Takto lze minimalizovat chaos a paniku v případě skutečného útoku.
Dodatečné kroky pro SEO, reputaci a důvěru uživatelů
I když je web technicky vyčištěný, je potřeba provést další kontroly z hlediska SEO. Útočníci často vytvářejí stovky spamových URL, které se mohou dostat do indexu vyhledávačů. Po vyčištění je třeba nastavit správné přesměrování (404, 410 nebo vhodné redirecty). Hromadné přesměrování spamových URL na hlavní stránku nemusí Google ocenit a může to poškodit hodnocení.
Zkontrolujte v Search Console indexované stránky, bezpečnostní problémy, ruční zásahy a sitemapu. Po vyčištění odešlete sitemapu znovu, ale nejdříve se ujistěte, že spamové stránky byly skutečně odstraněny. Pokud se ve výsledcích vyhledávání objevují škodlivé titulky, požádejte o jejich přecenění.
Pro uživatele je důležitá transparentní komunikace, ale bez vyvolání paniky. Pokud byla ohrožena uživatelská data, platební informace nebo účty, je třeba postupovat podle zákonných povinností a požadavků na ochranu osobních údajů. U jednoduchých prezentačních webů je situace jiná, ale u e-shopů a portálů s registrací je nutné vše řešit profesionálně.
Nejčastější chyby, kterých se vyvarovat při obnově
Některé chyby při obnově mohou způsobit více škody než samotný útok. Nejčastější je domnívání se, že po spuštění webu je problém vyřešen. Pokud zůstanou na serveru backdoory, útočník se vrátí. Další chybou je obnovit zálohu bez její kontroly – může obsahovat škodlivý kód.
- Nevytvořit zálohu před čištěním.
- Mažou se jen viditelné škodlivé soubory bez hledání příčiny.
- Používání zastaralých pluginů nebo šablon.
- Udílení nadbytečných administrátorských práv všem uživatelům.
- Mazání nebo přepisování logů bez jejich analýzy.
- Předpoklad, že SSL znamená plnou bezpečnost.
- Stahování pluginů a šablon z nedůvěryhodných zdrojů.
Příliš široká oprávnění (např. 777) usnadňují práci útočníkům. Přestože se to může jevit jako rychlé řešení, v produkčním prostředí představuje velké riziko. Dodržujte princip minimálních oprávnění – práva pro zápis přidělte jen tam, kde je to nezbytné.
Rychlý přehled kroků pro urgentní zásah
Když je váš web napaden, postupujte krok za krokem: nejdříve ho izolujte, potom obnovte všechny přístupy, vraťte se k čisté záloze nebo proveďte kontrolované čištění, opravte zranitelnosti a před zprovozněním ověřte bezpečnost. Tento přístup snižuje technická rizika i negativní dopad na SEO a reputaci.
U Hostragons najdete bezpečné hostingové prostředí, SSL certifikáty, správu domény a zálohovací služby, které zvýší odolnost vašeho webu. Pokud chcete zhodnotit svůj současný hosting, začněte na stránkách Hostragons hostingové balíčky a Dotaz na doménu a správa názvu. Při výběru myslete především na rovnováhu mezi rychlostí, bezpečností, zálohováním a podporou.
Často kladené otázky
Měl bych ihned po napadení web stáhnout z provozu?
Pokud web šíří malware, přesměrovává uživatele nebo má kompromitované platební formuláře, přístup by měl být co nejdříve omezen. V mírnějších případech postačí aktivace režimu údržby (503) nebo omezení přístupu podle IP. Cílem je chránit návštěvníky a zároveň dát vyhledávačům jasný signál, že jde o dočasný stav.
Je vždy dostačující obnovit web ze zálohy?
Ne. Obnova ze zálohy je rychlá, ale pokud neodhalíte a neopravíte způsob, jakým útočník pronikl, riskujete opětovné napadení. Po obnově je nutné změnit hesla, aktualizovat software, zkontrolovat oprávnění a odstranit bezpečnostní díry v pluginech nebo konfiguraci.
Ztratí web po napadení pozice ve vyhledávačích?
Pokud je incident rychle a správně vyřešen, nemusí dojít k trvalé ztrátě pozic. Pokud ale spamové stránky proniknou do indexu, Google zobrazí varování nebo je web dlouho offline, pozice mohou klesnout. Po vyčištění je důležité zkontrolovat Search Console, požádat o přehodnocení a odstranit spamové URL.
Proč se můj WordPress web opakovaně napadá?
Časté příčiny jsou přetrvávající backdoory, neaktualizované pluginy, slabá hesla, nadbyteční administrátoři, nesprávná oprávnění a infikované zálohy. Nestačí mazat viditelný škodlivý kód – je potřeba analyzovat příčinu a kompletně obnovit přístupy.
Ovlivňuje výběr hostingu bezpečnost webu?
Ano. Izolace uživatelských účtů, aktuální podpora PHP, pravidelné zálohy, firewall, malware skenování, rychlá technická podpora a SSL kompatibilita zásadně ovlivňují bezpečnost. Bezpečný hosting neznamená stoprocentní ochranu, ale výrazně snižuje rizika a usnadňuje obnovu po útoku.