Turvallisuus

Verkkosivustosi hakkeroinnin jälkeen: 5 kriittistä ensiaputoimenpidettä pelastukseen

  • 10 minuuttia lukemista
  • Hostragons-tiimi
Verkkosivustosi hakkeroinnin jälkeen: 5 kriittistä ensiaputoimenpidettä pelastukseen

Kun verkkosivustosi joutuu hakkerin kohteeksi, ensimmäinen askel on rauhoittua ja toimia järjestelmällisesti: rajoita vahinkoa, eristä sivusto, uudista kaikki käyttöoikeudet, palauta varmuuskopioista, poista haitallinen koodi ja ota käyttöön pysyvät suojatoimenpiteet. Ensimmäisen vuorokauden aikana tavoitteena on katkaista hyökkääjän pääsy, estää lisävahingot vierailijoille ja tiedoille, välttää hakukoneiden väärät signaalit sekä palauttaa sivusto turvallisesti takaisin julkaisukelpoiseksi.

Verkkosivuston hakkerointi ei tarkoita vain etusivun vaihtoa tai outoa kuvaa. Usein hyökkääjät pyrkivät jäämään huomaamattomiksi; he luovat roskapostisivuja, muokkaavat maksulomakkeita, lisäävät ylläpitäjätilin, jättävät salaisia ohjauskoodinpätkiä tietokantaan tai käyttävät palvelinta massapostituksiin. Siksi pelastustoimenpiteet eivät ole vain tiedostojen poistamista. Tarvitaan järjestelmällinen prosessi, joka suojelee todisteita, varmistaa puhtauden ja ehkäisee uudet hyökkäykset.

Tässä oppaassa käydään läpi viisi välttämätöntä pelastustoimenpidettä, kun verkkosivusto on hakkeroitu. Ohjeet soveltuvat WordPressille, räätälöidyille järjestelmille, verkkokaupoille ja yrityssivuille – pääperiaatteet ovat samat: eristä, sulje pääsy, palauta puhtaasta varmuuskopiosta, varmista, ja vahvista suojaus.

Merkkejä siitä, että verkkosivustosi on hakkeroitu

Hakkerointi ei aina ala näkyvällä kaatumisella. Joskus hyökkäys voi jatkua viikkoja huomaamatta. Jos yksikin seuraavista merkeistä ilmenee, sivustoa tulee käsitellä IT-vikatapauksen sijaan tietoturvapoikkeamana:

  • Google-hakutuloksissa sivuston alla näkyy uhkapeli-, lääke-, kryptovaluutta- tai aikuisviittauksia.
  • Selain varoittaa haitallisesta sivusta, phishingistä tai epäluotettavasta yhteydestä.
  • Et pääse hallintapaneeliin tai näet tuntemattomia ylläpitäjiä.
  • Palvelimen CPU, RAM, levy tai sähköpostiliikenne kasvaa yllättäen.
  • .htaccess, index.php, wp-config.php tai teemojen tiedostoissa selittämättömiä muutoksia.
  • Vierailijat ohjautuvat muille domain-nimille.
  • Hosting-tililtäsi lähetetään massapostia ilman tietoa.
  • Turvallisuusextensioiden poiskytkentä tai lokien poisto.

Jos blogi, joka normaalisti saa 2 000 kävijää päivässä, tuottaa yhtäkkiä 30 000 pyyntöä, syynä on usein bottiaktiviteetti, brute force -yritys tai haitallinen skripti. Jos teeman tiedostokoko kasvaa 10 megasta 80 megaan muutamassa päivässä, kyseessä voi olla takaoven asentaminen.

Ensimmäiset 30 minuuttia: Rauhallisuus, todisteet ja hallinta

Älä ensimmäisenä poista kaikkea. Satunnainen tiedostojen poisto voi hävittää hyökkäyksen jäljet, vaikeuttaa puhdistusta ja johtaa väärän varmuuskopion palauttamiseen. Ota tilannekuva: päivä, aika, varoitukset, vaikuttavat URL-osoitteet, epäilyttävät käyttäjät, viimeiset päivitykset ja hostingin lokitiedot. Nämä auttavat teknistä tukea ja tietoturva-asiantuntijaa löytämään syyn nopeasti.

Erityisesti verkkokaupoissa, jäsenyyssivustoilla tai sivuilla, jotka käsittelevät henkilötietoja, tulee pitää kirjaa tapahtumista. Mitä tietoja on voinut paljastua, milloin hyökkäys alkoi, mistä IP-osoitteista on ollut pääsyä? Hostragons-palvelussa tukeen kannattaa ilmoittaa domain, hakkeroinnin kohteena oleva kansio, aikaväli ja virheilmoitukset – näin reagointiaika nopeutuu. Hostingin valinnasta lisää Turvalliset web hosting -paketit.

Ensimmäiset 30 minuuttia: Rauhallisuus, todisteet ja hallinta
AikaväliEnsisijainen tavoiteToimenpideVältettävä virhe
0–30 minVahingon rajoittaminenEristä sivusto, dokumentoi todisteet, suojaa lokitSatunnainen tiedostojen poisto
30–90 minPääsyn katkaisuVaihda kaikki salasanat, API-avaimet ja admin-istunnotVain WordPress-salasanan vaihto
1–4 hPalautus puhtaasta varmuuskopiostaPalauta varmennettu backup tai karanteeniin haitalliset tiedostotLuottaa hyökkäyksen jälkeen otettuun backupiin
4–24 hVarmistus ja vahvistusSkannaus, päivitys, WAF, oikeudet, tarkkailu, hakukonekontrolliLuulla työn olevan valmis heti sivuston avauduttua

1. Eristä sivusto ja rajoita vahinko

Ensimmäinen pelastustoimenpide on estää hyökkääjän ja haitallisen koodin aiheuttamasta lisää tuhoa. Tämä on kuin sulkisi kaasuhanat ennen palon sammutusta. Sivustoa ei tarvitse kokonaan sulkea, mutta vierailijoiden altistuminen haitallisille ohjauksille, väärennetyille maksulomakkeille tai viruksille on estettävä.

Aseta huoltotila tai rajoita pääsy väliaikaisesti

WordPressissä voit näyttää huoltosivun, räätälöidyllä sivustolla antaa väliaikaisen 503-vastauksen tai sallia pääsyn vain tietyiltä IP-osoitteilta. 503 kertoo hakukoneille, että sivusto on tilapäisesti poissa käytöstä – parempi signaali kuin 404 tai tyhjä sivu. Jos sivusto levittää phishingiä tai haittaohjelmia, pääsy tulisi sulkea kokonaan.

  • Älä jätä admin-paneelia avoimeksi kaikille; käytä IP-rajoituksia.
  • Sulje PHP:n suoritus tiedostonlähetyskansioissa väliaikaisesti.
  • Jos sähköpostia käytetään väärin, keskeytä SMTP-pääsy.
  • Jos maksusivu on vaarantunut, poista maksupalvelut ja integraatiot käytöstä.

Suojaa lokit ja tiedostojen nykytila

Eristyksen aikana tallenna pääsylokit, virhelokit, FTP-tiedot ja hallintapaneelin tapahtumat. Usein murto tapahtuu vanhan lisäosan, heikon FTP-salasanan, vuotaneen admin-tilin tai väärän kirjoitusoikeuden kautta. Ilman lokitietoja syyn löytäminen vaikeutuu ja riski uuteen murtotapaukseen kasvaa.

Lataa tiedostot omalle koneelle ja tutki ne turvallisessa ympäristössä. Huomioi, että tiedostot voivat sisältää haitallista koodia – käytä virustorjuntaa. Hosting-paneelissa, jos mahdollista, tee varmuuskopio tilanteesta analyysia varten – älä käytä sitä suoraan palautukseen. Varmuuskopiointistrategioista lisää automaattisesti varmuuskopioivat hostingratkaisut.

2. Vaihda kaikki pääsytiedot, salasanat ja avaimet

Moni saattaa hakkeroinnin jälkeen vaihtaa vain admin-salasanan. Todellisuudessa hyökkääjä saattaa päästä sisään FTP:n, tietokannan, hosting-paneelin, SSH-avaimen, sähköpostin, API-tokenin tai kolmannen osapuolen integraation kautta. Siksi kaikki tunnukset ja salasanat on päivitettävä kattavasti.

Mitä salasanoja pitää vaihtaa?

  • Hosting-paneelin salasana
  • FTP, SFTP ja SSH-käyttäjien salasanat
  • Tietokantakäyttäjien salasanat ja yhteysasetukset
  • CMS:n admin- ja editorikäyttäjät
  • Domainin sähköpostitilit, etenkin lähettävät tilit
  • API-avaimet, maksupalveluiden tokenit, CDN- ja DNS-paneelin tunnukset
  • Git, deploy, automaatio ja backup-palveluiden avaimet

Salasanat tulee olla vähintään 16 merkkiä, uniikkeja ja vaikeasti arvattavia. Älä käytä samaa salasanaa muualla – vuoto altistaa sivustosi suoraan. Ota kaksivaiheinen tunnistus (2FA) käyttöön kaikissa paneeleissa. 2FA admin-tileillä vähentää brute force -riskin merkittävästi.

Epäilyttävät käyttäjät ja istuntojen sulkeminen

Jos CMS:ssä on tuntemattomia käyttäjiä, pelkkä deaktivointi ei riitä – dokumentoi rooli, luontipäivä ja toimet ja poista vasta sen jälkeen. WordPressissä voi nollata kaikki käyttäjäistunnot vaihtamalla salaisuudet. Räätälöidyissä järjestelmissä session-taulu pitää tyhjentää. Verkkokaupoissa priorisoi admin- ja henkilöstötilien tarkastus.

Esimerkki: hyökkääjä pääsee vanhaan editor-tiliin ja lataa web shellin tiedostonhallintalisäosan kautta. Jos vaihdat vain admin-salasanan, editor-tili jää auki. Tarkista roolit, vähennä tarpeettomat admin- ja editor-oikeudet. Domainin, DNS:n ja SSL:n hallinta pitää olla suojattu – katso Verkkotunnuksen Hallinta ja DNS-turvallisuus ja SSL-sertifika ratkaisut.

3. Palauta puhtaasta backupista tai karanteeniin epäilyttävät tiedostot

Nopein ja turvallisin tapa pelastaa sivusto on palauttaa se varmennetusta varmuuskopiosta, joka on otettu ennen hyökkäystä. Tärkeää on, että backup on oikeasti puhdas – jos se on otettu hyökkäyksen aikana, se voi olla saastunut. Tarkista backupin päivämäärä, lokit ja tiedostojen muutokset kokonaisuutena.

Kuinka valita puhdas backup?

Selvitä, milloin ensimmäiset hakkeroinnin merkit ilmenivät. Jos Search Console varoittaa 12. maaliskuuta, mutta palvelimen lokeissa on epäilyttävä POST-pyyntö jo 5. maaliskuuta, 12. maaliskuun backup ei ole luotettava. Käy läpi 4. maaliskuun tai sitä vanhemmat backupit. Skannaa backup ennen palautusta.

  • Backupin päivämäärä tulee olla ennen hyökkäyksen alkua.
  • Backupissa ei saa olla tuntemattomia admin-tilejä.
  • Tarkista tiedostojen integriteetti – vertaa CMS:n ydintiedostoja alkuperäisiin.
  • Etsi tietokannasta salaisia iframe-, base64-, script- ja roskapostisisältöjä.
  • Päivitä ohjelmistot backupin palautuksen jälkeen.

Jos backup puuttuu

Jos puhdasta varmuuskopiota ei ole, pelastus on tehtävä varovaisemmin. Tee staging-kopio sivustosta tai siirrä se väliaikaiselle palvelimelle. Siirrä epäilyttävät tiedostot karanteeniin, lataa CMS:n ydintiedostot virallisista lähteistä uudestaan, vaihda teemat ja lisäosat puhtaisiin versioihin. Latauskansioissa tarkista .php, .phtml, .phar – nämä ovat hyökkääjän suosimia.

Tietokannan puhdistus on yhtä tärkeää kuin tiedostojen. Haitalliset ohjaukset voivat olla asetuksissa, widgeteissä, teema-asetuksissa tai artikkelissa. Suurissa tietokannoissa etsi script, iframe, eval, atob, base64_decode, gzinflate, shell_exec ja document.location. Kaikki base64 ei ole haitallista – väärä poisto voi rikkoa toimivan sivuston. Ota backup ennen muutoksia.

4. Puhdista haitallinen koodi, päivitä ja sulje haavoittuvuudet

4. Puhdista haitallinen koodi, päivitä ja sulje haavoittuvuudet

Pelkkä backupin palautus ei riitä – jos et selvitä kuinka murto tapahtui, sama aukko jää avoimeksi. Neljännen vaiheen tavoitteena on tiedostojen ja tietokannan perusteellinen puhdistus, ohjelmistojen päivitys ja konfigurointivirheiden korjaus.

Tiedostojärjestelmän tarkistuslista

  • Listaa viimeksi muutetut tiedostot ja tutki odottamattomat muutokset.
  • Vertaa CMS:n ydintiedostoja virallisiin.
  • Tarkista latauskansioista suoritettavat tiedostot.
  • Tutki piilotiedostot (.user.ini, .htaccess jne.), joita käytetään ohjauksiin.
  • Rajoita tiedosto-oikeudet – yleensä tiedostoille 644, kansioille 755.
  • Poista tarpeettomat teemat, lisäosat, vanhat backupit ja testikansiot.

WordPressissä poista käyttämättömät lisäosat kokonaan – pelkkä deaktivointi ei riitä. Vanha slider-, lomake- tai tiedostonhallintalisäosa, vaikka ei olisi käytössä, voi silti olla riski. Nulled-teemat ja lisenssittömät lisäosat sisältävät usein takaovia. Lyhyellä tähtäimellä ne voivat tuntua edullisilta, mutta riski brändille ja asiakastiedoille on suuri.

Päivitysjärjestys

Ensin päivitä CMS:n ydin, sitten teemat ja lopuksi lisäosat. Jos PHP-versio on vanha, testaa yhteensopivuus ja päivitä tuettuun versioon. Vuonna 2026 vanhalla PHP:llä pyörivät sivustot ovat merkittävässä riskissä – niihin ei tule tietoturvapäivityksiä. Hostingissa varmista ajantasainen PHP, tilien eristys, säännöllinen backup ja palomuurituki. Katso Hostragons verkkohosting.

Varmista myös SSL-sertifikaatin voimassaolo. SSL ei yksin suojaa hakkeroinnilta, mutta salaa tiedon käyttäjän ja palvelimen välillä ja pienentää väärennettyjen lomakkeiden riskiä. Sisäänkirjautumis-, maksamis- ja jäsenyysivuille SSL on välttämätön. Sertifikaatista katso Osta SSL-sertifika.

5. Varmista puhtaus ennen julkaisua, seuraa ja rakenna pysyvä suoja

Viides vaihe on varmistaa, että sivusto on oikeasti puhdas ja estää uusi hakkerointi. Jos tämä jää väliin, varoitukset voivat palata muutaman päivän sisällä. Varmistus kattaa sekä teknisen skannauksen että prosessit.

Ennen julkaisua tarkista:

  • Testaa etusivu, kirjautumissivu, maksusivu ja suosituimmat URL:t eri laitteilla.
  • Varmista Search Consolessa, ettei ole turvallisuusongelmia tai manuaalisia toimia.
  • Tarkista sivustokartta ja robots.txt.
  • Analysoi palvelimen lokit – toistuvat 404, 500, POST ja kirjautumisyritykset.
  • Tarkista sähköpostin lähetysmaine – jos mustalla listalla, aloita poisto.
  • Kokeile maksulomakkeet, yhteydenottolomakkeet ja tiedostonlähetyskentät.

Jos Google tai selain merkitsee sivustosi haitalliseksi, lähetä uudelleenarviointipyyntö puhdistuksen jälkeen. Kerro selkeästi mitä on puhdistettu, mikä aukko suljettu ja mitkä toimet otettu käyttöön. Anna konkreettisia esimerkkejä: tiedostonhallintalisäosa poistettu, kaikki admin-salasanat vaihdettu, PHP:n suoritus latauskansioissa suljettu.

Pysyvät suojatoimenpiteet

Tietoturva ei ole kertaluonteinen vaan jatkuva prosessi. Myös pienellä yrityssivustolla kannattaa laatia kuukausittainen huoltosuunnitelma – riskit laskevat selvästi. Minimissään viikkotarkastus päivityksistä, päivittäiset backupit, vahvat salasanakäytännöt ja lokien seuranta. Suurilla sivuilla käytä WAFia, CDN:ää, kehittynyttä bottisuojausta ja ulkoista skannausta.

Pysyvät suojatoimenpiteet
ToimenpideHyötySuositeltu tiheysTärkeys
Automaatinen backupMahdollistaa puhtaan palautuksenPäivittäin tai viikoittainErittäin korkea
2FAEstää pelkän salasanan riittävyydenJatkuvaErittäin korkea
CMS:n ja lisäosien päivitysSulkee tunnetut aukotViikoittainen tarkistusKorkea
WAF ja bottisuojausSuodattaa haitalliset pyynnöt ennen järjestelmääJatkuvaKorkea
Tiedostojen integriteetin seurantaIlmoittaa odottamattomista muutoksistaPäivittäinKeskikorkea
SSL ja turvallinen DNSVahvistaa tiedonsiirron ja domainin turvanJatkuvaKorkea

Yrityssivujen vastuut kannattaa määritellä selvästi: kuka päivittää, kuka valvoo backupit, kuka reagoi tietoturvavaroituksiin, milloin sivusto laitetaan huoltotilaan? Vastaukset näihin tulee olla mietitty ennen kriisiä. Näin tiimi voi toimia rauhallisesti valmiin suunnitelman mukaisesti.

Lisäpelastustoimenpiteet SEO:n, maineen ja käyttäjien luottamuksen kannalta

Vaikka sivusto olisi teknisesti puhdas, SEO vaatii erityistarkistukset. Hyökkääjät luovat usein tuhansia roskapostisivuja, jotka saattavat indeksoitua hakukoneisiin. Puhdistuksen jälkeen tulee päättää, ohjataanko nämä sivut 404-, 410- tai muulla strategialla – massiivinen ohjaus etusivulle ei ole suositeltavaa, Google pitää sitä laaduttomana.

Search Consolessa tarkista indeksoidut sivut, turvallisuusongelmat, manuaaliset toimet ja sivustokartat. Poista roskapostisisällöt ja lähetä uusi sitemap vasta, kun olet varma että haitalliset sivut on poistettu. Jos brändihakujen tuloksissa näkyy haitallisia otsikoita, pyydä uudelleentarkastusta.

Käyttäjien luottamuksen kannalta on tärkeää viestiä avoimesti mutta rauhallisesti. Jos käyttäjätiedot, maksutiedot tai jäsenyystilit ovat voineet vaarantua, huomioi juridiset velvoitteet ja tietosuojaprosessit. Pelkkä esittelysivu on eri asia – verkkokaupassa ja jäsenyyssivuilla arvioi tilanne ammattimaisesti.

Yleiset virheet, joita pelastusprosessissa tulee välttää

Pelastustoimenpiteiden virheet voivat aiheuttaa enemmän vahinkoa kuin itse hakkerointi. Yleisimmät: luullaan, että sivuston avaaminen ratkaisee kaiken – mutta jos takaovi jää, hyökkääjä palaa. Varmuuskopion palautus ilman validointia voi tuoda haitallisen koodin takaisin.

  • Ei oteta backupia ennen puhdistusta
  • Poistetaan vain näkyvä haitallinen tiedosto, ei tutkita syytä
  • Käytetään vanhoja lisäosia tai teemoja
  • Annetaaan kaikille admin-tileille turhat täyskäyttöoikeudet
  • Poistetaan tai ylikirjoitetaan lokit ilman tarkistusta
  • Luullaan, että SSL takaa täydellisen tietoturvan
  • Ladataan teemoja ja lisäosia epäluotettavista lähteistä

Liian laajat tiedosto-oikeudet helpottavat hyökkääjän työtä. 777-oikeudet voivat tuntua nopealta ratkaisulta, mutta tuotannossa ne ovat suuri riski. Käytä aina minimioikeusperiaatetta – kirjoitusoikeus vain niihin kansioihin, joissa sitä aidosti tarvitaan.

Pikainen pelastustoimenpiteiden tiivistelmä

Kun verkkosivusto hakkeroidaan, pelastus onnistuu parhaiten järjestyksessä: ensin eristä sivusto, sitten uudista kaikki pääsytiedot, palauta puhtaasta backupista tai tee kontrolloitu puhdistus, sulje aukot ja varmista puhtaus ennen julkaisua. Tämä vähentää teknistä riskiä sekä SEO- ja mainehaittaa.

Hostragons tarjoaa turvallisia hosting-ratkaisuja, SSL-sertifikaatteja, domain-hallintaa ja backup-palveluita – näin vahvistat sivustosi kestävyyttä. Jos haluat arvioida nykyisen hostingin rakenteen, tutustu Hostragons hostingpaketit ja Domainin tarkistus ja verkkotunnuksen hallinta -sivuihin. Muista, että päätöksessä tärkeintä on tasapaino nopeuden, tietoturvan, varmuuskopioinnin ja tuen välillä.

Usein kysytyt kysymykset

Tuleeko sivusto sulkea heti hakkeroinnin jälkeen?

Jos sivusto levittää haittaohjelmia, ohjaa käyttäjiä muille sivuille tai maksulomakkeet ovat vaarantuneet, pääsy pitää rajoittaa heti. Lievemmissä tapauksissa 503-huoltotila tai IP-rajoitus riittää. Tavoite on suojata vierailijat ja kertoa hakukoneille tilanteen olevan tilapäinen.

Riittääkö pelkkä palautus puhtaasta backupista?

Ei aina. Backup nopeuttaa pelastusta, mutta jos et selvitä miten hyökkääjä pääsi sisään, uusi murto tapahtuu helposti. Backupin jälkeen vaihda salasanat, päivitä ohjelmistot, tarkista tiedosto-oikeudet ja korjaa lisäosa-, teema- tai konfigurointivirheet.

Menettääkö hakkeroinut sivusto SEO-rankinginsa?

Lyhyissä ja oikein hoidetuissa tapauksissa pysyvä SEO-tappio ei ole varma. Mutta jos roskapostisivuja indeksoidaan, Google näyttää turvallisuusvaroitusta tai sivusto on pitkään kiinni, ranking kärsii. Puhdistuksen jälkeen tee Search Console -tarkistukset, pyydä uudelleentarkastusta ja poista roskapostisivut.

Miksi WordPress-sivuni hakkeroidaan yhä uudestaan?

Yleisiä syitä ovat jääneet takaovet, päivittämättömät lisäosat, heikot salasanat, turhat admin-tilit, väärät tiedosto-oikeudet ja saastuneet backupit. Älä poista vain näkyvää haitallista koodia – analysoi juurisyy ja vaihda kaikki pääsytiedot.

Vaikuttaako hostingin valinta sivuston tietoturvaan?

Kyllä. Tilien eristys, ajantasainen PHP, säännöllinen backup, palomuuri, haittaohjelmien skannaus, nopea tekninen tuki ja SSL-tuki ovat suoraan yhteydessä tietoturvaan. Turvallinen hosting ei poista kaikkia riskejä, mutta pienentää hyökkäyspintaa ja nopeuttaa pelastusta.

Jaa tämä artikkeli:

Hostragons-tiimi

Asiantuntijatiimimme ajantasaiset oppaat webhotellista, palvelimista ja verkkotunnuksista. Löydätään yhdessä projektiisi sopiva ratkaisu.

Ota meihin yhteyttä