Web obsahuje wallet drainer skript
Co to je
Na vašem webu běží obfuskovaný JavaScript, který okrádá návštěvníky s Web3 peněženkou — typicky MetaMask, Phantom, Coinbase Wallet. Útočník JS injektoval přes hacknutý plugin, kompromitovanou admin session, nebo chybou v aplikaci. Skript navrhne návštěvníkovi připojit peněženku, požádá o „routine“ podpis, a vyplení mu zůstatek.
Vulscan tohle detekuje na základě kombinace XOR+base64 obfuskace a markerů typu eth_sendTransaction, setApprovalForAll nebo volání na známé Polygon/Ethereum RPC endpointy.
Proč je to problém
Toto není teoretický nález. Pokud váš web v posledních několika hodinách navštívil někdo s Web3 peněženkou a podepsal navrženou transakci, jeho prostředky pravděpodobně už nejsou jeho. Drainery jsou rychlé — jednotky minut od podpisu k vyprázdnění.
Sekundární škody:
- Google Safe Browsing váš web do několika hodin označí. Chrome a Firefox začnou ukazovat full-screen warning.
- SEO trvale poškozené — Google může web deindexovat.
- Reputace značky — pokud někdo ztratil peníze, dozvíte se to v médiích.
Jak to opravit — incident response
Postupujte v tomto pořadí, neimprovizujte.
1. Stáhněte web offline (15 minut)
Nejrychlejší: hosting → maintenance mode, nebo přepnout DNS na placeholder stránku. Cílem je zastavit přísun nových obětí.
2. Identifikovat a odstranit malware
- Najít, kde je injekce. Podle našeho reportu víte, na které URL se drainer objevil — otevřete view-source a najděte
<script>tag, který tam nepatří. - Hledejte i v databázi. WordPress drainery se rády schovávají v
wp_options(optionblogname,siteurla homepage option), vpost_content, v custom widgetech. - Hledejte backdoor. Soubory typu
wp-content/uploads/2024/01/.system.phpnebo přepsanýwp-load.php. Pomůže např. Sucuri scanner (open-source plugin).
3. Rotujte přístupy
- Hesla všech WP adminů (a force-logout všech sessions).
- Heslo k databázi.
- FTP / SSH klíče k serveru.
- Hosting admin password.
- API klíče v
wp-config.phpa v pluginech.
4. Záplatovat vstupní bod
Drainer se tam dostal nějak. Update WordPress core, všech pluginů a theme na poslední verze — tím zalepíte i známé zranitelnosti starých verzí. Smazat pluginy, které nepoužíváte, a projít changelogy a bezpečnostní oznámení vývojářů těch, které zůstávají.
5. Pokud nezvládáte sami — ozvěte se
Drainer je vážnější než „defacement“. Pokud nemáte zkušenosti s incident response, zavolejte profesionálovi. Napište nám nebo specializovaným firmám (CSIRT.CZ, GovCERT.CZ, případně privátní IR firmy).
6. Po vyčištění — znovu nasken
Po opravě spusťte Vulscan ještě jednou. Drainery se schovávají — poprvé je nemusíte všechny najít.