Web obsahuje wallet drainer skript
Čo to je
Na vašom webe beží obfuskovaný JavaScript, ktorý okráda návštevníkov s Web3 peňaženkou — typicky MetaMask, Phantom, Coinbase Wallet. Útočník JS injektoval cez hacknutý plugin, kompromitovanú admin session alebo chybu v aplikácii. Skript navrhne návštevníkovi pripojiť peňaženku, požiada o „routine“ podpis a vyplieni mu zostatok.
Vulscan toto deteguje na základe kombinácie XOR+base64 obfuskácie a markerov typu eth_sendTransaction, setApprovalForAll alebo volaní na známe Polygon/Ethereum RPC endpointy.
Prečo je to problém
Toto nie je teoretický nález. Ak váš web v posledných niekoľkých hodinách navštívil niekto s Web3 peňaženkou a podpísal navrhnutú transakciu, jeho prostriedky pravdepodobne už nie sú jeho. Drainery sú rýchle — jednotky minút od podpisu k vyprázdneniu.
Sekundárne škody:
- Google Safe Browsing váš web do niekoľkých hodín označí. Chrome a Firefox začnú ukazovať full-screen warning.
- SEO trvalo poškodené — Google môže web deindexovať.
- Reputácia značky — ak niekto stratil peniaze, dozviete sa to v médiách.
Ako to opraviť — incident response
Postupujte v tomto poradí, neimprovizujte.
1. Stiahnite web offline (15 minút)
Najrýchlejšie: hosting → maintenance mode, alebo prepnúť DNS na placeholder stránku. Cieľom je zastaviť prísun nových obetí.
2. Identifikovať a odstrániť malware
- Nájsť, kde je injekcia. Podľa nášho reportu viete, na ktorej URL sa drainer objavil — otvorte view-source a nájdite
<script>tag, ktorý tam nepatrí. - Hľadajte aj v databáze. WordPress drainery sa rady schovávajú v
wp_options(optionblogname,siteurla homepage option), vpost_content, v custom widgetoch. - Hľadajte backdoor. Súbory typu
wp-content/uploads/2024/01/.system.phpalebo prepísanýwp-load.php. Pomôže napr. Sucuri scanner (open-source plugin).
3. Rotujte prístupy
- Heslá všetkých WP adminov (a force-logout všetkých sessions).
- Heslo k databáze.
- FTP / SSH kľúče k serveru.
- Hosting admin password.
- API kľúče v
wp-config.phpa v pluginoch.
4. Záplatovať vstupný bod
Drainer sa tam nejako dostal. Update WordPress core, všetkých pluginov a theme na posledné verzie — tým zaplátate aj známe zraniteľnosti starých verzií. Zmazať pluginy, ktoré nepoužívate, a prejsť changelogy a bezpečnostné oznámenia vývojárov tých, ktoré zostávajú.
5. Ak to nezvládate sami — ozvite sa
Drainer je vážnejší než „defacement“. Ak nemáte skúsenosti s incident response, zavolajte profesionálovi. Napíšte nám alebo špecializovaným firmám (CSIRT.SK, SK-CERT, prípadne privátne IR firmy).
6. Po vyčistení — znova naskenovať
Po oprave spustite vulscan ešte raz. Drainery sa schovávajú — prvýkrát ich nemusíte všetky nájsť.