Защо сайтът ми пренасочва към странни страници?

Защо сайтът ми пренасочва към странни страници?

Ако си задавате въпроса защо сайтът ми пренасочва към някакви странни страници (казино/аптеки) само от мобилен, проблемът почти никога не е „случаен бъг“. В повечето случаи става дума за компрометиран сайт, злонамерен скрипт, инжектиран код или външна услуга, която е подменена така, че да удря само мобилните посетители. Това е неприятен сценарий, защото на пръв поглед сайтът изглежда нормален на компютър, а реално губите доверие, трафик и потенциални запитвания от телефон.

Точно тук много собственици на сайтове губят време. Отварят сайта на лаптопа си – всичко е наред. Колега влиза от iPhone или Android – отваря се страница за казино, хапчета или някакъв съмнителен магазин. Това разминаване не означава, че проблемът е във вашия телефон. По-скоро означава, че някой е настроил заразата достатъчно умно, за да не се вижда при стандартна проверка.

Защо пренасочването се вижда само от мобилен

Това поведение е типично за т.нар. conditional redirect. Казано просто, заразеният код проверява откъде идва посетителят и решава дали да го пренасочи. Ако влезете от настолен браузър, от администраторски профил или от познат IP адрес, сайтът може да се държи нормално. Ако влезе реален потребител от мобилно устройство, се активира пренасочване към външна страница.

Причината е ясна – атакуващите искат да скрият проблема от собственика на сайта и от част от автоматичните проверки. Така заразата може да стои с дни или седмици, без да бъде забелязана навреме. Междувременно Google може да засече подозрително поведение, потребителите да затворят страницата веднага, а рекламните ви кампании да започнат да дават по-слаб резултат.

Има и още нещо. Мобилният трафик при много сайтове вече е по-голям от десктоп трафика. Ако заразата е насочена само към телефоните, щетата реално може да засяга по-голямата част от посетителите ви.

Най-честите причини сайтът да пренасочва към казино или аптеки само от мобилен

Най-често проблемът започва от компрометирани файлове в сайта. Това може да стане след открадната парола за хостинг, остарял CMS, пробит плъгин, тема със слаба защита или качен файл, който не е бил проверен. При WordPress това е особено често, когато има много плъгини, от които част не се обновяват редовно.

Друга честа причина е инжектиран JavaScript в темата, хедъра, футъра или в база данни. Този код може да е малък, добре скрит и да изглежда безобидно. Понякога е замаскиран чрез обфускация, тоест написан така, че да не се чете лесно. На практика сайтът зарежда нормално, но скриптът прави допълнителна проверка и пренасочва само определени потребители.

Има случаи, в които проблемът не е директно в основните файлове на сайта, а в .htaccess, server-side redirect правила или cron задача, която периодично възстановява злонамерения код след изтриване. Това е една от причините някои хора да „почистят“ сайта, но пренасочването да се върне след ден-два.

Понякога източникът е външна реклама, компрометиран аналитичен скрипт или съмнителен плъгин за pop-up, SEO или кеширане. Ако сайтът зарежда външен код от ненадежден източник, не е нужно самият ви сайт да е видимо счупен, за да започне пренасочване.

Как да разберете дали проблемът е в сайта, а не в телефона

Първата разумна проверка е да тествате сайта от няколко различни мобилни устройства и различни интернет връзки. Ако проблемът се появява на повече от един телефон, шансът причината да е в самия сайт е много голям. Ако се появява само на едно устройство, тогава може да има и локален проблем – заразен браузър, инсталирано съмнително приложение или подменен DNS.

Следващата стъпка е да проверите дали пренасочването се случва на всички страници или само на част от тях. Ако например началната страница е нормална, но при отваряне на определена услуга или публикация се зарежда външен сайт, това често насочва към инжектиран код в конкретен шаблон, блок или запис в базата данни.

Полезен сигнал е и поведението при първо зареждане. Някои зарази пренасочват само веднъж на сесия, за да не са прекалено очевидни. Тоест потребителят влиза, отива на казино страница, връща се назад и втория път сайтът вече изглежда нормално. Това често подвежда собственика, че „не може да го повтори“.

Какво да проверите първо

Ако се чудите защо сайтът ми пренасочва към някакви странни страници (казино/аптеки) само от мобилен, не започвайте с хаотично триене на файлове. По-добре е да минете през няколко ясни проверки.

Първо вижте списъка с последно променени файлове в сайта. Ако има файлове с необичайни имена, промени в системни директории или редакции в часове, в които никой не е работил по сайта, това е сигнал. После прегледайте активните плъгини и теми – особено всичко, което е старо, нулирано, изтегляно от съмнителен източник или отдавна не се използва, но стои инсталирано.

След това проверете администраторските акаунти. Ако има непознат потребител с админ права, това вече е директен индикатор за пробив. Сменете паролите за админ панела, хостинга, базата данни и FTP достъпа. Ако паролите са били слаби или повторно използвани на други места, рискът е още по-висок.

Има смисъл да се прегледат и файловете за пренасочване, системните настройки на сайта, header/footer кодът и таблиците в базата данни, където често се добавя скрит JavaScript. Ако сайтът е на WordPress, заразата нерядко се крие в wp_options, theme functions или качени PHP файлове в uploads, където по принцип не би трябвало да има изпълним код.

Какво не бива да правите

Не разчитайте само на това, че антивирусна добавка ще реши проблема автоматично. Тя може да помогне, но не винаги намира условни пренасочвания, особено ако кодът е добре прикрит или се връща отново през бекдор.

Не обновявайте всичко без архив. Да, остарелите версии са риск, но ако първо обновите без резервно копие, после може да загубите следите откъде идва проблемът. Освен това при по-стар сайт едно масово обновяване може да счупи функционалности.

Не оставяйте заразения сайт „за утре“. Тези пренасочвания не стоят неутрално. Те вредят на SEO, на репутацията ви и на доверието на клиента. Ако сайтът ви е фирмен и през него идват запитвания, всеки ден забавяне може да означава пропуснати приходи.

Реалното решение обикновено е в три части

Първата част е откриване на източника. Не само на видимото пренасочване, а на точката, от която заразата влиза или се възстановява. Това може да е плъгин, бекдор файл, компрометиран акаунт или уязвим шаблон.

Втората част е почистване. Това включва премахване на инжектирания код, изтриване на злонамерени файлове, подмяна на заразени ядра и плъгини с чисти копия и проверка на базата данни. Ако се пропусне дори един бекдор, проблемът може да се върне.

Третата част е затваряне на пробойната. Тук влизат обновявания, смяна на пароли, ограничаване на правата за достъп, настройка на защита на хостинга и понякога преглед на DNS или външни интеграции. Без тази стъпка сайтът може да бъде компрометиран отново по същия начин.

Кога случаят е за специалист, а не за проби и грешки

Ако сайтът ви е служебен, носи запитвания или обслужва реални клиенти, не е добра идея да гадаете. Особено ако пренасочването се случва само при определени условия, защото това е точно типът проблем, който изглежда дребен, но изисква системна проверка. При малък офис, счетоводна кантора, кабинет или магазин онлайн присъствието често е част от ежедневната работа, а не страничен проект.

В такива случаи най-практичният подход е: първо диагностика, после решение. Това спестява време и намалява риска от повторна инфекция. Ако имате нужда от бърза и подредена техническа помощ, IT Doctor работи точно по тази логика – установяване на причината, избор на най-подходящия начин за намеса и отстраняване на проблема без излишен шум.

Как да намалите риска занапред

Поддържайте само това, което реално използвате. Излишните плъгини, стари теми и забравени акаунти са излишен риск. Правете редовни резервни копия и ги пазете отделно от самия хостинг. Използвайте силни пароли и двуфакторна защита, където е възможно.

Следете сайта не само дали „се отваря“, а дали се държи нормално на различни устройства. Много собственици проверяват само началната страница от компютър и приемат, че всичко е наред. При мобилно насочени зарази точно това е капанът.

Понякога проблемът изглежда като дребна аномалия, а всъщност е ясен сигнал, че някой вече е получил достъп там, където не трябва. Колкото по-рано го хванете, толкова по-малко щети ще плащате после – в време, нерви и пропуснати клиенти.

Вашият коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *