Czy kopia zapasowa może zawierać malware?
Kopia zapasowa — ratunek czy źródło problemu?
Kopia zapasowa powinna być siecią bezpieczeństwa. Jednak w przypadku zainfekowanych stron staje się ona często źródłem ponownej infekcji. Dzieje się tak dlatego, że większość automatycznych backupów działa bez przerwy — i nie odróżnia czystych plików od zainfekowanych.
Jak malware trafia do kopii zapasowej?
Większość hostingów wykonuje automatyczne kopie co 24 godziny lub co tydzień. Problem pojawia się gdy:
- Infekcja nastąpiła kilka dni lub tygodni przed jej wykryciem (co zdarza się bardzo często — hakerzy celowo ukrywają objawy)
- Kopia nadpisała starą wersję — czyli zainfekowane pliki zastąpiły te sprzed ataku
- Backup obejmuje tylko pliki, a nie bazę danych — lub odwrotnie
- Retencja kopii wynosi 7 dni, a infekcja trwa już 10 dni — wszystkie dostępne kopie są skażone
W takiej sytuacji przywrócenie backupu nie cofa stronę do stanu sprzed ataku — przywraca ją do stanu z aktywną infekcją.
Jak sprawdzić czy kopia zapasowa jest czysta?
Przed przywróceniem kopii zapasowej wykonaj kilka kroków weryfikacji:
1. Sprawdź datę backupu vs. datę infekcji
Ustal kiedy mniej więcej nastąpiła infekcja (data pierwszych objawów, zmiana dat modyfikacji plików, logi dostępu). Kopia sprzed tej daty jest potencjalnie czysta. Kopia z tego samego okresu lub późniejsza — prawdopodobnie zainfekowana.
2. Przeskanuj archiwum przed przywróceniem
Wypakuj kopię lokalnie (na własnym komputerze lub na izolowanym środowisku testowym) i przeskanuj antywiruso. Można użyć narzędzi takich jak ClamAV (darmowy, dostępny na Linux/Mac) lub wgrać wypakowane pliki do serwisu VirusTotal.
3. Sprawdź bazę danych
Eksport SQL z bazy danych to plik tekstowy — możesz go otworzyć w edytorze i wyszukać wzorce takie jak eval(base64_decode, <script src= w polach nie-HTML, lub podejrzane URLe w tabeli wp_options.
Co zrobić gdy wszystkie kopie są zainfekowane?
To trudna sytuacja, ale nie beznadziejna. Opcje:
- Instalacja czysta + migracja treści — zamiast przywracać zainfekowany backup, instalujesz WordPress od zera i ręcznie przenosisz treści (wpisy, obrazy, strony) z bazy lub eksportu XML. Motywy i wtyczki pobierasz ze świeżych źródeł.
- Oczyszczenie zainfekowanej kopii — specjalista odwirusowuje archiwum przed przywróceniem, usuwając złośliwy kod z plików i bazy danych.
- Kopia z serwera hostingu — niektóre hostingi przechowują kopie przez 30 lub 90 dni w osobnej lokalizacji. Warto zapytać supportu, czy mają starsze kopie niedostępne z panelu klienta.
Jak backupować bezpiecznie na przyszłość?
Warto wdrożyć strategię backup, która minimalizuje ryzyko zarażenia wszystkich kopii:
- Retencja minimum 30 dni — większość infekcji jest wykrywana w ciągu 2 tygodni, 30-dniowe okno daje bezpieczny margines
- Kopie poza serwerem — backup przechowywany tylko na tym samym serwerze może być nadpisany lub usunięty przez hakerów
- Weryfikacja kopii — raz na miesiąc testowe przywrócenie na środowisku staging, żeby mieć pewność że backup działa i jest kompletny
- Kopie plików i bazy osobno z sygnaturą czasu — możliwość przywrócenia plików z jednego dnia, a bazy z innego