Kun WordPressiin tuli kriittinen haavoittuvuus – ja asiakkaamme eivät huomanneet mitään

Kun WordPressiin tuli kriittinen haavoittuvuus – ja asiakkaamme eivät huomanneet mitään

Joskus paras tietoturvatarina on se, josta asiakas ei tiedä yhtään mitään. Tässä yksi sellainen.

Heinäkuun puolivälissä WordPressistä löytyi vuoden ikävimpiä haavoittuvuuksia. Se kulki nimellä wp2shell, ja pähkinänkuoressa se antoi hyökkääjälle mahdollisuuden ottaa palvelin haltuun ilman minkäänlaisia tunnuksia. Kriittinen luokitus, laajamittainen hyväksikäyttö parissa päivässä – juuri sellainen, joka pilaa monen ylläpitäjän viikonlopun.

Ja pilasikin. Osa alan toimijoista joutui vetämään palvelimia alas päiväkausiksi, ja asiakkaiden sivustot ja sähköpostit olivat sen aikaa pimeinä.

Meillä ei mennyt ihan niin.

Ensin nopeus

WordPress julkaisi korjauksen ripeästi, perjantaina 17.7. Me emme jääneet odottelemaan maanantaita, vaan päivitykset ajettiin asiakkaiden aktiivisille sivustoille heti lauantaiaamuna. Silloin ehti vielä hyvin, sillä varsinainen ryntäys alkoi vasta sunnuntaina.

Mutta rehellisesti sanottuna pelkkä nopea päivitys ei ole se, johon meillä luotetaan.

Sitten kerrokset

Hyvä tietoturva on vähän kuin sipuli: siinä on monta kerrosta (ja joskus se saa itkemään, mutta ei mennä nyt siihen). Samana lauantaina myös meidän verkkopalomuuriimme tuli päivitys, joka tunnistaa juuri tämän haavoittuvuuden hyökkäykset ja tyssää ne jo palvelintasolla – ennen kuin ne ehtivät sivustolle asti.

Käytännössä tämä tarkoittaa, että vaikka joku yksittäinen asennus olisi jäänyt päivittämättä, hyökkäys olisi silti kolahtanut seinään. Ja juuri niin kävikin: kun massahyväksikäyttö sunnuntaina käynnistyi, meidän suojauksemme olivat jo paikoillaan.

Ja lopuksi varmistus

Tässä kohtaa moni olisi taputellut itseään olkapäälle ja siirtynyt kahville. Kävimme sen sijaan läpi kaikki palvelimet ja jokainen niiltä löytyvä WordPress-asennus – myös ne unohtuneet ja käytöstä poistetut, joita kukaan ei ollut vähään aikaan katsonut.

Kaivoimme lokeista hyökkääjien tunnetut tunnusmerkit ja tarkistimme rivi riviltä, ettei yksikään hyökkäyskomento mennyt läpi. Ei mennyt. Ne tyssäsivät juuri niin kuin pitikin.

Lopputulos: ei yhtään onnistunutta murtoa, ei katkoksia, ei paniikkisoittoja. Asiakkaiden sivustot ja sähköpostit pyörivät koko ajan niin kuin mikään ei olisi hätänä – koska ei ollutkaan.

Miksi me tästä kirjoitetaan?

Ei siksi, että haluttaisiin kerskua (no, ehkä vähän). Vaan siksi, että tällaiset haavoittuvuudet eivät ole poikkeus. Niitä tulee, ja ne tulevat aina väärään aikaan. Ero syntyy siitä, onko joku valmiina: ehtiikö päivittää ajoissa, onko taustalla suoja siltä varalta ettei ehdi, ja viitsiikö kukaan tarkistaa jälkeenpäin, että kaikki oikeasti meni putkeen.

Meille se oli aika tavallinen viikonloppu. Ja se on tavallaan koko pointti.

Jos oman WordPress-sivuston tietoturva tuntuu olevan lähinnä tuurin varassa – laita viestiä. Katsotaan yhdessä, saadaanko sinunkin seuraavasta kriittisestä haavoittuvuudesta yhtä tylsä.

Kiinnostuitko?