Parafia św. Andrzeja Boboli — ratunek po włamaniu i nowy, bezpieczny serwis

Strona parafii w Łomży została zaatakowana i zdefacowana — a jej odwiedzający byli narażeni na podsunięcie złośliwego oprogramowania. Zatrzymałem atak bez utraty treści, ustaliłem jego przyczynę i odbudowałem serwis od nowa: na aktualnej, bezpiecznej wersji systemu, z własnym, lekkim szablonem.

  • Reakcja na incydent
  • Informatyka śledcza
  • Migracja CMS · Joomla 6
  • Własny szablon
  • WCAG 2.1 AA
Klient Parafia pw. św. Andrzeja Boboli, Łomża
Zakres Reakcja na incydent, migracja i nowy serwis
Stan Joomla 3 po włamaniu → Joomla 6, własny szablon

Sytuacja

Parafia zgłosiła się w trybie kryzysowym. Jej strona — działająca na przestarzałej wersji systemu i zestawie rozszerzeń innych producentów — została zdefacowana: podmieniono warstwę wizualną, wgrano pliki intruza, a do bazy wstrzyknięto szkodliwy kod. Co gorsza, nie był to problem wyłącznie kosmetyczny — odwiedzającym podsuwano fałszywą „weryfikację”, której celem było zainfekowanie ich urządzeń. Incydent potwierdził niezależnie także zespół CERT Polska (CSIRT NASK).

Zadanie

Dwa cele, w tej kolejności: zatrzymać atak bez utraty wieloletniego dorobku treści, a potem oddać parafii serwis, którego nie da się złamać tą samą drogą. Wszystko z możliwością cofnięcia każdego kroku — przy stronie, która musi po prostu działać.

Reakcja na incydent — informatyka śledcza

  • Najpierw dowody i kopie. Zanim cokolwiek zmieniłem, wykonałem pełny backup serwera, bazy i kodu oraz zabezpieczyłem materiał do analizy.
  • Ustalenie przyczyny. Na podstawie analizy logów wskazałem dokładnie, którędy wszedł atakujący — były to dwie publicznie znane, krytyczne podatności w nieaktualnych rozszerzeniach innych producentów. Niezależne zgłoszenie CERT wskazało ten sam typ przyczyny i potwierdziło część tych ustaleń.
  • Usunięcie i zamknięcie. Skasowałem wszystkie pliki intruza, wyczyściłem wstrzyknięcia w bazie, zamknąłem oba wektory ataku, przywróciłem oryginalny wygląd i unieważniłem wszystkie sesje (także potencjalnie przejęte).
  • Kluczowe ustalenie: treść przetrwała. Setki artykułów, strony, galerie i kategorie pozostały nienaruszone — deface był warstwą wizualną i dorzuconymi plikami, a nie zniszczeniem danych. Nie znalazłem też ukrytego, wykonywalnego backdoora.

Świadoma decyzja: odbudowa na czysto

Załatanie i aktualizacja obciążonego, skompromitowanego systemu „w miejscu” byłyby ryzykowne. Wybrałem ścieżkę bezpieczniejszą — i zbieżną z rekomendacją CERT: świeża, aktualna instalacja systemu (Joomla 6) z migracją całej treści, na zupełnie nowym, lekkim szablonie, który w ogóle nie korzysta z komponentów będących źródłem włamania. Nowy serwis był więc wolny od podatnego kodu od pierwszego dnia.

Nowy serwis

  • własny szablon oparty na systemie tokenów (kolory, typografia, geometria), z trybem jasnym i ciemnym bez migotania;
  • dostępność WCAG 2.1 AA — kontrasty, obsługa klawiatury, widoczny focus, poszanowanie ograniczenia animacji;
  • podejście mobile-first, sprawdzone realną szerokością telefonu;
  • nowy emblemat i branding parafii oraz poprawne podglądy linków (Open Graph);
  • odtworzona sekcja sakramentów z osobnymi, edytowalnymi podstronami, sekcja partnerów oraz baner zgód (RODO);
  • drobne udogodnienia wbudowane wprost w motyw — przycisk „na górę” i udostępnianie w mediach społecznościowych bez zewnętrznych skryptów śledzących.

Wdrożenie, SEO i porządek na serwerze

  • bezpieczne przeniesienie nowego serwisu na adres główny, ze starą wersją zachowaną jako awaryjny powrót;
  • uporządkowanie kont do niezbędnego minimum i wymuszone uwierzytelnianie dwuskładnikowe (2FA);
  • architektura SEO: czyste adresy, dane strukturalne, sitemap i poprawne metadane;
  • usunięcie z serwera starych, podatnych instalacji, które powiększały powierzchnię ataku.

Efekt

Parafia dostała nowoczesny, szybki, dostępny i bezpieczny serwis — odporny na drogę, którą został wcześniej zaatakowany. Wektory ataku są zamknięte, nie zginął ani jeden artykuł, a niezależne zalecenia CERT zostały w całości zrealizowane. Z projektu „na wczoraj” powstała trwała wartość na lata.

Co dalej — autorski CMS dla parafii

Serwis działa, ale projekt ma ciąg dalszy. We współpracy z AtomicArk (Arkadiusz Tomasiewicz) przygotowujemy autorski system CMS skrojony pod potrzeby parafii — zamiast rozbudowanego systemu ogólnego przeznaczenia narzędzie, które robi dokładnie to, z czego parafia korzysta na co dzień.

Motywacja wynika wprost z tego wdrożenia: każdy nieużywany moduł i każde rozszerzenie to dodatkowa powierzchnia ataku oraz kolejna aktualizacja do pilnowania. System pisany pod konkretne potrzeby pozwala ograniczyć jedno i drugie, a redakcję treści uprościć na tyle, by pewnie prowadziła ją osoba bez technicznego przygotowania.

Etap: w przygotowaniu.

Co ten projekt pokazuje

  • pełny zakres — od reakcji na incydent i informatyki śledczej po projekt, kod i wdrożenie;
  • spokój i dyscyplinę w kryzysie: najpierw kopie i dowody, każda zmiana odwracalna, wszystko udokumentowane;
  • bezpieczeństwo, nowoczesny interfejs i SEO dowożone razem, a nie jedno kosztem drugiego;
  • wyczucie w pracy z instytucją o charakterze społecznym;
  • trwałą relację i pracę zespołową — z wdrożenia wyrósł kolejny etap, realizowany wspólnie z AtomicArk.