Kasinolänkar och fejkade administratörer
Så skyddar du din hemsida mot kasinolänkar, fejkade administratörer och dolda skadliga filer
Datorkirurgen AB har på nära håll undersökt och åtgärdat en av de mest sofistikerade WordPress-attackerna som drabbat svenska företagshemsidor. I denna artikel beskriver vi exakt hur angreppet fungerar. Dessutom förklarar vi hur du skyddar din webbplats mot framtida intrång.

Hackare använder position: absolute och width: 0px för att dölja skadliga SEO-länkar från besökare men visa dem för sökmotorer.
Vad är ett WordPress Hacklinkangrepp?
En av de mest skadliga formerna av intrång kallas hacklink injection, eller kasinolänksattack. Hackaren injicerar dold HTML-kod direkt i sidans <head>-sektion, ofta via en <marquee>-tagg.
Koden innehåller hundratals osynliga länkar till oseriösa spelsajter. Vanliga besökare ser ingenting på skärmen, men sökmotorer som Google indexerar länkarna och straffar din sajt hårt i sökresultaten.
Hur hackarna tar sig in på din server
Attacken inleds vanligtvis med att hackaren utnyttjar en känd sårbarhet i ett otillräckligt uppdaterat plugin. Via denna sårbarhet laddas skadliga PHP-filer upp direkt på servern utan att gissa dina lösenord.

Filsystemanalys i one.com File Manager: Upptäckt av misstänkt fil wp-security.php i mappen wp-content/mu-plugins.
I det fall Datorkirurgen AB senast undersökte laddades filen wp-security.php upp till mappen /wp-content/mu-plugins/. Filen var förklädd som ett säkerhetsverktyg, men utgjorde i verkligheten en bakdörr.
Must-Use Plugins — Ett farligt gömställe
Mappen /wp-content/mu-plugins/ är ett klassiskt gömställe eftersom filer där körs automatiskt vid varje sidladdning. Dessa filer visas inte i den ordinarie plugin-listan i WordPress.

Vad är mu-plugins och hur utnyttjar hackare Must-Use Plugins i WordPress för att skapa permanenta bakdörrar? Kontakta snarast Datorkirurgen AB!
Det innebär att administratören oftast inte märker något fel. Vanliga automatiserade skanningar missar också dessa dolda filer. Datorkirurgen AB rekommenderar därför att mappen granskas manuellt via FTP.
Den dolda administratören som ingen ser
Den skadliga filen skapade automatiskt en dold administratör med användarnamnet uredik. Denna användare var helt osynlig i kontrollpanelen genom manipulerade databasfrågor.

Identifiering av skadlig fil vm_wp.php och wp-security.php gömda i WordPress mu-plugins-katalog. Datorkirurgen AB sanerar servern.
Koden fångade upp alla inloggningsförsök i realtid. Därefter skickades användarnamn och lösenord vidare till hackarens server via schemalagda bakgrundsjobb.
Falska plugin-mappar med skadlig kod
Utöver mu-plugins-filen skapade hackaren en fejkad plugin-mapp under /wp-content/plugins/cache1/. Filen cache1.php i mappen injicerade marquee-koden med skadliga skräplänkar.

Slutet på en injicerad marquee-tagg: Längst ner på rad 422 syns avslutningstaggarna . Tillsammans med starten på skriptet döljer detta en enorm mängd länk-element från vanliga besökare!
Mappen innehöll även en tom readme.txt för att se legitim ut. Dateringen på filerna avslöjade dock exakt när intrånget ägde rum.
Google Search Console kapades av hackaren
Via den stulna admin-åtkomsten lyckades hackaren lägga till sig själv som ägare i Google Search Console. En verifierad ägare kan ändra sökinställningar och avindexera sidor.
Därmed fick inkräktaren fullständig kontroll över sajtens synlighet. Datorkirurgen AB upptäckte detta via automatiska systemmeddelanden och återtog kontrollen omedelbart.
Konsekvenser för SEO och trovärdighet
Kasinolänksattacker är förödande för din sökoptimering eftersom Google straffar dolda utgående länkar. Detta leder snabbt till manuella åtgärder och kraftigt sänkt placering.

Datorkirurgen AB är expert på Google Seach Console analys samt rättelse och åtgärder av dolda länkar i HTML-källkoden som sänker hemsidans Google-ranking och orsakar säkerhetsvarningar.
Utöver SEO-skadan rasar förtroendet hos dina kunder. I värsta fall rödlistas webbplatsen av webbläsare, vilket helt blockerar framtida besökare.
Så identifierar du en pågående attack
Ett första tecken är ofta oväntade aviseringar från Google Search Console om nya ägare. Du bör även kontrollera användarlistan i WordPress med jämna mellanrum.
Nya PHP-filer med avvikande datum i plugin-mapparna är ett tydligt varningstecken. Vi rekommenderar att inspektera källkoden i inkognitoläge och söka efter ord som marquee eller casino.
Datorkirurgen AB — Expert på webbplatssäkerhet
Datorkirurgen AB är ett ledande IT-säkerhetsföretag med täckning i hela Sverige. Vi är specialiserade på att förebygga, spåra och sanera infekterade WordPress-installationer.
Våra tekniker erbjuder omfattande säkerhetsgranskningar, filanalyser och databasrensningar. Vi har lång erfarenhet av Windows, macOS, Linux samt molnlösningar i Microsoft Azure och Amazon AWS.
Nätverk och Wi-Fi-säkerhet — En helhetslösning
Säkerheten börjar i själva nätverket. Datorkirurgen AB är experter på installation och konfiguration av moderna routrar, switchar och professionella Wi-Fi-nätverk.
Vi bygger nätverk med stöd för Multi-Link Operation (MLO) och kabelansluten backhaul för maximal prestanda. Ett välkonfigurerat nätverk lägger grunden för hela företagets cybersäkerhet.
Förebyggande åtgärder du kan ta idag
Ett bra steg är att dölja din inloggningssida med ett säkerhetsplugin. Håll dessutom alla tillägg uppdaterade och radera inaktiva tillägg omedelbart.
Blockera exekvering av PHP-filer i uppladdningsmappen via `.htaccess` och aktivera tvåfaktorsautentisering (2FA/MFA). Kontakta Datorkirurgen AB för en fullständig genomgång av din hemsida.
Kontakta Datorkirurgen AB för säkerhetshjälp
Har din hemsida drabbats av okända filer, kasinolänkar eller misstänkta användare? Datorkirurgen AB hjälper dig att snabbt rensa, säkra och återställa din webbplats.
Identifiera hackning och skadlig kod i WordPress
- Hur vet jag om min WordPress-sida har blivit hackad med kasinolänkar?
- Varför visas osynliga skräplänkar och spelsajter i källkoden på min hemsida?
- Vad är en marquee-tagg och hur används den vid hacklink injection?
- Hur hittar jag dolda skadliga PHP-filer på min webbserver?
- Varför upptäcker inte vanliga säkerhetsplugins alla skadliga filer i WordPress?
- Vilka är tecknen på att min WordPress-hemsida skickar ut skräppost eller spam?
Dolda administratörer och behörighetsintrång
- Hur upptäcker man dolda admin-användare som inte syns i WordPress adminpanel?
- Vad gör jag om en okänd administratör har lagt till sig själv i min databas?
- Hur kan hackare stjäla lösenord och inloggningsuppgifter i realtid via cron-jobb?
- Varför hamnar skadliga filer i mappen /wp-content/mu-plugins/?
- Vad är Must-Use plugins i WordPress och hur kan de utnyttjas av hackare?
- Hur rensar man bort skadliga admin-konton permanent från WordPress-databasen?
Google Search Console och SEO-konsekvenser
- Vad gör jag om en hackare har verifierat sig som ägare i min Google Search Console?
- Hur påverkar dolda kasinolänkar min hemsidas ranking på Google?
- Varför har min hemsida blivit rödlistad eller fått en manuell åtgärd av Google?
- Hur tar man bort obehöriga ägare från Google Search Console efter ett intrång?
- Hur återställer man tappat sökresultat och SEO-ranking efter att ha rensat ett hack?
- Vad betyder det när webbläsaren varnar för att min hemsida är osäker eller skadlig?
Förebyggande säkerhet och skyddsåtgärder
- Hur döljer man wp-admin inloggningssidan för att stoppa automatiserade attacker?
- Hur blockerar man PHP-exekvering i mappen /wp-content/uploads/ via .htaccess?
- Vilka är de bästa metoderna för att aktivera tvåfaktorsautentisering (2FA) i WordPress?
- Hur säkrar man filrättigheter på servern för att förhindra att skadliga filer laddas upp?
- Varför är det viktigt att ta bort inaktiva plugins och teman i WordPress?
- Hur kan ett säkert nätverk med MLO och kabelansluten backhaul skydda företaget?
Akut sanering och professionell IT-support
- Vem erbjuder akut hjälp i Sverige med att rensa hackade WordPress-hemsidor?
- Hur går en professionell forensisk analys till vid ett webbplatsintrång?
- Kan Datorkirurgen AB hjälpa till att säkra både WordPress och företagets nätverk?
- Hur lång tid tar det att helt sanera och återställa en infekterad webbplats?
- Vad kostar det att få expertshjälp med rensning av dolda bakdörrar och skadlig kod?
- Erbjuder Datorkirurgen AB dygnet-runt-support för akuta IT-säkerhetsproblem?
