HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Pika-apu

Sivusto ohjaa kävijät vieraille sivuille – mitä nyt kannattaa tehdä

Asiakkaat kertovat päätyvänsä rahapeli- tai spam-sivustoille. Avaat sivuston itse, ja kaikki näyttää aivan normaalilta. Kyse ei ole väärästä hälytyksestä – juuri näin tämä toimii.

Se, ettet itse näe mitään, ei todista mitään
Hyökkääjät piilottavat murron tarkoituksella juuri sivuston ylläpitäjältä – Google kutsuu tätä cloakingiksi ja varoittaa nimenomaisesti antamasta sen hämätä. Ota siis asiakkaiden ilmoitukset tosissasi, vaikka et itse saisi tilannetta toistettua.

.htaccess-tiedosto – täysin tavallinen ja suosittu kohde

.htaccess-tiedosto Joomlan juurihakemistossa ei ole mitenkään poikkeuksellinen. Joomlan mukana tulee valmis tiedosto htaccess.txt, joka Joomlan oman kuvauksen mukaan sisältää ohjeita yleisiä hyökkäyksiä vastaan ja hakukoneystävällisiä osoitteita varten; tavallista on nimetä se uudelleen muotoon .htaccess. Tästä seuraa kaksi asiaa. Ensinnäkin käsikirja huomauttaa nimenomaisesti, ettei tiedostoa htaccess.txt pidä muokata, koska Joomlan päivitys voi kirjoittaa sen yli – työ tehdään uudelleennimettyyn tiedostoon. Toiseksi Sucuri dokumentoi vuonna 2019 Joomla-tapauksen, jossa haittaskripti oli rakennettu kirjoittamaan uudelleenohjauskuvionsa jokaiseen löytämäänsä .htaccess-tiedostoon. Yksi siivottu tiedosto ei siis tarkoita, että sivusto olisi puhdas.

Mihin tällainen koodi piiloutuu

Sucuri luettelee Joomla-oppaassaan tyypilliset paikat: takaovet, joita ujutetaan index.php:n kaltaisiin tiedostoihin ja hakemistoihin kuten /components, /modules ja /templates, sekä tiedostot, joilla on aidon Joomla-tiedoston nimi mutta jotka sijaitsevat väärässä hakemistossa. Huhtikuun 2026 Joomla-tapauksessa koodi oli aivan sivuston index.php:n alussa. Lisäksi on haittaohjelmia, jotka pesiytyvät sivustolle aivan tavallisen Joomla-liitännäisen muodossa ja lisäävät sivulle naamioitua JavaScript-koodia – Sucuri listaa sellaisen tunnisteella php.spam-seo.joomla-injector.002. Sinulle tästä seuraa kaksi asiaa: liitännäinen, jota et tunnista, ansaitsee tarkan silmäyksen, ja sivupohjatiedostoja pääsee katsomaan suoraan ylläpidossa kohdassa JärjestelmäSivupohjat ilman FTP:tä ja ilman komentoriviä.

Mikä on useimmiten vaaratonta

Joomlan ytimessä on oma uudelleenohjaustoiminto: liitännäinen Järjestelmä - Uudelleenohjaus kerää talteen puuttuvat sivut, ja komponentti Uudelleenohjaukset ohjaa ne olemassa oleville sivuille. Siellä olevat merkinnät kuuluvat aivan normaaliin käyttöön. Uudelleenohjausten löytyminen tästä komponentista ei siis ole todiste hyökkäyksestä.

Ydintiedostojen korvaaminen – ja mitä se ei kata

Joomla osaa korvata omat ydintiedostonsa ilman komentoriviä. Päivityskomponentissa on painike Asenna uudelleen Joomlan ydinkooditiedostot, jonka kuvauksen mukaan kaikki ydintiedostot asennetaan uudelleen rikkinäisten tai puuttuvien tiedostojen korjaamiseksi. Tiedosta sen rajat, ennen kuin luotat siihen: sanamuoto kattaa nimenomaan vain ydintiedostot. Laajennukset, sivupohjat, palvelimelle erikseen jätetyt tiedostot ja tietokanta eivät kuulu siihen – sivupohjassa tai liitännäisessä piileskelevä takaovi selviäisi tästä koskemattomana.

Siivoaminen on vasta puoli työtä
Niin kauan kuin tunkeutumisreitti on auki, sama toistuu muutamassa päivässä. Päivitä Joomla ja jokainen laajennus ja vertaa asennustasi viralliseen haavoittuvien laajennusten luetteloon.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.