Váš web přesměrovává návštěvníky na cizí stránky. Nebo vám přišel e-mail od poskytovatele hostingu, že server rozesílá spam. Nebo zákazník napsal, že mu antivirus blokuje váš web jako nebezpečný. Možná jste se přihlásili do WordPressu a našli tam administrátorský účet, který jste nezaložili.
Ať už vás sem přivedl kterýkoli z těchto scénářů, teď se počítá každá hodina. Proto žádná teorie – jen kroky v pořadí, v jakém je udělat.
Co dělat prvních 15 minut
První a nejvyšší priorita je zastavit šíření škody
Dokud web běží v kompromitovaném stavu, může poškozovat návštěvníky, rozesílat spam vaším jménem nebo těžit kryptoměny na výpočetním výkonu vašeho serveru.
Odpojte web od internetu. Pokud provozujete VPS, přepněte server do maintenance mode nebo zablokujte HTTP a HTTPS provoz na firewallu. VPS Centrum umožňuje aktivovat maintenance mode přímo z administrace bez nutnosti přístupu přes SSH. Pokud jde o webhosting, kontaktujte okamžitě technickou podporu Váš Hosting telefonicky nebo e-mailem. A pokud hostujete jinde, postup platí stejně – obraťte se na podporu svého poskytovatele.
Změňte všechna přihlašovací hesla. V tomto pořadí:
- heslo k administraci hostingu nebo VPS Centra,
- heslo k FTP,
- heslo k databázi,
- heslo WordPress administrátora.
Pokud máte pochybnosti o bezpečnosti svého zařízení nebo sítě, proveďte změnu z jiného zařízení a jiné sítě. Útočníci někdy kompromitují zároveň server i zařízení, ze kterého se na server přistupuje.
Freelo - Nástroj na řízení úkolů a projektů
Přidej se, pozvi svůj tým a klienty, rozděl práci a sleduj, jak se úkoly dají do pohybu.
Zjistěte rozsah škody
Teprve když je web izolovaný a hesla změněná, přichází čas na analýzu. Pod tlakem je lákavé přeskočit rovnou k obnově, ale bez analýzy nezjistíte, kudy útočník přišel.
Prohlédněte přístupové logy. Logy webserveru ukážou, kdy přišly první podezřelé požadavky, z jakých IP adres a na jaké URL. VPS Centrum i Zákaznický portál zpřístupňují logy přímo v administraci. Hledejte neobvyklé vzory: přístupy na soubory, které by nikdo normálně nenavštívil, opakované pokusy o přihlášení z jedné IP, nebo požadavky na PHP soubory v adresářích, kde PHP soubory být nemají.
Zkontrolujte zálohy. Kdy proběhla poslední záloha? Je čistá? Váš Hosting ukládá zálohy každý den do jiného datacentra, než kde běží váš server. Ověřte datum nejnovější zálohy a porovnejte ho s časem, kdy jste problém zjistili.
Prohledejte soubory. Hledejte nové nebo nedávno pozměněné PHP soubory s podezřelým obsahem: base64 kódovaný kód, funkce eval(), neobvyklá jména souborů. Zvláštní pozornost věnujte adresáři /wp-content/uploads, kde PHP soubory standardně být nemají. Antivirus dostupný v administraci Zákaznického portálu i VPS Centra pomůže sken automatizovat.
Obnovit ze zálohy, nebo začít načisto?
Ze zálohy obnovujte tehdy, kdy víte, že záloha je čistá (hledejte tu před útokem) a chápete, jak k útoku došlo. Obnovit zálohu bez pochopení příčiny znamená obnovit zranitelné prostředí a čekat na opakování. Obnovu webu a databáze ze zálohy zvládnete přímo z administrace VPS Centra nebo Zákaznického portálu bez nutnosti SSH přístupu.
Čistou instalaci volte tehdy, kdy si nejste jistí rozsahem kompromitování nebo záloha schází. Pro WordPress to znamená: stáhnout čistý WordPress z wordpress.org, obnovit databázi ze zálohy (pokud je čistá), nahrát zálohu složky /wp-content/uploads s obrázky a médii (ale prohledejte ji a odstraňte PHP soubory, které tam nepatří), přeinstalovat všechny pluginy a šablony z důvěryhodných zdrojů.
Komunikace při úniku osobních dat
Pokud existuje důvod se domnívat, že útok vedl k úniku osobních údajů vašich zákazníků nebo uživatelů, platí povinnost GDPR: nahlásit incident Úřadu pro ochranu osobních údajů do 72 hodin od zjištění. Přesné podmínky a formulář najdete na webu ÚOOÚ (uoou.gov.cz). Pokud si nejste jistí rozsahem úniku nebo povinnostmi, konzultujte s právníkem nebo DPO.
Co změnit po obnově, aby se útok neopakoval
Vrátit web do chodu nestačí. Bez následujících opatření necháváte otevřené stejné dveře, kterými útočník přišel poprvé.
- Zapněte dvoufaktorové ověření na všech přístupech: WordPress admin, přístup do VPS Centra nebo Zákaznického portálu i FTP.
- Zkontrolujte a aktualizujte všechny pluginy a WordPress jádro. Podle dat Patchstack nevyžadovalo 57,6 % zranitelností objevených v první polovině roku 2025 žádnou autentizaci, takže zastaralý plugin je otevřená brána i bez ukradeného hesla.
- Odstraňte nepoužívané pluginy a šablony.
- Nastavte pravidelné zálohování s retencí alespoň 30 dní. Zálohovací strategie pro VPS včetně možnosti zálohovat na S3, Dropbox nebo vlastní SFTP popisujeme v článku zálohování VPS a dedikovaných serverů.
- Zapněte uptime monitoring přes hlidam.to. Projděte nastavení WAF ve VPS Centru. Geolokační blokování a rate limiting dokážou výrazně snížit objem automatizovaných útoků.
- Pokud provozujete WordPress, projděte kompletní checklist v článku jak zabezpečit WordPress.
Nejčastější otázky
Co mám udělat jako první po zjištění útoku?
Izolovat web: aktivovat maintenance mode nebo zablokovat HTTP provoz na firewallu. Pak okamžitě změnit všechna přihlašovací hesla k hostingu, FTP, databázi a WordPress adminu. Teprve potom analyzovat rozsah škody.
Kdy obnovit ze zálohy a kdy dělat čistou instalaci?
Ze zálohy obnovujte tehdy, kdy je záloha prokazatelně čistá a víte, jak k útoku došlo. Čistou instalaci volte při nejasném rozsahu kompromitování nebo chybějící záloze.
Musím hlásit kyberútok úřadům?
Pokud útok vedl k úniku osobních údajů vašich uživatelů, máte povinnost nahlásit incident ÚOOÚ do 72 hodin od zjištění. Podmínky najdete na uoou.gov.cz. Při pochybnostech konzultujte s právníkem.
VPS Centrum
Vyzkoušejte zdarma naši aplikaci pro správu serveru a domén. Budete si připadat jako zkušený administrátor.
Jak zabránit opakování útoku?
Klíčová opatření: 2FA na všech přístupech, aktualizované pluginy, pravidelné zálohy s retencí 30 dní, WAF s rate limitingem a uptime monitoring. Podrobný checklist najdete v článku jak zabezpečit WordPress.