Hacknutý web v Joomla!?
Vyčistíme ho, zabezpečíme a vrátíme do provozu.
Odstraníme škodlivý kód, backdoory, spamové stránky a nebezpečná přesměrování. Prověříme soubory, databázi, účty, cron úlohy, šablonu i rozšíření a najdeme pravděpodobnou příčinu napadení, aby se problém po několika hodinách nevrátil.
Joomla!, VirtueMart, JCE, SP Page Builder, Helix, šablony i vlastní rozšíření

celého webu
malwaru
Joomla!
provozu
Útočník může mít v systému několik skrytých zadních vrátek
Když hosting označí jeden soubor jako škodlivý, bývá lákavé ho jednoduše smazat a považovat problém za vyřešený. U napadených webů Joomla! však útočníci často zanechají několik backdoorů, upraví více souborů, vytvoří vlastní účet nebo vloží škodlivý kód do databáze.
Pokud zůstane jediná cesta zpět, web může být během krátké doby napaden znovu. Proto kontrolujeme celý web, porovnáváme soubory s originálním jádrem Joomla!, hledáme podezřelé skripty, kontrolujeme databázi, uživatelské účty, oprávnění i serverové úlohy.
- odstranění škodlivého kódu a backdoorů
- kontrola souborů, databáze a uživatelských účtů
- ověření šablony, pluginů a komponent
- aktualizace Joomla! a zranitelných rozšíření
- obnova správného fungování webu
- doporučení, jak snížit riziko opakovaného útoku

Jak poznáte hacknutý web v Joomla!?
Útočníci se často snaží zůstat skrytí co nejdéle. Web může návštěvníkům vypadat normálně, zatímco na pozadí rozesílá spam nebo vytváří tisíce cizích stránek.
Přesměrování na cizí weby
Návštěvníci jsou náhodně nebo jen z mobilu přesměrováni na podvodné stránky, reklamy či falešné soutěže.
Neznámé stránky v Googlu
Vyhledávač začne indexovat tisíce spamových URL s léky, hazardem, kryptoměnami nebo jiným cizím obsahem.
Rozesílání spamu
Hosting upozorní na neobvyklou poštu, vysoké zatížení nebo zablokuje odesílání e-mailů z domény.
Varování hostingu nebo antiviru
Hosting najde malware, antivirový program blokuje web nebo prohlížeč upozorňuje návštěvníky na nebezpečný obsah.
Nefunkční administrace
Nelze se přihlásit, objevují se neznámí administrátoři, změněná hesla nebo chyby při běžné správě webu.
Pokles návštěvnosti
Organická návštěvnost rychle klesá, stránky mizí z výsledků nebo Google označí web jako napadený.
Neprovádějte bezhlavé mazání, ale omezte další škody
Neuvážené zásahy mohou odstranit důkazy, poškodit databázi nebo zkomplikovat pozdější obnovu. Důležité je zachovat aktuální stav a zároveň zabránit dalšímu zneužívání.
Co je vhodné udělat
- kontaktovat hosting a zjistit důvod blokace
- vytvořit kopii napadeného webu pro analýzu
- zabezpečit přístupy k hostingu, FTP a e-mailu
- změnit hesla z čistého zařízení
- omezit veřejný provoz, pokud web škodí návštěvníkům
- uchovat logy a upozornění od hostingu
Čemu se raději vyhnout
- smazání pouze jednoho označeného souboru
- obnova velmi staré zálohy bez kontroly
- aktualizace všeho naráz přímo na produkci
- nahrání náhodných souborů z internetu
- ponechání stejných hesel po útoku
- opětovné spuštění webu bez odstranění příčiny
Proč bývají weby Joomla! napadeny?
Ve většině případů není problém v samotném principu Joomla!. Útočníci využijí zastaralou verzi systému, rozšíření, šablonu, slabé přístupy nebo špatně zabezpečený hosting.
Zastaralá Joomla! a PHP
Web bez bezpečnostních oprav
Starší verze systému a PHP mohou obsahovat známé chyby, pro které už existují automatizované útoky. Web přitom může dlouho vypadat funkčně.
- Joomla! 2.5 nebo starší instalace
- nepodporovaná řada Joomla! 3
- zastaralé PHP a databáze
- dlouhodobě odkládané aktualizace
Neaktualizovaná rozšíření
Častý vstup přes populární komponenty a pluginy
JCE, SP Page Builder, formuláře, galerie, zálohovací nástroje nebo jiné doplňky mohou mít v některých verzích závažné zranitelnosti.
- JCE Editor bez bezpečnostních oprav
- starší SP Page Builder
- nepodporované formuláře a galerie
- opuštěná nebo pirátská rozšíření
Zastaralá šablona
Starý framework, overrides a vlastní PHP kód
Neudržované šablony mohou obsahovat zranitelné knihovny nebo kód nekompatibilní s bezpečnější verzí PHP. Rizikem jsou také dávno zapomenuté soubory v šabloně.
- staré frameworky a JavaScript knihovny
- neaktualizované overrides
- neznámé PHP soubory ve složkách šablony
- zbytky předchozích verzí webu
Slabé nebo uniklé přístupy
Útok nemusí vést přes Joomla!
Útočník může získat přístup přes slabé heslo, zavirovaný počítač, nezabezpečené FTP nebo jinou aplikaci umístěnou na stejném hostingu.
- slabá administrátorská hesla
- sdílené účty více uživatelů
- uniklé FTP nebo hostingové přístupy
- napadený další web na stejném účtu
Jak probíhá vyčištění hacknutého webu?
Každý útok je jiný. Postup přizpůsobujeme stavu webu, typu malwaru, dostupným zálohám a tomu, zda je systém stále veřejně dostupný.
Prvotní diagnostika
Zjistíme projevy napadení, verzi Joomla!, stav hostingu, dostupné zálohy a informace z bezpečnostních skenerů nebo logů.
Záloha napadeného stavu
Uchováme kopii souborů a databáze pro analýzu a případnou obnovu. Nepracujeme bez možnosti návratu.
Odstranění malwaru
Vyhledáme podezřelé soubory, vložený kód, backdoory, cizí skripty, spamové stránky a změny v databázi.
Oprava a aktualizace
Doplníme čisté systémové soubory, aktualizujeme Joomla! a rozšíření, odstraníme nepoužívané doplňky a opravíme poškozené funkce.
Zabezpečení přístupů
Zkontrolujeme účty, hesla, oprávnění, cron úlohy a doporučíme změny v hostingu, FTP i administraci Joomla!.
Test a další monitoring
Otestujeme web, formuláře a e-shop, znovu provedeme kontrolu a sledujeme, zda se podezřelé soubory nebo projevy útoku nevracejí.
Co při čištění Joomla! kontrolujeme?
Automatický skener je užitečný, ale nemusí odhalit upravený legitimní soubor, škodlivý kód v databázi nebo účet vytvořený útočníkem.
Soubory Joomla!
Porovnáváme jádro s originální distribucí, hledáme změněné systémové soubory, neznámé PHP skripty a podezřelý obfuskovaný kód.
Databáze
Kontrolujeme vložené skripty, spamový obsah, neznámé administrátory, změněné pluginy a podezřelé hodnoty v tabulkách.
Šablonu a overrides
Prověřujeme PHP soubory šablony, vlastní přepisy komponent, framework a zbytky nepoužívaných šablon.
Komponenty a pluginy
Kontrolujeme verze, známé zranitelnosti, nepoužívaná rozšíření, neznámé pluginy a soubory mimo standardní strukturu.
Cron a serverové úlohy
Škodlivý kód se může obnovovat prostřednictvím cron úlohy, automatického skriptu nebo další aplikace na hostingu.
Účty a oprávnění
Ověřujeme administrátory, přístupové údaje, práva souborů a složek, FTP účty a další cesty, kterými se mohl útočník vracet.
Obnovit zálohu, nebo vyčistit současný web?
Správná volba závisí na stáří zálohy, rozsahu napadení a množství změn, které na webu od té doby vznikly.
| Situace | Obnova zálohy | Vyčištění webu |
|---|---|---|
| Existuje ověřená čistá a čerstvá záloha | Může být nejrychlejší řešení | Stále je nutná kontrola příčiny napadení |
| Není známo, kdy k útoku došlo | Záloha už může obsahovat backdoor | Bezpečnější je podrobná kontrola |
| Web nebo e-shop se často mění | Hrozí ztráta objednávek a obsahu | Lze zachovat aktuální data |
| Malware zasáhl jen omezenou část | Může být zbytečně rozsáhlá | Cílená oprava bývá vhodnější |
| Napadení se opakovaně vrací | Samotná obnova příčinu neřeší | Nutné hledání vstupní cesty |
| Web je velmi zastaralý | Obnoví se i staré zranitelnosti | Čištění je vhodné spojit s migrací |

Vyčistíme také Joomla! e-shop s VirtueMartem
U e-shopu je potřeba chránit nejen obsah webu, ale také objednávky, zákaznické účty, platební pluginy a odesílání transakčních e-mailů. Škodlivý kód může měnit platební údaje, přesměrovávat zákazníky nebo zneužívat hosting k rozesílání spamu.
Při čištění kontrolujeme VirtueMart, checkout, dopravní a platební pluginy, e-mailové šablony i vlastní úpravy. Po opravě testujeme celý nákupní proces.
- produkty, objednávky a zákaznické účty
- platební a dopravní pluginy
- One Page Checkout a vlastní úpravy
- potvrzovací e-maily a stavy objednávek
- formuláře, faktury a automatické úlohy
- kontrola neznámých administrátorů
Odstraníme spamové stránky a pomůžeme obnovit důvěru Googlu
Hacknutý web může vytvořit velké množství cizích URL, změnit metadata, vložit odkazy nebo návštěvníky přesměrovávat. I po odstranění malwaru mohou spamové adresy zůstat v indexu vyhledávače a dál poškozovat důvěryhodnost domény.
Po technickém vyčištění je proto vhodné zkontrolovat indexaci, sitemap, robots.txt, Search Console, nefunkční adresy a případná bezpečnostní upozornění.
| Problém | Navazující řešení |
|---|---|
| Spamové URL v Googlu | Odstranění zdroje, správné stavové kódy a kontrola indexace |
| Varování před nebezpečným webem | Kontrola čistoty webu a žádost o nové posouzení |
| Propad návštěvnosti | SEO audit, kontrola pozic a technických chyb |
| Změněná metadata | Obnova title, description a obsahu důležitých stránek |
| Tisíce chyb 404 | Vyčištění indexu bez přesměrování spamu na homepage |
| Podezřelé externí odkazy | Kontrola obsahu, šablony, databáze a odchozích odkazů |
Starší Joomla! nejprve stabilizujeme a potom bezpečně migrujeme
Máte web na Joomla! 2.5, Joomla! 3 nebo na šabloně, kterou už nikdo nepodporuje? Web je možné nejprve vyčistit a obnovit jeho bezpečný provoz. Následně navrhneme migraci na aktuální verzi Joomla!.
U složitějších instalací zachováme obsah, URL adresy, formuláře, VirtueMart i důležité vlastní úpravy. Migraci provádíme nejdříve na testovací kopii.
- vyčištění a stabilizace původního webu
- audit šablony a rozšíření
- náhrada nepodporovaných doplňků
- testovací migrace mimo ostrý web
- zachování SEO a důležitých funkcí
- závěrečné zabezpečení nové instalace

Jak snížit riziko dalšího napadení?
Žádný web nelze označit za absolutně neprolomitelný. Pravidelnou údržbou ale lze výrazně snížit pravděpodobnost úspěšného útoku i rozsah případných škod.
Pravidelné aktualizace
Aktualizujte Joomla!, šablonu, JCE, SP Page Builder, formuláře a další rozšíření bez zbytečného odkladu.
Ověřené zálohy
Záloha musí být automatická, uložená mimo hosting a pravidelně kontrolovaná, zda ji lze skutečně obnovit.
Silné přístupy a 2FA
Používejte jedinečná hesla, omezte počet administrátorů a zapněte dvoufázové ověření.
Monitoring změn
Sledujte změny souborů, neobvyklé přihlášení, nové účty, zatížení hostingu a bezpečnostní upozornění.
Odstranění nepotřebných doplňků
Vypnuté rozšíření může být stále zneužitelné. Co nepoužíváte, z webu úplně odinstalujte.
Bezpečný hosting
Aktuální PHP, oddělené účty, SSL, správná oprávnění a kvalitní logy výrazně usnadňují ochranu i případnou analýzu.
Co může být součástí vyčištění webu?
Cenu a postup stanovujeme podle velikosti webu, typu útoku, stavu Joomla!, počtu rozšíření a dostupnosti čisté zálohy.
Technické vyčištění a obnova
- záloha souborů a databáze
- kontrola jádra Joomla!
- odstranění malwaru a backdoorů
- kontrola databáze a uživatelů
- oprava poškozených souborů
- test veřejné části i administrace
- základní bezpečnostní doporučení
Navazující práce podle stavu webu
- aktualizace Joomla! a rozšíření
- migrace na novou verzi Joomla!
- oprava nebo výměna šablony
- obnova e-shopu VirtueMart
- řešení spamových URL v Googlu
- přesun na bezpečnější hosting
- dlouhodobá správa a monitoring
Známe Joomla!, její rozšíření i typické stopy po napadení
Dlouhodobě pracujeme s Joomla!, VirtueMartem, JCE, SP Page Builderem, frameworkem Helix a vlastními úpravami. Dokážeme proto odlišit legitimní změny od podezřelého kódu a zároveň zachovat funkce, které web potřebuje.
Neomezujeme se na automatický sken. Hledáme skutečnou příčinu napadení, opravujeme bezpečnostní slabiny a navrhujeme další postup podle technického i obchodního významu webu.
Projekty, které vytváříme, opravujeme a spravujeme
Pomáháme živnostníkům, firmám, školám i organizacím s obnovou, migracemi, zabezpečením a dalším rozvojem webů.
Co vás zajímá při řešení napadeného webu
Co může na vyčištění webu navazovat?
Migrace Joomla!
Převod starší a rizikové instalace na aktuální verzi Joomla!.
Webhosting
Přesun webu, nastavení PHP, SSL, záloh a bezpečnějšího prostředí.
SEO kontrola
Řešení spamových URL, propadu návštěvnosti a poškozené indexace.
Technická správa
Pravidelné aktualizace, zálohy, opravy a dlouhodobá péče o Joomla!.
Máte podezření, že byl váš Joomla! web napaden?
Nečekejte, až začne přesměrovávat návštěvníky, rozesílat spam nebo poškodí výsledky vyhledávání. Web zkontrolujeme, odstraníme škodlivý kód, opravíme bezpečnostní slabiny a navrhneme další postup.