Клоакінг (cloaking) — це техніка маскування зламу, за якої адміністраторам показується чистий сайт, а пошуковим роботам (наприклад, Googlebot) віддається шкідливий контент. Зловмисники використовують репутацію легітимних корпоративних ресурсів для просування спаму та фішингу. За даними дослідження ENISA Threat Landscape 2025, фішинг залишається одним із ключових векторів для отримання початкового доступу до систем.
Механізм роботи та форми клоакінгу
Механізм базується на динамічному розділенні контенту на стороні сервера. Шкідливий скрипт аналізує метадані HTTP-запиту перед генерацією сторінки, орієнтуючись на такі параметри:
- User-Agent: перевірка наявності сигнатур пошукових роботів.
- HTTP Referer або тип пристрою: активація редиректів лише у разі переходу з пошукової видачі або з мобільних пристроїв.
Злам найчастіше проявляється у двох формах: впровадження прихованих посилань чи тексту у легітимні сторінки (Content Injection) або створення нових спам-сторінок, які генеруються «на льоту» (Page Injection).
Діагностика через Google Search Console
Панель Google Search Console (GSC) діє як ефективний індикатор компрометації. Головним маркером є звіт Security Issues, де відображаються попередження про наявність hacked content. Для детальної перевірки використовується інструмент URL Inspection, який дозволяє переглянути сторінку від імені Googlebot.
Алгоритм перевірки:
- Скопіювати підозрілий URL зі звіту Security Issues.
- Вставити адресу в рядок пошуку у верхній частині GSC.
- Натиснути «Test Live URL» для ініціації запиту в режимі реального часу.
- У вкладці «HTML» переглянути вихідний код, згенерований сервером для бота.
- Порівняти отриманий код із кодом цієї ж сторінки у звичайному браузері.
Невідповідність кодів та наявність сторонніх посилань свідчать про застосування клоакінгу.
Локалізація шкідливого коду та фіксація доказів
Зловмисники зазвичай розміщують правила перенаправлення у конфігураційних файлах вебсервера (.htaccess для Apache або nginx.conf для Nginx) або у файлах ініціалізації CMS (наприклад, index.php). У коді слід шукати функції обфускації, такі як eval(), base64_decode() та gzinflate().
Для збереження доказів роботи шкідливого коду рекомендується зафіксувати HTTP-відповіді сервера за допомогою утиліти curl, імітуючи запит від імені Googlebot:
curl -I -A "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" https://your-site.com/suspicious-page
Важливість усунення першопричини
Типовою помилкою є лише видалення спам-файлів та надсилання запиту на перевірку в GSC. Попередження в консолі є лише симптомом. Без закриття структурної вразливості бекенду зловмисники швидко відновлять шкідливі скрипти. За даними Cisco Cybersecurity Readiness Index 2025, лише 27.7% організацій мають достатній рівень готовності до сучасних кіберзагроз, що вказує на необхідність комплексного підходу до безпеки.
Значення для галузі
Прихований злам сайту через клоакінг призводить до стрімкої втрати позицій у пошуковій видачі Google та повного виключення ресурсу з індексу через санкції пошукових систем. Для бізнесу це означає різке падіння органічного трафіку, втрату потенційних клієнтів та репутаційні збитки, оскільки користувачі можуть отримувати попередження про небезпеку при спробі перейти на сайт.
Крім того, використання скомпрометованих корпоративних ресурсів для фішингу та поширення спаму знижує рівень довіри до бренду та може призвести до внесення доменів компанії до чорних списків поштових сервісів і антивірусних баз.
План дій
- Провести повний аудит безпеки: оновити CMS, плагіни та теми до останніх версій, а також змінити всі паролі доступу (FTP, SSH, бази даних, адмін-панель).
- Усунути шкідливий код: видалити сторонні правила з конфігураційних файлів (.htaccess, nginx.conf) та очистити файли CMS від підозрілих функцій обфускації.
- Надіслати запит на перевірку: після повного очищення сайту та закриття вразливостей скористатися кнопкою «Request Review» у звіті Security Issues в Google Search Console для зняття обмежень.
Матеріал підготовлено учасником Software Ukraine — Softengi. Оригінальна публікація.