Dobio si email od hosting providera "vaša lozinka je kompromitirana", ili Google Chrome ti je javio da je email/lozinka u poznatom data breach-u, ili sumnjaš da netko ima pristup tvom cPanel/WordPress account-u. Ovaj post je 10-stepenski playbook kako brzo zatvoriti ulaz, provjeriti štetu, i postaviti zaštitu da se ne ponovi.
Kako uopće znaš da je lozinka kompromitirana
Nekoliko signala koje treba ozbiljno shvatiti:
- Hosting provider ti javi (kao što WMD radi kroz "Info - kompromitirana lozinka" obavijest)
- Google Password Manager / Chrome upozorenje "Saved passwords detected in a data breach"
- Have I Been Pwned (haveibeenpwned.com) potvrdi tvoj email/password u nekom leaku
- Vidiš login-e u cPanel ili WordPress iz IP-eva koje ne prepoznaješ
- Email s tvog account-a šalje spam koji ti nisi poslao
- cPanel ti javi "puno failed login attempts"
- Sajt iznenada redirecta ili ima injected content
- Klijenti javljaju da dobivaju phishing s tvoje domene
Bilo koji od ovih = djeluj odmah.
Korak 1: Promijeni lozinku ODMAH
Ne čekaj, ne razmišljaj — promijeni. Po prioritetu:
- cPanel/control panel password (kontrolira sve ostalo)
- SSH ključ (ako koristiš)
- FTP/SFTP password
- WordPress admin password
- Affected email account password
- Sve druge email account-e na istoj domeni
- API ključeve (Stripe, Mailchimp, Google itd.)
Bitno: 20+ znakova, random, jedinstvena. Ne "MojJaki123!" — Bitwarden ili 1Password može generirati.
Korak 2: Provjeri active sessions
Lozinka je promijenjena, ali napadač možda već ima session token-e. Treba ih invalidirati:
- WordPress: Users → Your Profile → "Log Out Everywhere Else"
- cPanel: Manage API Tokens → revoke sve tokens. Logout svih sesija.
- Email account: Webmail → Settings → ako je dostupno "Sign out all devices"
- Google / Microsoft 365 (ako mail tamo): Security Activity → Sign out all sessions
Korak 3: Provjeri da li su novi korisnici dodani
Češći post-compromise step je dodavanje "backdoor" admin user-a — da napadač ima pristup čak i nakon što promijeniš svoju lozinku.
- WordPress: Users → All Users → provjeri sve admin role korisnike. Ako vidiš nepoznato ime → briši.
- cPanel: Manage Cron Jobs (ima li sumnjivih), Web Hosting Manager (ako si reseller), Subdomains (jesu li dodani neki koje ne prepoznaješ)
- Email: Email Accounts → ima li novih account-a koje ne prepoznaješ
Korak 4: Aktiviraj 2FA gdje god je moguće
Dvo-faktorska autentikacija = napadač treba lozinku I tvoj telefon. Aktiviraj:
- cPanel: Security → Two-Factor Authentication → Setup
- WordPress: instaliraj WP 2FA, miniOrange 2FA, ili Wordfence Login Security
- Email: ako koristiš Google/M365, aktiviraj na razini account-a
- Domena registrar (često zaboravljen) — aktiviraj 2FA na registrar account-u (npr. CARNet, GoDaddy, Namecheap)
Koristi TOTP autentikator app (Authy, Google Authenticator, Bitwarden built-in) — ne SMS. SMS je vulnerable na SIM swap napad.
Korak 5: Provjeri login logove
Pogledaj odakle su bili login-i:
- cPanel: Security → Last Logins. Ako vidiš IP iz nepoznate države/grada → potvrda da je netko bio unutra
- WordPress: Wordfence / Activity Log plugin pokazuje sve logine s IP-em i vremenom
- Email: Webmail Settings → Last Logins (na nekim webmail-ima)
Zabilježi IP adrese koje ne prepoznaš — za eventualnu prijavu policiji ili AZOP-u.
Korak 6: Provjeri auto-forwarders i email pravila
Klasičan post-compromise move je postavljanje email forwarding pravila — napadač čita tvoju poštu bez tvog znanja.
- cPanel: Email → Forwarders → provjeri postoji li forward na vanjsku adresu
- Webmail: Settings → Rules / Filters → provjeri postoji li filter koji forwarda ili briše određene mailove
- Gmail/Outlook ako su integrirani: Settings → Forwarding and POP/IMAP → provjeri
Korak 7: Skeniraj sajt za malware
Ako je WordPress account compromised, vjerojatno je netko ubacio backdoor file-ove:
- Wordfence → Scan → Full Site Scan
- Sucuri Sitecheck (https://sitecheck.sucuri.net) — externa scan, besplatna
- Imunify360 ako si na WMD-u — automatski scenira
- Manual provjera
wp-content/uploadsza PHP fileove (ne smije ih biti)
Korak 8: Provjeri financijske posljedice
Ako je napadač imao pristup, mogao je:
- Promijeniti bank account u tvojim invoice-ima — provjeri zadnjih nekoliko poslanih
- Postaviti rate limiter da blokira tvoje transakcije (npr. spustiti Stripe limite)
- Ekstraktati credit card podatke iz baze (ako spremaš)
- Resetati klijent passwords i preuzeti njihove account-e
Kontaktiraj banku / payment provider preventivno ako sumnjaš da su podaci kompromitirani.
Korak 9: GDPR obavijest ako su klijent podaci compromised
Ako je napadač pristupio account-u koji sadrži personal data klijenata (kontakti, narudžbe, mailing lista), imaš zakonsku obvezu obavijestiti AZOP u 72 sata (GDPR Članak 33). Plus svakog pogođenog klijenta.
Što treba u obavijesti:
- Kada se incident dogodio
- Koliko ljudi je pogođeno (procjena)
- Koji tipovi podataka su pogođeni
- Mjere koje si poduzeo (recovery koraci)
- Kako klijenti mogu provjeriti svoje izloženost
Neprijavljivanje = kazna do 20 milijuna EUR ili 4% globalnog prometa, koje god je veće.
Korak 10: Post-mortem i prevention
Nakon što je akutni incident riješen, sjedne, razumi kako je do toga došlo, i postavi zaštitu:
Kako je lozinka kompromitirana — najčešći vector-i
- Phishing email koji izgleda kao legit support — kliknuo si i unio lozinku
- Password reuse — koristiš istu lozinku na više servisa, jedan od njih leaked
- Brute force na wp-login.php bez 2FA
- Compromised računalo — keylogger ili infostealer trojan
- Browser auto-fill compromised — pristup tvom Chrome/Firefox profilu
- Insider threat — bivši zaposlenik koji još uvijek ima pristup
- Vulnerable plugin koji omogućuje password leak
Prevention checklist za ubuduće
- Password manager (Bitwarden / 1Password / Vaultwarden) — generira jedinstvene 20+ znakova lozinke za svaki servis
- 2FA svugdje — cPanel, WP admin, email, domain registrar, banking
- Email alias-i umjesto generic admin@domena.hr — koristi dedicated mail za sensitive accounts
- WP login URL change sa /wp-admin na nešto neuobičajeno (WPS Hide Login plugin)
- IP whitelist na cPanel ako uvijek radiš s istih lokacija
- Limit Login Attempts plugin na WP
- Quarterly password rotation za high-privilege accounts (rare, ali ozbiljno tretiraj)
- Phishing training — uči sebe i tim da prepoznaš phishing
- Backup uvijek — JetBackup ili sličan, retencija 30+ dana
- Monitor Have I Been Pwned — registriraj se da te obavijesti kada tvoj email u leaku
WMD pristup compromised passwords
Kako proaktivno radimo na WMD upravljanim paketima:
- Imunify360 + login monitoring — vidimo brute force pokušaje u realnom vremenu i blokiramo IP automatski
- cPanel 2FA dostupan i preporučen na svim paketima
- Pre-emptive obavijest — kada vidimo da je email/password u javnom leaku, šaljemo "Info - kompromitirana lozinka" upozorenje
- Suspended account recovery — ako je account ozbiljno compromised, mi ga privremeno suspendiramo i pomognemo recovery
- Forensics asistencija nakon incidenta
- 24/7/365 hrvatski support — kad je 02:00 i lozinka leaked, dobivaš nekog u 15 minuta
Sumnjaš da je tvoja lozinka kompromitirana ali nisi siguran? Kontaktiraj nas — provjeravamo login history, sumnjive sessions, i pomažemo s 2FA setupom. Migracija na WMD bez naplate ako prelaziš s manje sigurnog hostinga.