Directiva NIS2 (Network and Information Security Directive 2) a fost transpusă în legislația română prin…

Ransomware pe servere de hosting: cum ajunge și cum îl oprești
Ransomware-ul a evoluat semnificativ în 2026, extinzându-se de la stațiile de lucru individuale la serverele de hosting care găzduiesc site-uri WordPress. Grupările de ransomware folosesc acum modele de limbaj mari pentru a accelera fiecare etapă a atacului, de la recunoaștere și inginerie socială până la negociere și extorcare, reducând timpul de execuție de la zile la ore.
Conform datelor din industrie, aproximativ 22% din totalul atacurilor ransomware la nivel mondial în 2025-2026 au vizat entități europene, iar serverele de hosting WordPress sunt ținte valoroase datorită datelor sensibile ale clienților stocate pe acestea.
Ransomware pe servere de hosting: cum ajunge și cum îl oprești
Un server de hosting compromis prin ransomware poate bloca simultan zeci sau sute de site-uri WordPress, ceea ce face atacurile deosebit de profitabile pentru atacatori și deosebit de devastatoare pentru victimele care nu au backup-uri funcționale.
Înțelegerea vectorilor de acces este primul pas spre protecție eficientă.
Cum ajunge ransomware-ul pe un server de hosting
Există mai multe căi principale prin care ransomware-ul poate compromite un server care găzduiește site-uri WordPress.
Credențiale compromise
SSH, cPanel, SFTP și panoul de administrare WordPress sunt frecvent țintite prin atacuri de tip brute force sau prin credential stuffing cu parole obținute din breșe anterioare. Un cont de administrator cu parolă slabă sau reutilizată din altă parte este suficient pentru a oferi acces complet la server.
Vulnerabilități nepatched în software-ul serverului
Plugin-uri WordPress cu vulnerabilități critice, versiuni PHP sau MySQL neactualizate și aplicații web cu cod nesecurizat pot oferi atacatorilor un punct de intrare pe server. Odată obținut accesul la nivel de aplicație, escaladarea privilegiilor la nivel de server este un pas următor frecvent.
Atacuri prin lanțul de aprovizionare
Plugin-uri sau teme compromise pot include cod care descarcă și execută payload-uri ransomware pe server. Aceasta este o metodă din ce în ce mai utilizată deoarece ocolește măsurile de securitate perimetrală.
Phishing vizând administratorii de server
Emailuri de phishing sofisticate care imită notificări de la furnizorul de hosting sau de la registrarul de domenii pot determina administratorii să introducă credențialele pe pagini false. Atacurile phishing din 2026 folosesc infrastructură cloud legitimă (Azure, Google Sites) pentru a evita filtrele de securitate.
Ce se întâmplă în timpul unui atac ransomware pe server
Atacul tipic urmează o secvență predictibilă. Mai întâi, atacatorul obține acces și petrece timp în rețea pentru recunoaștere, cartografiind structura serverului și identificând datele valoroase. Urmează exfiltrarea datelor, mai ales în atacurile moderne cu dublă extorcare, unde amenințarea de publicare a datelor furate este folosită ca pârghie suplimentară. În final, fișierele sunt criptate și lăsată o notă de răscumpărare.
Pe un server de hosting, criptarea poate afecta simultan toate fișierele site-urilor găzduite, bazele de date, backup-urile locale și fișierele de configurare.
Măsuri de protecție esențiale
- Backup-uri offsite testate regulat: backup-urile stocate pe același server sau pe același cont cloud pot fi criptate împreună cu datele principale. Backup-urile offsite pe un serviciu separat cu autentificare independentă sunt esențiale. Testați restaurarea lunar.
- Principiul privilegiului minim: fiecare cont de utilizator, proces și aplicație ar trebui să aibă doar permisiunile minime necesare funcționării. Un cont WordPress compromis nu ar trebui să poată accesa fișierele altor site-uri de pe server.
- Autentificare cu doi factori pe toate accesurile administrative: SSH cu cheie publică în loc de parolă, 2FA pe cPanel și pe panoul WordPress reduc semnificativ riscul compromiterii prin credențiale furate.
- Monitorizare comportamentală: sistemele de detectare a anomaliilor care identifică activitate neobișnuită (criptare masivă de fișiere, comenzi neobișnuite executate de utilizatori web) pot opri un atac în desfășurare înainte ca acesta să se finalizeze.
- Izolarea conturilor de hosting: pe serverele shared hosting, izolarea conturilor prin CloudLinux sau containere similare împiedică un site compromis să afecteze celelalte site-uri de pe server.
Configurarea SSH pentru rezistență la ransomware
# Dezactivati autentificarea prin parola in /etc/ssh/sshd_config
PasswordAuthentication no
PubkeyAuthentication yes
PermitRootLogin no
# Limitati accesul SSH la IP-uri specifice
AllowUsers utilizator@IP_SPECIFIC
# Reporniti serviciul SSH
systemctl restart sshdCe faceți dacă serverul a fost infectat cu ransomware
Dacă detectați semnele unui atac ransomware în desfășurare sau deja finalizat, izolați imediat serverul de rețea pentru a preveni răspândirea. Nu plătiți răscumpărarea înainte de a epuiza toate opțiunile de recuperare din backup. Contactați furnizorul de hosting și, dacă sunt implicate date personale ale clienților, notificați DNSC conform obligațiilor legale din NIS2 și GDPR.
Păstrați dovezile pentru investigație înainte de a șterge fișierele criptate.
Concluzie
Ransomware-ul pe serverele de hosting WordPress este o amenințare reală și în creștere în 2026. Backup-urile offsite testate regulat, autentificarea puternică și monitorizarea comportamentală sunt pilonii unei apărări eficiente. Niciun sistem nu este 100% sigur, dar un plan solid de backup și recuperare reduce drastic impactul unui atac reușit.
Serviciile noastre de evaluare risc cibernetic și răspuns la incidente de securitate vă ajută să pregătiți infrastructura înainte ca un atac să se producă.
Despre autor
Dorel Tănase este specialist în optimizarea site-urilor pentru motoarele de căutare. Lucrează în online din 1997 și în SEO din 2007, iar activitatea se desfășoară prin GO SEO MARKETING S.R.L. din Alba Iulia. Se ocupă de audit tehnic, arhitectura site-urilor, conținut și construirea legăturilor.