Säkerhetsriskerna med en gammal hemsida
Den vanligaste missuppfattningen är att små företag inte är intressanta måltavlor. Det stämmer – ingen har valt ut er. Angreppen är automatiserade och söker igenom internet efter versioner med kända hål. Sajten drabbas inte för att den är er, utan för att den kör något som slutat uppdateras. Ser du redan tecken finns tecken på att sajten är hackad.

Så går det till
Ett verktyg skannar miljontals adresser och noterar vilken programvara och version varje sajt kör. När en sårbarhet blir publik – vilket den blir, ofta samtidigt som fixen släpps – matchas listan mot alla sajter som ännu inte uppdaterat. Fönstret mellan att en fix publiceras och att sårbarheten börjar utnyttjas i stor skala mäts i dagar. En sajt som inte uppdaterats på flera år har inte ett fönster; den har en öppen dörr.
Vad som faktiskt händer när det sker
Riktat sabotage är ovanligt. Det som händer i praktiken är tråkigare och dyrare:
- Skräppost skickas i ert namn från er server, tills domänen hamnar på svartlistor och även vanliga mejl slutar komma fram.
- Dolda sidor läggs upp som säljer piratkopior eller mediciner, ofta osynliga för er men fullt synliga för Google.
- Besökare skickas vidare till andra sajter – ibland bara från mobil eller bara från sökresultat, vilket gör att ni själva inte märker något.
- Sajten flaggas som osäker i webbläsare och sökresultat. Trafiken faller innan någon hunnit felsöka.
Skadan är sällan datan i sig. Den är förtroendet, e-postleveransen och rankingen – tre saker som tar månader att bygga tillbaka.
Kontrollera det här först
- Vilken programvara kör sajten, och i vilken version? Vet ni inte det är det första att ta reda på.
- Får den fortfarande uppdateringar? Gäller både CMS, tillägg, teman och den underliggande PHP-versionen. Mer i guiden om teknisk skuld.
- Finns HTTPS, och förnyas certifikatet automatiskt?
- Vem har inloggning i dag? Gamla konton från personer som slutat är en av de vanligaste vägarna in.
- Finns säkerhetskopior, och har någon testat att återställa från dem? En kopia ingen provat är en förhoppning, inte en backup.
När uppdatering inte längre är lösningen
Ibland går det inte att uppdatera: temat är byggt mot en gammal version, ett tillägg som hela sajten hänger på slutade utvecklas 2019, eller så bryter uppdateringen sidan. Då är sajten inte längre underhållbar, och underhåll är inte längre en kostnad utan en väntan. Det är precis den situation som beskrivs i när det inte lönar sig att rädda.
Vanliga frågor
Vi är för små för att någon ska bry sig – stämmer inte det?
Ingen har valt ut er. Angreppen är automatiserade och matchar versioner, inte företag. Storlek skyddar inte, aktuell programvara gör det.
Vi har inga kunduppgifter på sajten, spelar det roll då?
Ja. Det vanligaste utfallet är att sajten används för att skicka skräppost eller lägga upp dolda sidor. Det skadar domänens rykte och er synlighet, oavsett vilken data ni lagrar.
Räcker ett säkerhetstillägg?
Det hjälper mot en del, men täcker inte ett hål i grunden. Ett tillägg som ska skydda en version med känd sårbarhet är ett lås på en dörr som saknar karm.
Hur ofta bör en sajt uppdateras?
Säkerhetsuppdateringar bör läggas in inom dagar, inte månader. Det förutsätter att någon har ansvaret – utan en utpekad ansvarig blir svaret i praktiken aldrig.
Vill du veta om er sajt kör något som slutat uppdateras?
Beskriv sajten på 60 sekunder så tittar vi på den och säger vad som behöver göras – och vad som kan vänta. Kostnadsfritt, och vi säger till om ni klarar er som ni är.