ARK. B06Parametr monitoringuBezpieczeństwo · lista 50 parametrów

Malware / infekcja

ważność krytycznamierzonysposób infection

Złośliwy JavaScript, linki pharma, spam w treści HTML, cloaking dla botów. Wykrywa skutek włamania widoczny z zewnątrz, w treści odpowiedzi HTTP.

Pusta blokada dla Googlebota to zabezpieczenie antybotowe, nie cloaking — dostaje osobne ustalenie bez wpływu na status.

ARK. 1

WIKI

artykuł z 16.09.2026 · źródeł 12

Malware / infekcja (ang. hacked content, website malware) — parametr monitoringu stron WordPress opisujący skutki włamania widoczne z zewnątrz, w treści odpowiedzi HTTP: wstrzyknięty lub zaciemniony JavaScript, ukryte ramki iframe, spam SEO, przekierowania i cloaking. Google definiuje treść zhakowaną jako każdą treść umieszczoną w witrynie bez zgody właściciela wskutek luk w jej zabezpieczeniach i wyróżnia cztery jej postacie: wstrzyknięcie kodu, wstrzyknięcie stron, wstrzyknięcie treści oraz przekierowania.[1]

Jak działa

Wstrzyknięty JavaScript. Wstrzyknięcie kodu ma najczęściej postać złośliwego JavaScriptu dodanego bezpośrednio do strony albo do ramek iframe.[1] Typowe ślady to element script ładujący plik z serwera napastnika oraz iframe o zerowej wysokości i szerokości ze stylem display:none, niewidoczny dla odwiedzającego.[2] Kod bywa zaciemniany, np. konstrukcją eval(atob(...)), w której eval parsuje przekazany argument i wykonuje go jako JavaScript — MDN zalicza tę funkcję do tzw. injection sinks.[4] Taki zapis ukrywa właściwą treść skryptu przed pobieżnym przeglądem kodu źródłowego strony.

Spam SEO. Wstrzyknięcie treści polega na dodaniu do istniejących stron ukrytych linków lub ukrytego tekstu, a wstrzyknięcie stron — na tworzeniu nowych podstron ze spamem.[1] W odmianie znanej jako „Japanese keyword hack” powstają automatycznie generowane strony z japońskim tekstem w katalogach o losowych nazwach, zarabiające na linkach partnerskich do sklepów z podróbkami markowych towarów; napastnik często dopisuje się też jako właściciel witryny w Google Search Console.[7]

Cloaking. Cloaking to pokazywanie wyszukiwarkom innej treści niż użytkownikom w celu manipulowania rankingiem; Google podaje przykład strony o podróżach wyświetlanej wyszukiwarce i strony z tanimi lekami wyświetlanej ludziom.[1] Wstrzyknięty kod rozpoznaje robota po nagłówku User-Agent. W przypadku opisanym przez Sucuri w styczniu 2026 roku skrypt porównywał go z listą robotów (Googlebot, Bingbot, Baiduspider): człowiek otrzymywał zwykłą stronę, robot — reklamy hazardowe.[6] Pokrewne warianty uzależniają przekierowanie od User-Agent, pory dnia lub strony odsyłającej, a część złośliwego kodu uaktywnia się wyłącznie przy wejściu z wyników wyszukiwania Google.[2]

RYS. 1.1Cloaking: dwie odpowiedzi pod jednym adresem

Z zewnątrz obserwowalny jest środkowy odcinek łańcucha infekcji: kod zapisany w plikach lub bazie danych trafia do HTML-a, a stamtąd uruchamia przekierowanie albo ładunek w przeglądarce odwiedzającego.[12]

RYS. 1.2Łańcuch infekcji widocznej z zewnątrz

Standardy i specyfikacje

Punktem odniesienia są dokumenty wyszukiwarki Google, dokumentacja platformy webowej i zalecenia organizacji branżowych.

  • Zasady Google dotyczące spamu definiują cloaking, treść zhakowaną oraz ukryty tekst i linki, np. biały tekst na białym tle albo czcionkę o rozmiarze lub przezroczystości 0.[1]
  • Google Safe Browsing pozwala aplikacjom sprawdzać adresy URL na stale aktualizowanych listach niebezpiecznych zasobów: stron socjotechnicznych (phishing), stron z malware i z oprogramowaniem niechcianym. API Safe Browsing jest przeznaczone wyłącznie do użytku niekomercyjnego; do zastosowań komercyjnych Google wskazuje Web Risk API.[8]
  • Raport „Problemy dotyczące bezpieczeństwa” w Google Search Console rozróżnia treść zhakowaną (wstrzyknięcie kodu, treści i adresów URL), malware i oprogramowanie niechciane oraz socjotechnikę.[3]
  • MDN opisuje eval jako punkt wstrzyknięcia podatny na XSS i jako ograniczenie ryzyka wskazuje przekazywanie obiektów TrustedScript z wymuszeniem Trusted Types.[4]
  • OWASP w zestawieniu „Third Party JavaScript Management Cheat Sheet” opisuje tagi marketingowe i analityczne jako niewielkie fragmenty JavaScriptu, które wykonują się z pełnymi uprawnieniami strony, i zaleca m.in. Subresource Integrity.[9]

Zagrożenia i skutki

Strony, u których Google stwierdzi problem bezpieczeństwa, mogą otrzymać etykietę ostrzegawczą w wynikach wyszukiwania albo pełnoekranowe ostrzeżenie w przeglądarce.[3] Odwiedzający stają się celem dalszych ataków: SocGholish wyświetla okno udające komunikat przeglądarki o konieczności aktualizacji, które prowadzi do pobrania malware GhoLoader,[11] a technika ClickFix nakłania ofiarę do samodzielnego uruchomienia złośliwego polecenia w oknie „Uruchom” systemu Windows.[12]

Granice obserwacji z zewnątrz. Napastnicy serwują złośliwą treść tylko wybranym agentom lub odwiedzającym z określonych stron odsyłających, aby uniknąć wykrycia przez właścicieli i skanery.[2] Znaczna część infekcji w ogóle nie trafia do HTML-a: DollyWay tworzy konta administratorów o losowych szesnastkowych nazwach i przy każdym wczytaniu strony ponownie wstrzykuje kod do wszystkich aktywnych wtyczek,[10] SocGholish instaluje fałszywe wtyczki CMS działające jako backdoory,[11] a napastnik „Japanese keyword hack” dodaje się do właścicieli witryny w Search Console.[7] Złośliwe zadania cron potrafią ponownie zainfekować witrynę w ciągu kilku minut nawet po przywróceniu plików i bazy z czystej kopii, a skanowanie plików ani bazy danych ich nie obejmuje.[5] Obserwacja odpowiedzi HTTP wykrywa więc skutek, lecz nie potwierdza braku takich elementów.

Obce skrypty. Skrypt z cudzej domeny nie jest sam w sobie oznaką infekcji — tagi analityczne i marketingowe są standardowym elementem stron.[9] Zarazem pochodzenie z własnej domeny nie świadczy o czystości: DollyWay dołącza skrypt funkcją wp_enqueue_script pod adresem samej zainfekowanej witryny, w postaci /? z 32-znakowym skrótem MD5 i parametrem ver.[10]

Przykłady

KampaniaLataMechanizmSkala
DollyWay World Dominationod 2016, opis 2025[10]skrypt ładowany z domeny ofiary, ruch do sieci VexTrio/LosPollos[10]ponad 20 000 stron w 8 lat, ok. 10 mln wyświetleń miesięcznie[10]
SocGholish (TA569) z TDS TA2726opis 2026[11]zaciemniony JS z fałszywych wtyczek; złośliwy Keitaro TA2726 kieruje ruch wg profilu i kraju; fałszywa aktualizacja przeglądarki[11]14 971 stron oczyszczonych i ponad 100 serwerów oraz domen wyłączonych w Operation Endgame[11]
UNC5142: EtherHiding i ClickFix2025[12]JS w plikach wtyczek, motywu lub w bazie; konfiguracja pobierana z kontraktów BNB Smart Chain[12]ok. 14 000 stron z wstrzykniętym kodem (czerwiec 2025)[12]
Japanese keyword hackgenerowane strony w losowych katalogach, cloaking, reguły .htaccess[7]brak danych

DollyWay wiąże się z kampaniami działającymi od 2016 roku; GoDaddy opisał ją w marcu 2025 roku jako operację, która w ciągu ośmiu lat zainfekowała ponad 20 000 witryn.[10] SocGholish korzysta z usługi TDS prowadzonej przez TA2726, dystrybuującej ładunki w zależności od profilu i położenia odwiedzającego; w czerwcu 2026 roku operacja Endgame wyłączyła ponad 100 serwerów i domen.[11]

EtherHiding to technika ukrywania złośliwego kodu lub danych w publicznym blockchainie, np. BNB Smart Chain. Wstrzyknięty skrypt CLEARSHORT łączy się z siecią przez publiczny węzeł RPC za pomocą biblioteki Web3.js. Zmiana adresu przynęty lub klucza w kontrakcie kosztuje od 0,25 do 1,50 USD opłat sieciowych, a niezmienność blockchaina utrudnia przejęcie i wyłączenie infrastruktury.[12]

TAB. 1.1Przypisy12
  1. [1] Spam policies for Google web search · Google for Developers (Search Central)
  2. [2] Hacked with malware · Google (web.dev)
  3. [3] Security issues report · Google Search Console Help
  4. [4] eval() · MDN Web Docs
  5. [5] Attackers Abuse Cron Jobs to Reinfect Websites · Sucuri
  6. [6] Google Sees Spam, You See Your Site: A Cloaked SEO Spam Attack · Sucuri
  7. [7] Fix the Japanese keyword hack · Google (web.dev)
  8. [8] Safe Browsing — Overview · Google for Developers
  9. [9] Third Party JavaScript Management Cheat Sheet · OWASP
  10. [10] DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns · GoDaddy
  11. [11] Sayonara, SocGholish: Operation Endgame Disrupts Major Cybercrime Operation · Proofpoint
  12. [12] New Group on the Block: UNC5142 Leverages EtherHiding to Distribute Malware · Google Threat Intelligence Group
ARK. 2

STATS

wyniki z systemu · tylko liczby zbiorcze
TAB. 2.1Odczyty per strona

Ten parametr nie zapisuje odczytu per strona — przebieg zostawia tylko ustalenia, więc liczby sprawdzonych stron i wyników „ok” system nie ma. Pojawią się po wdrożeniu zapisu przebiegów per strona per parametr.

TAB. 2.3Ustaleniaod 11.07.2026
Otwarte teraz
15stron: 14
Nowe w ostatnim dniu
209.09.2026
Otwarte od początku
55stron: 50
Zamknięte
40od początku
Mediana trwania
4 dni 19 hod wykrycia do zamknięcia
UstalenieSkutekOtwarte terazŁącznieZamknięte
Zaciemniony kod JS infection_base64_evalINFEKCJA000
Cloaking infection_cloakingINFEKCJA352
Loader z własnej domeny (DollyWay) infection_same_origin_loaderINFEKCJA000
Bramka SocGholish infection_socgholish_gatewayINFEKCJA000
Payload z blockchaina (EtherHiding) infection_etherhidingINFEKCJA000
Słowa spamowe w treści infection_seo_spamDO WERYF.330
Obcy skrypt infection_foreign_scriptDO WERYF.92011
Ukryty iframe infection_hidden_iframeDO WERYF.02727
Blokada botów (nie incydent) bot_protection_detectedbez wpływu000
Nie dało się sprawdzić infekcji infection_scan_unknownbez wpływu000
RYS. 2.2Nowe ustalenia, 30 dni
23.08.202607.09.202621.09.2026
Nowe ustalenia parametru Malware / infekcja, 30 dni · wysokość słupka = liczba ustaleń dnia, warstwy od dołu: nowe ustalenia · dni bez odczytu: 28
Nowe ustalenia parametru Malware / infekcja, 30 dni
Dzieńnowe ustalenia
23.08.20260 ustaleń
24.08.20260 ustaleń
25.08.20260 ustaleń
26.08.20260 ustaleń
27.08.20260 ustaleń
28.08.20260 ustaleń
29.08.20260 ustaleń
30.08.20260 ustaleń
31.08.20260 ustaleń
01.09.20268 ustaleń
02.09.20260 ustaleń
03.09.20260 ustaleń
04.09.20260 ustaleń
05.09.20260 ustaleń
06.09.20260 ustaleń
07.09.20260 ustaleń
08.09.20260 ustaleń
09.09.20262 ustalenia
10.09.20260 ustaleń
11.09.20260 ustaleń
12.09.20260 ustaleń
13.09.20260 ustaleń
14.09.20260 ustaleń
15.09.20260 ustaleń
16.09.20260 ustaleń
17.09.20260 ustaleń
18.09.20260 ustaleń
19.09.20260 ustaleń
20.09.20260 ustaleń
21.09.20260 ustaleń
TAB. 2.4Przebiegi z tym sposobem sprawdzeniaod 09.09.2026
Przebiegów
65sposób infection
W 30 dni
65przebiegów
Ostatni
19.09.2026start przebiegu
Stron w przebiegach
65 przebiegów bez liczby stron
ARK. 3

CARD

karta z kodu CREATO_PING, odczyt 16.09.2026
RYS. 3.1Droga parametru przez system: Malware / infekcja
TAB. 3.1Pomiarpliki: 3
Obszar i ważnośćBezpieczeństwo · krytyczna (B06)
Workflow i częstotliwośćcreato_ping_security_v2 · P4 działa na LAB247cron co 24 h, T1–T3 · Szybki skan: tylko ewidentne przejęcie widoczne z zewnątrz.creato_ping_security_v2 · P3 działa na LAB247cron co 24 h, T1–T3; T4 raz po anomalii · Dokładny skan. dns_integrity porównuje NS, MX, SPF i DMARC z wzorcem z poprzedniego przebiegu.
Sonda i helpersposób infection · CREATO_PING/helpers/infection_check.py
Testy
  1. Reputacja: zapytanie do Google Safe Browsing o adres główny (strony za CDN pomijane w tym kanale; szczegóły na karcie Google Safe Browsing).
  2. Heurystyki HTML strony głównej: skrypt z domeny spoza listy zaufanych (68 wpisów), eval(atob(…)), ukryty iframe, słowa spamu pharma/kasyno w treści i tytule.
  3. Sygnatury kampanii 2025–26: loader z własnej domeny pod /?<hash> (DollyWay), bramka REST SocGholish, payload z blockchaina (EtherHiding).
  4. Cloaking: drugie pobranie z UA Googlebota i porównanie długości treści oraz tytułu.
  5. Nieudane pobranie strony głównej = ustalenie infection_scan_unknown (nie sprawdzono ≠ czysto).
Typ wynikulista dopasowań: typ ustalenia, fragment dowodu, szczegóły
Jednostkabrak — wynik jakościowy
Próg i regułaCloaking: różnica długości > 50% albo inny tytuł. Blokada antybotowa, nie incydent: Googlebot dostaje ≤ 512 B przy > 1000 B dla człowieka i bez tytułu, tytuł-wyzwanie WAF, albo mniej treści przy tym samym tytule. Pozostałe kanały bez progu liczbowego — rozstrzyga reguła.
Gdzie leżą pokrętłaCREATO_PING/config/incident_policy.toml → [finding] infection_* (severity, confidence, effect, gate, alert)CREATO_PING/helpers/infection_check.py → SCRIPT_WHITELIST, _BOT_PROTECTION_*, _CHALLENGE_TITLES
Retencja odczytówOdczytu per strona nie zapisujemy — zostaje tylko ustalenie w tabeli findings (otwarcie, zamknięcie, dowód). Replay po surowych odczytach dziś niemożliwy.
Karta przepisana zCREATO_PING/helpers/infection_check.py · CREATO_PING/config/incident_policy.toml · CREATO_PING/helpers/security_runner.py · odczyt 16.09.2026
TAB. 3.2Co oznacza failtypów ustaleń: 10

Sygnał pewny (Safe Browsing, eval, cloaking, trzy sygnatury kampanii) = status ZAINFEKOWANA, alarm i termin „teraz”. Sygnał niepewny (obcy skrypt, ukryty iframe, spam SEO) = DO WERYFIKACJI bez alarmu. Blokada antybotowa i nieudane pobranie = tylko statystyka, bez subtaska.

UstaleniePowagaPewnośćSkutekSubtask / alarmCo zrobić
Zaciemniony kod JSinfection_base64_evalPilneEwidentneINFEKCJAtak / takPrzywróć czystą kopię plików, zmień hasła, zaktualizuj wszystko.
Cloakinginfection_cloakingPilneEwidentneINFEKCJAtak / takUsuń złośliwy kod z motywu i wtyczek, sprawdź .htaccess.
Loader z własnej domeny (DollyWay)infection_same_origin_loaderPilneEwidentneINFEKCJAtak / takPrzywróć czystą kopię plików i bazy, zmień hasła, sprawdź konta administratorów.
Bramka SocGholishinfection_socgholish_gatewayPilneEwidentneINFEKCJAtak / takPrzywróć czystą kopię, usuń nieznane wtyczki i zadania cykliczne, zmień hasła.
Payload z blockchaina (EtherHiding)infection_etherhidingPilneEwidentneINFEKCJAtak / takUsuń wstrzyknięty kod z motywu i bazy, zmień hasła, zaktualizuj wszystko.
Słowa spamowe w treściinfection_seo_spamNormalneNiepewneDO WERYF.tak / nieWyszukaj frazy w treści; jeśli obce, strona jest przejęta.
Obcy skryptinfection_foreign_scriptNiskieNiepewneDO WERYF.tak / niePotwierdź, że skrypt jest znany. Jeśli nie, usuń go.
Ukryty iframeinfection_hidden_iframeNiskieNiepewneDO WERYF.tak / nieSprawdź źródło iframe'a w kodzie strony.
Blokada botów (nie incydent)bot_protection_detectedNiskiePrawdopodobnie fałszywebez wpływunie / nieNic do zrobienia.
Nie dało się sprawdzić infekcjiinfection_scan_unknownNiskieNiepewnebez wpływunie / nieNic po stronie strony; liczone osobno w statystykach.
ARK. 4

LOOP

pętli: 7
RYS. 4.1Pętla parametru — sześć etapów
TAB. 4.1Trafność, 30 dnialarmy · prawdziwe · fałszywe · bez rozstrzygnięcia

Trafności jeszcze nie liczymy: zamknięcie subtaska nie niesie dziś werdyktu (prawdziwy / fałszywy / nie dało się sprawdzić). Cztery liczby pojawią się, gdy każde zamknięcie dostanie werdykt — to warunek startu pętli 1.

TAB. 4.2Pętle7 · zmian: 9 · wpływających na cały system: 4
Obce skrypty i ukryte iframe przestają oznaczać infekcjęzamknięta historyczna 2026-07-15

Sygnał: Seria fałszywych alarmów „zainfekowana” na legalnych integracjach: płatności, marketing, widgety, GTM, piksel, czat.

  1. 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
  2. 2. Werdyktręcznieczłowiek rozpoznał integracje jako legalne
  3. 3. Miarabrakliczników trafności wtedy nie było
  4. 4. Kartabrakkarta parametru powstała 2026-09-16
  5. 5. Zmianazrobionedwie reguły obniżone do sygnału niepewnego
  6. 6. Replaybrakbrak zapisanych odczytów do replayu
DataZmianaPowódWpływ na systemCommit · replay
2026-07-15infection_foreign_script i infection_hidden_iframe: z „wysokie / zainfekowana” na „niskie / do weryfikacji”, bez alarmu.config/incident_policy.toml · helpers/incident_policy.pyW praktyce obcy skrypt to prawie zawsze PayU, Klaviyo, Elfsight, ShareThis; ukryty iframe to GTM, piksel albo czat.cały system W tym samym wydaniu powstała polityka incydentów z dwiema osiami — powaga i pewność — dla wszystkich ustaleń bezpieczeństwa. Od tej zmiany każdy nowy typ ustalenia deklaruje, jak jest pewny.d59385ebez replayuzatwierdził: właściciel, 2026-07-11 (cała tabela polityki)
System rezerwacji wizyt na liście zaufanych skryptówzamknięta historyczna 2026-08-13

Sygnał: Fałszywy sygnał obcego skryptu na stronie lecznicy weterynaryjnej.

  1. 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
  2. 2. Werdyktręcznieskrypt rozpoznany jako SaaS rezerwacji wizyt
  3. 3. Miarabrakliczników trafności wtedy nie było
  4. 4. Kartabrakkarta parametru powstała 2026-09-16
  5. 5. Zmianazrobionejeden wpis na liście zaufanych domen
  6. 6. Replaybrakbrak zapisanych odczytów do replayu
DataZmianaPowódWpływ na systemCommit · replay
2026-08-13Domena systemu rezerwacji wizyt dopisana do SCRIPT_WHITELIST.helpers/infection_check.pyLegalna integracja klienta, nie wstrzyknięty skrypt.tylko ten parametr8aa6d77bez replayubez zapisu zatwierdzenia
Blokada antybotowa to nie cloakingzamknięta historyczna 2026-08-14

Sygnał: Strona z regułą blokowania niezweryfikowanych Googlebotów dostawała co noc „cloaking” (powaga pilna): sonda pyta z UA Googlebota spoza adresów Google, więc dostaje pustkę.

  1. 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
  2. 2. Werdyktręczniezabezpieczenie strony uznane za poprawne działanie, nie incydent
  3. 3. Miarabrakliczników trafności wtedy nie było
  4. 4. Kartabrakkarta parametru powstała 2026-09-16
  5. 5. Zmianazrobioneosobne ustalenie bez subtaska
  6. 6. Replaybrakbrak zapisanych odczytów do replayu
DataZmianaPowódWpływ na systemCommit · replay
2026-08-14detect_cloaking rozróżnia cloaking (inna treść) od blokady (pusta odpowiedź); nowe ustalenie bot_protection_detected.helpers/infection_check.pyCloaking podaje inną treść, nie żadną — brak dokumentu to podpis odcięcia żądania.tylko ten parametrf43e973bez replayubez zapisu zatwierdzenia
2026-08-14bot_protection_detected: gate=false — sama statystyka, bez subtaska.config/incident_policy.tomlBez tego ustawienia domyślne założyłyby subtask „do weryfikacji” co noc.tylko ten parametr0f2826bbez replayubez zapisu zatwierdzenia
Kampanie 2025–26 i „nie sprawdzono ≠ czysto”zamknięta historyczna 2026-09-05

Sygnał: Research kampanii: DollyWay, SocGholish i EtherHiding ładują kod z domeny ofiary albo z blockchaina, więc filtr „obcy host” ich nie widzi. Przypadek źródłowy: wielomiesięczna niewykryta infekcja typu DollyWay. · dotyczy też: Google Safe Browsing

  1. 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
  2. 2. Werdyktręcznieluka reguły potwierdzona na znanym przypadku
  3. 3. Miarabrakliczników trafności wtedy nie było
  4. 4. Kartabrakkarta parametru powstała 2026-09-16
  5. 5. Zmianazrobionetrzy sygnatury, ustalenie „nie sprawdzono”, Web Risk
  6. 6. Replaybrakbrak zapisanych odczytów do replayu
DataZmianaPowódWpływ na systemCommit · replay
2026-09-05Trzy sygnatury kampanii jako sygnały pewne: loader z własnej domeny pod /?<hash>, bramka REST SocGholish, payload z blockchaina.helpers/infection_check.py · config/incident_policy.tomlKampanie omijają logikę obcego hosta; WordPress nigdy nie podłącza skryptu pod /?<hash>.tylko ten parametrb0fc77cbez replayubez zapisu zatwierdzenia
2026-09-05Nieudane pobranie strony głównej daje infection_scan_unknown (tylko statystyka) zamiast pustej listy.helpers/infection_check.py · config/incident_policy.tomlPusta lista ustaleń po 403 z WAF-a czytała się jak „czysto”, choć heurystyki w ogóle się nie wykonały.cały system Zasada „nie dało się sprawdzić” jako trzeci stan weszła do polityki i do cotygodniowego zestawienia; ten sam podział obowiązuje dziś w statystykach wszystkich parametrów.b0fc77cbez replayubez zapisu zatwierdzenia
2026-09-05Zbiorczy odczyt reputacji używa Web Risk, gdy na serwerze jest klucz; bez klucza zostaje Safe Browsing v4 (klucz Web Risk w runbooku: do zrobienia).helpers/safebrowsing.pySafe Browsing v4 jest wycofywany i licencyjnie niekomercyjny.cały system Dotyczy też parametru Google Safe Browsing — to ten sam kanał reputacji.b0fc77cbez replayubez zapisu zatwierdzenia
Pętla 1: trafność rodziny „infekcja”zaplanowana pętla 1 2026-11

Sygnał: Pierwszy parametr pętli 1 (plan projektu LAB247, cel C4): najwięcej sygnałów niepewnych i najdroższa pomyłka w obie strony.

  1. 1. Zbiórkaczekazapis przebiegów per strona per parametr
  2. 2. Werdyktczekawerdykt przy każdym zamknięciu subtaska
  3. 3. Miaraczekacztery liczby tygodniowo
  4. 4. Kartaczekapróg i wyjątki z datą ostatniej zmiany
  5. 5. Zmianaczekajedna zmiana naraz, z kryterium cofnięcia
  6. 6. Replayczekareguła po zapisanych odczytach przed utrwaleniem

Pętla jeszcze nie wprowadziła żadnej zmiany.

Strona główna przekierowana na cudzy serwis to nie cloakingzamknięta historyczna 2026-09-16

Sygnał: Strona klienta przekierowywała stronę główną na profil w serwisie społecznościowym — porównanie treści dla człowieka i Googlebota badało cudzy serwis, który sam podaje botom inną treść.

  1. 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
  2. 2. Werdyktręcznieczłowiek rozpoznał, że porównanie dotyczy cudzego serwisu
  3. 3. Miarabrakliczników trafności wtedy nie było
  4. 4. Kartabrakkarta parametru powstała 2026-09-16
  5. 5. Zmianazrobionecloaking pomijany przy cudzym hoście
  6. 6. Replaybrakbrak zapisanych odczytów do replayu
DataZmianaPowódWpływ na systemCommit · replay
2026-09-16Gdy strona główna ląduje dla zwykłego pobrania na hoście spoza domeny, porównanie cloakingu jest pomijane; gdy poza domeną ląduje tylko Googlebot, dalej jest to cloaking.helpers/infection_check.py · helpers/html_fetch.pyInna treść cudzego serwisu dla botów nie jest infekcją strony klienta.tylko ten parametrcf89ebebez replayubez zapisu zatwierdzenia
Zdrowa strona nie może wyglądać na martwą: powtórki pobraniazamknięta historyczna 2026-09-05

Sygnał: Działające strony wypadały z całego skanu bezpieczeństwa: serwer deklarujący gzip wysyłał coś innego, a WAF odrzucał nagłówek monitora. Bez strony głównej nie było odczytu wersji ani heurystyk infekcji. · dotyczy też: Wersja WordPressa, Indeksowalność

  1. 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
  2. 2. Werdyktręcznieczłowiek rozpoznał zdrowe strony jako „martwe” w skanie
  3. 3. Miarabrakliczników trafności wtedy nie było
  4. 4. Kartabrakkarta parametru powstała 2026-09-16
  5. 5. Zmianazrobionepowtórki pobrania strony głównej
  6. 6. Replaybrakbrak zapisanych odczytów do replayu
DataZmianaPowódWpływ na systemCommit · replay
2026-09-05Kod 403, 406, 415, 429 lub 451 dla nagłówka monitora = jedna powtórka z nagłówkami przeglądarki (nie dla Googlebota); błąd dekompresji = jedna powtórka bez kompresji.helpers/html_fetch.pyBlokada nagłówka monitora i błędny gzip dawały „stronę martwą”, choć działała dla ludzi.cały system Wspólne pobranie strony głównej zasila też infekcję, indeksowalność i SEO; Googlebot celowo bez powtórki, żeby nie zamazać sygnału cloakingu. Wydłużenie limitu połączenia z tego samego wydania opisuje pętla exposure-h1.b0fc77cbez replayubez zapisu zatwierdzenia
Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com