PROTOTYP Pilotaż w Polsce. Dane z pełnego skanu z 08–09.09.2026, liczby CVE z NVD odczytane 28.09.2026. Pola w [nawiasach] nie są jeszcze wypełnione.
HackedIndex Sprawdź stronę
Pilotaż w Polsce · pełny skan z 08–09.09.2026

923 zhakowanych stron po cichu podsuwa Google spam, głównie kasyna i zakłady bukmacherskie

Co roku publikuje się więcej luk w oprogramowaniu, a AI pozwala szybciej je znajdować i wykorzystywać. Skanujemy każdą stronę, zestawiamy ją z lukami, których atakujący używają dziś, i ostrzegamy właściciela jako pierwsi. Za darmo.

Sprawdź prywatnie
Bez zakładania konta. Wynik trafia tylko do potwierdzonego właściciela. Nigdy nie publikujemy nazwy żadnej strony.
1 na 138 stron z polskim ruchem serwuje ukryty spam
2,25× więcej opublikowanych luk niż trzy lata temu, styczeń-kwiecień
9 3052023
15 9802025
20 9622026
NVD, bez odrzuconych CVE, 28.09.2026 Radar luk →
208 884podstron ze spamem wstrzyknięto na 255 z tych stron
9 849podstron ze spamem na najgorszej pojedynczej stronie
85%pokazuje ten spam w wynikach Google (sprawdziliśmy 866)
127 804 domen z polskim ruchem, skan 08–09.09.2026. Skaner oznaczył 1 113. Liczymy tylko 923 z twardym sygnałem albo drugim dowodem. Odpadło: 120, których jedynym śladem były adresy w mapie witryny mogące być zwykłą treścią, 46 z treścią tylko dla bota bez śladu w Google, 13, dla których oznaczona treść to ich własna branża, i 11 innych niejasnych. 923 to dolna granica: masowy skan przeoczy część infekcji, które znajdzie sprawdzenie pojedynczej strony.

Zainfekowane strony w czasie

Strony ze wstrzykniętym spamem w Polsce, jeden punkt na skan.
Zmierzone Linia zacznie się od drugiego pełnego skanu
1 200 800 400 0 30.06 31.07 31.08 27.09 Brak wcześniejszych skanów. Zmiana dzień do dnia pojawi się od drugiego. 923 · 09.09.2026 · pierwszy pełny skan
AKTYWNA FALA ATAKÓW od 27.08.2026
WPMU DEV Dashboard poniżej 5.0.2
CVE-2026-76581 · CVSS 9.8
Obejście uwierzytelniania SSO
24.08Wydana poprawka 5.0.2
27.08Pierwsze próby ataku
29.08Pierwsza zainfekowana strona
04.09Ukryty blok kasynowy na monitorowanej stronie
Zainfekowane strony z indeksu z wtyczką WPMU DEV Pro 3
Przeczytaj raport z fali ataków
Anatomia 923 potwierdzonych włamań

Jak spam się ukrywa, co sprzedaje i kogo dotyka

Jedna strona może mieć kilka technik i rodzajów spamu, więc słupki nie sumują się do 100%.

Technika

Jak wstrzyknięta treść pozostaje ukryta
Ukryty blok w kodzie HTML strony637 69%
Linki do domen hazardowych217 24%
Podstrony ze spamem w mapie witryny193 21%
Cloaking: inna strona dla Googlebota129 14%
Linki do znanej sieci spamowej21 2%
Treść widoczna tylko dla botów12 1%

Co sprzedaje

Dopasowanie słów kluczowych w zapisanych dowodach
Kasyna online782 85%
Zakłady sportowe, tureckie „bahis”118 13%
Indonezyjskie „slot gacor”50 5%
Leki: opioidy, tabletki na potencję22 2%
Pożyczki i krypto18 2%
Bez dopasowanego słowa79 9%

Kogo dotyka

923 potwierdzone strony
Firmy i sklepy783 85%
Instytucje publiczne, parafie, szkoły88 9%
Portale informacyjne i media52 6%
877z 923 potwierdzonych ma domenę .pl
46potwierdzonych stron zagranicznych z polskimi odwiedzającymi
Druga infekcja

Wyczyszczenie strony nie czyści Google

19 dni po pierwszym wykryciu co najmniej 68% potwierdzonych stron nadal było zainfekowanych. Usunięcie kodu to połowa roboty: Google trzyma wstrzyknięte adresy w wynikach, dopóki nie odwiedzi ich ponownie.

01Usuń wstrzyknięty kod i tylną furtkę, która go tam wstawiła.
02Zaktualizuj lub usuń wtyczkę, przez którą wszedł atakujący.
03Spraw, żeby Google zapomniał: wyślij ponownie mapę witryny i usuń adresy ze spamem w Search Console.
Strona nadal zainfekowana po 19 dniach≥68%
Dolna granica. Ponowny skan wszystkich 923 28.09.2026. 9 nie odpowiedziało i liczymy je jako czyste.
Instytucje nadal zainfekowane po 19 dniach≥62%
55 z 88 potwierdzonych szkół, urzędów i parafii.
Śledzimy obie osie dla każdej strony, a strona wypada z indeksu dopiero, gdy obie są czyste.
Na czym działają zainfekowane strony na WordPressie

WordPress na 747 z 923 potwierdzonych stron

Z 581 stron pokazujących wersję 52% miało już WordPressa 7.x. Aktualny rdzeń nie pomaga, gdy luka jest we wtyczce.

Wtyczka obecna na zainfekowanej stronie Strony Udział w 747
contact-form-7273
37%
elementor205
27%
woocommerce155
21%
elementor-pro116
16%
revslider95
13%
js_composer74
10%
Obecność to nie przyczyna: te wtyczki są popularne wszędzie. Następny krok to porównanie wersji wtyczek z czystymi stronami. Rozpoznawanie PrestaShop, Joomla i Magento jest w budowie, więc 176 stron nie ma jeszcze przypisanego CMS.
Cele linków

Dokąd prowadzą wstrzyknięte linki

ultraiz.co25 stron
vavadapoland.pl10 stron
energy-casino.hu9 stron
lotto-kasyno.pl7 stron
monopoly-live-casino.de7 stron
betzoid.com6 stron
Cel linku nie dowodzi, kto włamał się na stronę. Dolna granica: jako dowód zapisujemy do trzech linków na stronę.
Sieci spamowe, które rozpoznajemy
betzoid casizoid betzella kasinique kasinord winstwijzer scommezoid
Odpowiedzialne zgłaszanie
88
stron instytucji publicznych, szkół i parafii jest zainfekowanych.

Nigdy nie publikujemy, które strony są zhakowane: ani firm, ani instytucji, ani osób. Każda sprawa trafia prywatnie do strony, CERT Polska i hostingu. Publikujemy tylko liczby.

Dzień 0Prywatne powiadomienie do strony, CERT Polska i hostingu
Dzień 7Przypomnienie z bezpłatnym ponownym sprawdzeniem
Dzień 30Nadal zainfekowana: aktualizujemy zgłoszenie w CERT Polska i u hostingu. Nic nie jest publikowane.
Dowolny dzieńCzysto przy ponownym sprawdzeniu: sprawa zamknięta w ciągu 24 h
Liczniki publiczne · aktualizowane po każdym pełnym skanie
[n]spraw zgłoszonych do CERT Polska
[n]stron wyczyszczonych po naszym powiadomieniu
[n]spraw otwartych po 30 dniach
Metodologia

Jak powstaje indeks

5 zapytań

O co prosimy każdą stronę

Dwa razy stronę główną: z identyfikatorem robota Google oraz naszą nazwą i kontaktem, i jako zwykła przeglądarka. Potem mapę witryny i dwa zapytania do wyszukiwarki strony. Tylko zwykłe zapytania GET: bez logowania, bez exploitów, bez formularzy.

Pełny skan co tydzień · znane infekcje codziennie · rezygnacja w każdej chwili
0 z 90

Jak unikamy fałszywych alarmów

Zero fałszywych alarmów na 90 stronach, o których wiemy, że są czyste. Oznaczoną stronę liczymy tylko z twardym sygnałem (ukryty blok ze spamem, cloaking, znana sieć spamowa) albo drugim źródłem, np. wynikami Google. 190 bez tego nie liczymy. W zapytaniach do wyszukiwarki strony liczą się tylko twarde dowody.

Błędne oznaczenie? Zgłoś fałszywy alarm
Dane i API

Dla hostingów, CERT-ów i badaczy

Hostingi widzą zainfekowane strony we własnej sieci, CERT-y dostają pełny strumień danych, badacze tylko dane zagregowane. Dzięki temu klienci dostają pomoc najpierw od Ciebie. Za darmo dla CERT-ów i organizacji non-profit.

Poproś o dostęp do danych
Kto prowadzi HackedIndex

Mateusz Haber, prywatnie

HackedIndex to mój prywatny projekt, robiony po godzinach, w dobrej sprawie. Chcę, żeby właściciel zhakowanej strony dowiedział się o tym od kogoś życzliwego, zanim zobaczą to jego klienci. HackedIndex obserwuje i ostrzega. Nie czyści stron, nie sprzedaje czyszczenia i nie bierze prowizji od polecenia. Opłata za Monitoring pokrywa koszt codziennego skanowania, a pieniądze nigdy nie zmieniają tego, co liczymy i zgłaszamy.

Administrator danych: Mateusz Haber · [adres] · [e-mail]