Безопасность

Сайт взломали — что делать

Браузер показывает предупреждение, в поиске по вашему домену появились чужие страницы, хостинг прислал уведомление о вредоносных файлах. Разбираем, что делать по шагам и какие действия только усугубят ситуацию.

Как понять, что сайт действительно заражён

  • Браузер показывает красный экран «Опасный сайт» или помечает страницу в выдаче.
  • В Google по вашему домену находятся страницы, которых вы не создавали: чужие товары, азартные игры, лекарства.
  • Хостинг прислал уведомление о вредоносных файлах или заблокировал аккаунт.
  • Письма с домена начали массово попадать в спам — сервер рассылал спам без вашего ведома.
  • В админке появились неизвестные пользователи с правами администратора.
  • Сайт резко замедлился или на страницах появились чужие ссылки, видимые только поисковику.
Часть признаков видна только в Google Search Console — если она подключена, начните проверку оттуда: там обычно уже лежит уведомление с описанием проблемы.

Что делать в первые часы

Шаг 1. Смените пароли

Админка сайта, хостинг, FTP, база данных и почта, на которую всё зарегистрировано. Если доступ у злоумышленника сохранится, любая чистка будет бессмысленной: код вернётся через день.

Шаг 2. Сохраните копию как есть

Именно заражённую, до всяких исправлений. Она понадобится, чтобы найти точку входа, и как страховка: при неудачной чистке из неё можно достать контент.

Шаг 3. Проверьте, что именно видят люди

Откройте сайт в режиме инкогнито и с телефона. Часто вредоносный код показывает чужие страницы только новым посетителям или только тем, кто пришёл из поиска, — владелец при этом видит нормальный сайт.

Шаг 4. Посмотрите Search Console

Раздел с проблемами безопасности покажет, что именно обнаружил Google и на каких страницах. Это самая полезная информация для дальнейшей работы.

Шаг 5. Решите, кто будет чинить

Если сайт приносит деньги, а вы не разбираетесь в коде — не экспериментируйте. Каждый день с предупреждением в выдаче стоит клиентов и позиций.

Чего делать нельзя

Удалять файлы наугад. Так теряются следы, по которым определяется точка входа, и легко удалить нужное, окончательно сломав сайт.

Ограничиваться чисткой видимого. Убрать чужие страницы и успокоиться — самая частая ошибка. Через неделю всё вернётся, потому что осталась причина: уязвимый плагин, украденный пароль или забытый скрипт.

Восстанавливаться из копии без разбора. Если копия сделана уже после заражения, вы вернёте сайт вместе с вредоносным кодом. И даже чистая копия не спасёт, пока открыт вход.

Игнорировать почту. Если с домена рассылали спам, он мог попасть в чёрные списки. Это лечится отдельно, и чем раньше начать, тем быстрее восстановится доставляемость писем.

Как выглядит правильное лечение

  1. Снимок текущего состояния — копия заражённого сайта для разбора.
  2. Поиск и удаление вредоносного кода в файлах и базе данных.
  3. Анализ логов: как и когда попали внутрь.
  4. Закрытие точки входа: обновление уязвимых компонентов, смена всех доступов, удаление лишних пользователей.
  5. Восстановление корректной работы сайта.
  6. Настройка защиты и ежедневных копий, чтобы ситуация не повторилась.
  7. Отправка сайта на пересмотр в Google и контроль до снятия предупреждения.

Сколько времени занимает возвращение в поиск

Сама чистка при свежем заражении занимает день-два. Запущенный случай, когда код разошёлся по файлам и базе, — до недели.

После этого сайт отправляется на пересмотр в Google. Снятие предупреждения обычно занимает от нескольких дней. Позиции восстанавливаются постепенно: чем дольше сайт был заражён, тем больше времени уходит на возврат.

Как понять, откуда зашли

Точка входа определяется по логам сервера: в них видно, к каким файлам обращались перед появлением вредоносного кода и с каких адресов. Это скучная работа, но без неё лечение превращается в бесконечный цикл.

Типичных вариантов немного. Устаревший плагин с известной уязвимостью — самый частый случай. Подобранный пароль администратора — второй по популярности. Реже: заражение через другой сайт на том же хостинге, украденные доступы к FTP, уязвимость в самом окружении сервера.

Отдельная категория — «наследство»: забытый тестовый поддомен, старая копия сайта в подпапке, скрипт, оставленный прежним подрядчиком. Такие вещи не обновляются годами и становятся дверью, о которой владелец даже не помнит.

Сколько стоит лечение

Свежее заражение, замеченное в первые дни, обходится недорого: код ещё не разошёлся по файлам, а санкции поисковика не успели наложиться. Запущенный случай дороже в разы — и не столько из-за чистки, сколько из-за восстановления позиций и репутации домена.

Именно поэтому мы берём такие обращения вне очереди и советуем не откладывать: каждый день с предупреждением в выдаче стоит вам клиентов, а стоимость работ растёт вместе с масштабом проблемы.

Как не попасть в эту ситуацию снова

Взлом почти никогда не бывает адресным. Работают автоматические программы, которые обходят сайты подряд и проверяют известные уязвимости. Защита строится на скучных вещах: регулярные обновления, сложные пароли, ограничение попыток входа, закрытие служебных файлов и ежедневные резервные копии.

Ни одна мера не даёт стопроцентной гарантии. Но копии дают гарантию другого рода: даже при худшем сценарии сайт восстанавливается за часы, а не собирается заново по кускам из архива поисковика.

Вылечить сайтЗадать вопрос