Як зрозуміти, що сайт справді заражений
- Браузер показує червоний екран «Небезпечний сайт» або позначає сторінку у видачі.
- У Google за вашим доменом знаходяться сторінки, яких ви не створювали: чужі товари, азартні ігри, ліки.
- Хостинг надіслав сповіщення про шкідливі файли або заблокував акаунт.
- Листи з домену почали масово потрапляти у спам — сервер розсилав спам без вашого відома.
- В адмінці з’явилися невідомі користувачі з правами адміністратора.
- Сайт різко сповільнився або на сторінках з’явилися чужі посилання, видимі лише пошуковику.
Що робити в перші години
Крок 1. Змініть паролі
Адмінка сайту, хостинг, FTP, база даних і пошта, на яку все зареєстровано. Якщо доступ у зловмисника збережеться, будь-яка чистка буде безглуздою: код повернеться за день.
Крок 2. Збережіть копію як є
Саме заражену, до всяких виправлень. Вона знадобиться, щоб знайти точку входу, і як страховка: при невдалій чистці з неї можна дістати контент.
Крок 3. Перевірте, що саме бачать люди
Відкрийте сайт у режимі анонімного перегляду і з телефона. Часто шкідливий код показує чужі сторінки лише новим відвідувачам або лише тим, хто прийшов із пошуку, — власник при цьому бачить нормальний сайт.
Крок 4. Подивіться Search Console
Розділ із проблемами безпеки покаже, що саме виявив Google і на яких сторінках. Це найкорисніша інформація для подальшої роботи.
Крок 5. Вирішіть, хто лагодитиме
Якщо сайт приносить гроші, а ви не розбираєтеся в коді — не експериментуйте. Кожен день із попередженням у видачі коштує клієнтів і позицій.
Чого робити не можна
Видаляти файли навмання. Так губляться сліди, за якими визначається точка входу, і легко видалити потрібне, остаточно зламавши сайт.
Обмежуватися чисткою видимого. Прибрати чужі сторінки й заспокоїтися — найчастіша помилка. За тиждень усе повернеться, бо лишилася причина: вразливий плагін, викрадений пароль або забутий скрипт.
Відновлюватися з копії без розбору. Якщо копію зроблено вже після зараження, ви повернете сайт разом зі шкідливим кодом. І навіть чиста копія не врятує, поки відкритий вхід.
Ігнорувати пошту. Якщо з домену розсилали спам, він міг потрапити в чорні списки. Це лікується окремо, і що раніше почати, то швидше відновиться доставлюваність листів.
Як виглядає правильне лікування
- Знімок поточного стану — копія зараженого сайту для розбору.
- Пошук і видалення шкідливого коду у файлах і базі даних.
- Аналіз логів: як і коли потрапили всередину.
- Закриття точки входу: оновлення вразливих компонентів, зміна всіх доступів, видалення зайвих користувачів.
- Відновлення коректної роботи сайту.
- Налаштування захисту та щоденних копій, щоб ситуація не повторилася.
- Надсилання сайту на перегляд у Google і контроль до зняття попередження.
Скільки часу триває повернення в пошук
Сама чистка при свіжому зараженні триває день-два. Занедбаний випадок, коли код розійшовся по файлах і базі, — до тижня.
Після цього сайт вирушає на перегляд у Google. Зняття попередження зазвичай триває від кількох днів. Позиції відновлюються поступово: що довше сайт був заражений, то більше часу йде на повернення.
Як зрозуміти, звідки зайшли
Типових варіантів небагато. Застарілий плагін із відомою вразливістю — найчастіший випадок. Підібраний пароль адміністратора — другий за популярністю. Рідше: зараження через інший сайт на тому самому хостингу, викрадені доступи до FTP, вразливість у самому оточенні сервера.
Окрема категорія — «спадщина»: забутий тестовий піддомен, стара копія сайту в підпапці, скрипт, залишений попереднім підрядником. Такі речі не оновлюються роками й стають дверима, про які власник навіть не пам’ятає.
Скільки коштує лікування
Свіже зараження, помічене в перші дні, обходиться недорого: код ще не розійшовся по файлах, а санкції пошуковика не встигли накластися. Занедбаний випадок дорожчий у рази — і не так через чистку, як через відновлення позицій і репутації домену.
Саме тому ми беремо такі звернення поза чергою й радимо не відкладати: кожен день із попередженням у видачі коштує вам клієнтів, а вартість робіт зростає разом із масштабом проблеми.
Як не потрапити в цю ситуацію знову
Злам майже ніколи не буває адресним. Працюють автоматичні програми, які обходять сайти поспіль і перевіряють відомі вразливості. Захист будується на нудних речах: регулярні оновлення, складні паролі, обмеження спроб входу, закриття службових файлів і щоденні резервні копії.
Жоден захід не дає стовідсоткової гарантії. Але копії дають гарантію іншого роду: навіть за найгіршого сценарію сайт відновлюється за години, а не збирається заново по шматках з архіву пошуковика.