Безпека

Сайт зламали — що робити

Браузер показує попередження, у пошуку за вашим доменом з’явилися чужі сторінки, хостинг надіслав сповіщення про шкідливі файли. Розбираємо, що робити покроково і які дії лише погіршать ситуацію.

Як зрозуміти, що сайт справді заражений

  • Браузер показує червоний екран «Небезпечний сайт» або позначає сторінку у видачі.
  • У Google за вашим доменом знаходяться сторінки, яких ви не створювали: чужі товари, азартні ігри, ліки.
  • Хостинг надіслав сповіщення про шкідливі файли або заблокував акаунт.
  • Листи з домену почали масово потрапляти у спам — сервер розсилав спам без вашого відома.
  • В адмінці з’явилися невідомі користувачі з правами адміністратора.
  • Сайт різко сповільнився або на сторінках з’явилися чужі посилання, видимі лише пошуковику.
Частина ознак видна лише в Google Search Console — якщо вона підключена, почніть перевірку звідти: там зазвичай уже лежить сповіщення з описом проблеми.

Що робити в перші години

Крок 1. Змініть паролі

Адмінка сайту, хостинг, FTP, база даних і пошта, на яку все зареєстровано. Якщо доступ у зловмисника збережеться, будь-яка чистка буде безглуздою: код повернеться за день.

Крок 2. Збережіть копію як є

Саме заражену, до всяких виправлень. Вона знадобиться, щоб знайти точку входу, і як страховка: при невдалій чистці з неї можна дістати контент.

Крок 3. Перевірте, що саме бачать люди

Відкрийте сайт у режимі анонімного перегляду і з телефона. Часто шкідливий код показує чужі сторінки лише новим відвідувачам або лише тим, хто прийшов із пошуку, — власник при цьому бачить нормальний сайт.

Крок 4. Подивіться Search Console

Розділ із проблемами безпеки покаже, що саме виявив Google і на яких сторінках. Це найкорисніша інформація для подальшої роботи.

Крок 5. Вирішіть, хто лагодитиме

Якщо сайт приносить гроші, а ви не розбираєтеся в коді — не експериментуйте. Кожен день із попередженням у видачі коштує клієнтів і позицій.

Чого робити не можна

Видаляти файли навмання. Так губляться сліди, за якими визначається точка входу, і легко видалити потрібне, остаточно зламавши сайт.

Обмежуватися чисткою видимого. Прибрати чужі сторінки й заспокоїтися — найчастіша помилка. За тиждень усе повернеться, бо лишилася причина: вразливий плагін, викрадений пароль або забутий скрипт.

Відновлюватися з копії без розбору. Якщо копію зроблено вже після зараження, ви повернете сайт разом зі шкідливим кодом. І навіть чиста копія не врятує, поки відкритий вхід.

Ігнорувати пошту. Якщо з домену розсилали спам, він міг потрапити в чорні списки. Це лікується окремо, і що раніше почати, то швидше відновиться доставлюваність листів.

Як виглядає правильне лікування

  1. Знімок поточного стану — копія зараженого сайту для розбору.
  2. Пошук і видалення шкідливого коду у файлах і базі даних.
  3. Аналіз логів: як і коли потрапили всередину.
  4. Закриття точки входу: оновлення вразливих компонентів, зміна всіх доступів, видалення зайвих користувачів.
  5. Відновлення коректної роботи сайту.
  6. Налаштування захисту та щоденних копій, щоб ситуація не повторилася.
  7. Надсилання сайту на перегляд у Google і контроль до зняття попередження.

Скільки часу триває повернення в пошук

Сама чистка при свіжому зараженні триває день-два. Занедбаний випадок, коли код розійшовся по файлах і базі, — до тижня.

Після цього сайт вирушає на перегляд у Google. Зняття попередження зазвичай триває від кількох днів. Позиції відновлюються поступово: що довше сайт був заражений, то більше часу йде на повернення.

Як зрозуміти, звідки зайшли

Типових варіантів небагато. Застарілий плагін із відомою вразливістю — найчастіший випадок. Підібраний пароль адміністратора — другий за популярністю. Рідше: зараження через інший сайт на тому самому хостингу, викрадені доступи до FTP, вразливість у самому оточенні сервера.

Окрема категорія — «спадщина»: забутий тестовий піддомен, стара копія сайту в підпапці, скрипт, залишений попереднім підрядником. Такі речі не оновлюються роками й стають дверима, про які власник навіть не пам’ятає.

Скільки коштує лікування

Свіже зараження, помічене в перші дні, обходиться недорого: код ще не розійшовся по файлах, а санкції пошуковика не встигли накластися. Занедбаний випадок дорожчий у рази — і не так через чистку, як через відновлення позицій і репутації домену.

Саме тому ми беремо такі звернення поза чергою й радимо не відкладати: кожен день із попередженням у видачі коштує вам клієнтів, а вартість робіт зростає разом із масштабом проблеми.

Як не потрапити в цю ситуацію знову

Злам майже ніколи не буває адресним. Працюють автоматичні програми, які обходять сайти поспіль і перевіряють відомі вразливості. Захист будується на нудних речах: регулярні оновлення, складні паролі, обмеження спроб входу, закриття службових файлів і щоденні резервні копії.

Жоден захід не дає стовідсоткової гарантії. Але копії дають гарантію іншого роду: навіть за найгіршого сценарію сайт відновлюється за години, а не збирається заново по шматках з архіву пошуковика.

Вилікувати сайтПоставити питання