serikov studio
Все статьи

Сайт взломали: что делать прямо сейчас, по шагам

Обновлено: 10 мин

Автор: , основатель Serikov Studio · 6+ лет в разработке сайтов

Если сайт взломали, действовать нужно по порядку: не паниковать и не удалять всё подряд, сначала сменить все пароли и доступы, затем найти источник заражения, вычистить вредоносный код из резервной копии и только потом снимать предупреждения в поиске. Ниже — пошаговый план аварии: что сделать в первый час, что в первый день и как не допустить повторного взлома.

Содержание

Взлом сайта — это стресс: страница показывает чужую рекламу, посетителей куда-то уводит, а поисковик выдаёт красное предупреждение. Главное в этот момент — не метаться. Хаотичные действия часто вредят сильнее самого взлома: можно затереть улики, снести рабочие данные или восстановить сайт из той же заражённой копии. Ниже — спокойный порядок действий, от первого часа до профилактики.

Как убедиться, что это именно взлом

Сначала отличите взлом от обычной поломки. При взломе появляется чужое содержимое и активность, которую вы не создавали.

  • Браузер или поисковик предупреждает, что сайт опасен или заражён.
  • На сайте возникли чужие страницы, баннеры, ссылки на азартные игры, аптеки, займы.
  • Посетителей перенаправляет на посторонние сайты, особенно с телефонов.
  • В панели управления или на хостинге появились неизвестные пользователи и файлы.
  • Хостинг прислал уведомление о вредоносной активности или заблокировал сайт.

Если же сайт просто не грузится или выдаёт ошибку, причина, скорее всего, техническая, а не атака: закончилась оплата хостинга, слетел сертификат безопасности или сайт сломался после правок. Это разбирается отдельно и лечится иначе, чем взлом.

Первый час: ограничить ущерб

Задача первого часа — остановить вред посетителям и перекрыть злоумышленнику доступ. Порядок здесь важнее скорости: если сначала чистить код, а доступы оставить открытыми, взломщик вернёт заражение в тот же день. Поэтому делайте строго по списку, не перескакивая.

  1. Если сайт рассылает вирусы или уводит людей на мошеннические страницы — временно поставьте заглушку, чтобы не вредить посетителям.
  2. Смените пароль от хостинга и панели управления сайтом.
  3. Смените пароли от админки сайта, почты на домене и учётной записи, где зарегистрирован домен.
  4. Отзовите доступы, которые выдавали подрядчикам и бывшим сотрудникам, — утечка часто уходит через старый доступ.
  5. Включите двухфакторный вход везде, где он есть: один пароль больше не защита.
Пароли меняют до чистки кода, а не после. Пока доступ открыт, злоумышленник вернёт заражение сразу, как вы его уберёте.

Первый день: найти и вычистить источник

Теперь нужно понять, как попали внутрь, и убрать вредоносный код целиком. Частично вычищенный сайт заражается снова через несколько дней, поэтому важна полнота, а не скорость.

Самый надёжный путь — восстановить сайт из резервной копии, сделанной заведомо до взлома, а затем закрыть ту дыру, через которую проникли. Если бэкапов нет или они свежие и уже заражены, чистку придётся делать вручную, и это работа для специалиста. Поэтому копии стоит хранить за несколько дат, а не только самую свежую — тогда есть к чему откатиться.

Типичные двери для взлома: устаревшие плагины и темы в популярных CMS, простые пароли, украденный доступ подрядчика, уязвимость на дешёвом общем хостинге, где взломали соседний сайт. Пока дверь открыта, чистка бесполезна — заражение вернётся.

Вернуть сайт в поиск

После взлома поисковик часто помечает сайт как опасный, и трафик падает до нуля. Снять пометку можно только после полной чистки, а проверить статус и запросить переобход — через Яндекс Вебмастер и Google Search Console.

  1. Убедитесь, что вредоносного кода и чужих страниц на сайте не осталось.
  2. Проверьте сайт в Яндекс Вебмастере и Google Search Console — там видны найденные угрозы.
  3. После чистки запросите повторную проверку в обоих сервисах.
  4. Дождитесь, пока поисковик перепроверит сайт и уберёт предупреждение — это занимает время, не мгновенно.
  5. Проследите за трафиком в ближайшие недели: он восстанавливается постепенно.

Чем на самом деле опасен взлом

Многие недооценивают взлом: «ну повесили чужую рекламу, уберём». Но ущерб обычно глубже, чем видно на первый взгляд, и копится, пока вы не замечаете.

  • Потеря трафика. Поисковик помечает сайт как опасный, и переходы падают до нуля — а восстановление позиций потом занимает недели.
  • Удар по репутации. Клиент, которого с вашего сайта увело на мошенническую страницу, запомнит это и вряд ли вернётся.
  • Утечка данных. Если на сайте есть форма заявки, под угрозой телефоны и имена клиентов — а за их сохранность отвечает владелец сайта.
  • Рассылка вреда. Заражённый сайт нередко используют вслепую: он раздаёт вирусы посетителям или шлёт спам, и за это блокирует уже хостинг.
  • Скрытое присутствие. Иногда взломщик не портит сайт явно, а тихо сидит внутри месяцами, собирая данные, — и это самый неприятный случай.

Именно поэтому реагировать нужно быстро и полностью, а не ограничиваться косметикой. Удалить чужой баннер, но оставить лазейку — всё равно что закрасить дыру в заборе, не заделав её.

Как не допустить повторного взлома

Взлом редко случайность: чаще это следствие устаревшей платформы, слабых паролей или дешёвого хостинга. Профилактика дешевле восстановления.

  • Регулярно обновляйте платформу, плагины и темы, если сайт на CMS.
  • Используйте сложные уникальные пароли и двухфакторный вход.
  • Храните несколько резервных копий за разные даты в надёжном месте.
  • Выдавайте доступы точечно и отзывайте сразу, как сотрудничество закончилось.
  • Выбирайте надёжный хостинг — на дешёвом общем часто страдают от соседей.

Что в принципе делает сайт устойчивым к атакам — от свежего кода до правильной работы с доступами — собрано в статье про безопасность сайта.

Когда проще сделать выводы и сменить основу

Если сайт взламывают повторно, живёт на старой CMS с грудой плагинов и дешёвом общем хостинге, бесконечная чистка превращается в способ жизни. Каждый плагин и каждое стороннее дополнение — это ещё одна потенциальная дверь, за обновлением которой нужно следить. Иногда честнее собрать сайт заново на современной основе, где нет публичной админки с типовыми уязвимостями и десятка сторонних дополнений. Сайты на чистом коде взламывают заметно реже именно потому, что атаковать там нечего по шаблону.

Если вы устали латать дыры, мы можем бесплатно разобрать ваш случай: посмотреть, через что взламывают, и честно сказать, достаточно ли усилить защиту или выгоднее переехать на новую основу — например, на сайт на Next.js. Выбор за вами.

Частые вопросы

Как понять, что сайт действительно взломали, а не просто сломался?

Признаки взлома: браузер или поисковик показывает предупреждение «сайт может быть опасен», появились чужие страницы и ссылки, посетителей перенаправляет на посторонние ресурсы, в панели управления видны неизвестные пользователи. Если сайт просто не открывается, причина чаще техническая — это другая ситуация.

Нужно ли сразу закрывать сайт?

Если он рассылает вирусы или уводит людей на мошеннические страницы — да, временно закрыть безопаснее, чем оставлять работать и вредить посетителям. Поставьте заглушку, пока разбираетесь. Если ущерб ограничен, можно чистить на работающем сайте, но доступы меняйте немедленно.

Поможет ли просто восстановить сайт из бэкапа?

Только если бэкап заведомо чистый и сделан до взлома. Иначе вы вернёте тот же заражённый код. Поэтому важно хранить несколько копий за разные даты — тогда можно откатиться к той, что точно была до проблемы.

Как убрать пометку «опасный сайт» в поиске?

Сначала полностью вычистить сайт, затем запросить повторную проверку в Яндекс Вебмастере и Google Search Console. Пометка снимается не мгновенно: поисковик перепроверяет сайт и, убедившись, что угрозы нет, убирает предупреждение.

Сайт не приносит заявок?

Пришлите адрес текущего сайта: на созвоне назовём причины, а за 3 рабочих дня бесплатно соберём прототип новой главной — быстрой, с понятным оффером и формой.

  • PageSpeed 95–100 на наших сайтах — проверьте сами
  • Перенос с Tilda и WordPress без потери позиций
  • Прототип до оплаты — не подойдёт, ничего не должны

Разработка под ключ

Все услуги

Читайте также