Взлом сайта — это стресс: страница показывает чужую рекламу, посетителей куда-то уводит, а поисковик выдаёт красное предупреждение. Главное в этот момент — не метаться. Хаотичные действия часто вредят сильнее самого взлома: можно затереть улики, снести рабочие данные или восстановить сайт из той же заражённой копии. Ниже — спокойный порядок действий, от первого часа до профилактики.
Как убедиться, что это именно взлом
Сначала отличите взлом от обычной поломки. При взломе появляется чужое содержимое и активность, которую вы не создавали.
- Браузер или поисковик предупреждает, что сайт опасен или заражён.
- На сайте возникли чужие страницы, баннеры, ссылки на азартные игры, аптеки, займы.
- Посетителей перенаправляет на посторонние сайты, особенно с телефонов.
- В панели управления или на хостинге появились неизвестные пользователи и файлы.
- Хостинг прислал уведомление о вредоносной активности или заблокировал сайт.
Если же сайт просто не грузится или выдаёт ошибку, причина, скорее всего, техническая, а не атака: закончилась оплата хостинга, слетел сертификат безопасности или сайт сломался после правок. Это разбирается отдельно и лечится иначе, чем взлом.
Первый час: ограничить ущерб
Задача первого часа — остановить вред посетителям и перекрыть злоумышленнику доступ. Порядок здесь важнее скорости: если сначала чистить код, а доступы оставить открытыми, взломщик вернёт заражение в тот же день. Поэтому делайте строго по списку, не перескакивая.
- Если сайт рассылает вирусы или уводит людей на мошеннические страницы — временно поставьте заглушку, чтобы не вредить посетителям.
- Смените пароль от хостинга и панели управления сайтом.
- Смените пароли от админки сайта, почты на домене и учётной записи, где зарегистрирован домен.
- Отзовите доступы, которые выдавали подрядчикам и бывшим сотрудникам, — утечка часто уходит через старый доступ.
- Включите двухфакторный вход везде, где он есть: один пароль больше не защита.
Пароли меняют до чистки кода, а не после. Пока доступ открыт, злоумышленник вернёт заражение сразу, как вы его уберёте.
Первый день: найти и вычистить источник
Теперь нужно понять, как попали внутрь, и убрать вредоносный код целиком. Частично вычищенный сайт заражается снова через несколько дней, поэтому важна полнота, а не скорость.
Самый надёжный путь — восстановить сайт из резервной копии, сделанной заведомо до взлома, а затем закрыть ту дыру, через которую проникли. Если бэкапов нет или они свежие и уже заражены, чистку придётся делать вручную, и это работа для специалиста. Поэтому копии стоит хранить за несколько дат, а не только самую свежую — тогда есть к чему откатиться.
Типичные двери для взлома: устаревшие плагины и темы в популярных CMS, простые пароли, украденный доступ подрядчика, уязвимость на дешёвом общем хостинге, где взломали соседний сайт. Пока дверь открыта, чистка бесполезна — заражение вернётся.
Вернуть сайт в поиск
После взлома поисковик часто помечает сайт как опасный, и трафик падает до нуля. Снять пометку можно только после полной чистки, а проверить статус и запросить переобход — через Яндекс Вебмастер и Google Search Console.
- Убедитесь, что вредоносного кода и чужих страниц на сайте не осталось.
- Проверьте сайт в Яндекс Вебмастере и Google Search Console — там видны найденные угрозы.
- После чистки запросите повторную проверку в обоих сервисах.
- Дождитесь, пока поисковик перепроверит сайт и уберёт предупреждение — это занимает время, не мгновенно.
- Проследите за трафиком в ближайшие недели: он восстанавливается постепенно.
Чем на самом деле опасен взлом
Многие недооценивают взлом: «ну повесили чужую рекламу, уберём». Но ущерб обычно глубже, чем видно на первый взгляд, и копится, пока вы не замечаете.
- Потеря трафика. Поисковик помечает сайт как опасный, и переходы падают до нуля — а восстановление позиций потом занимает недели.
- Удар по репутации. Клиент, которого с вашего сайта увело на мошенническую страницу, запомнит это и вряд ли вернётся.
- Утечка данных. Если на сайте есть форма заявки, под угрозой телефоны и имена клиентов — а за их сохранность отвечает владелец сайта.
- Рассылка вреда. Заражённый сайт нередко используют вслепую: он раздаёт вирусы посетителям или шлёт спам, и за это блокирует уже хостинг.
- Скрытое присутствие. Иногда взломщик не портит сайт явно, а тихо сидит внутри месяцами, собирая данные, — и это самый неприятный случай.
Именно поэтому реагировать нужно быстро и полностью, а не ограничиваться косметикой. Удалить чужой баннер, но оставить лазейку — всё равно что закрасить дыру в заборе, не заделав её.
Как не допустить повторного взлома
Взлом редко случайность: чаще это следствие устаревшей платформы, слабых паролей или дешёвого хостинга. Профилактика дешевле восстановления.
- Регулярно обновляйте платформу, плагины и темы, если сайт на CMS.
- Используйте сложные уникальные пароли и двухфакторный вход.
- Храните несколько резервных копий за разные даты в надёжном месте.
- Выдавайте доступы точечно и отзывайте сразу, как сотрудничество закончилось.
- Выбирайте надёжный хостинг — на дешёвом общем часто страдают от соседей.
Что в принципе делает сайт устойчивым к атакам — от свежего кода до правильной работы с доступами — собрано в статье про безопасность сайта.
Когда проще сделать выводы и сменить основу
Если сайт взламывают повторно, живёт на старой CMS с грудой плагинов и дешёвом общем хостинге, бесконечная чистка превращается в способ жизни. Каждый плагин и каждое стороннее дополнение — это ещё одна потенциальная дверь, за обновлением которой нужно следить. Иногда честнее собрать сайт заново на современной основе, где нет публичной админки с типовыми уязвимостями и десятка сторонних дополнений. Сайты на чистом коде взламывают заметно реже именно потому, что атаковать там нечего по шаблону.
Если вы устали латать дыры, мы можем бесплатно разобрать ваш случай: посмотреть, через что взламывают, и честно сказать, достаточно ли усилить защиту или выгоднее переехать на новую основу — например, на сайт на Next.js. Выбор за вами.