Взломали сайт: пошаговый план действий в первые часы
Если взломали сайт, первые часы определяют масштаб ущерба и скорость восстановления. Ошибки в этот момент часто приводят к потере заявок, заражению компьютеров сотрудников, утечке данных и повторному взлому после формального удаления вредоносного кода.
Главная задача владельца бизнеса состоит не в том, чтобы срочно вернуть главную страницу, а в том, чтобы изолировать угрозу, сохранить доказательства, проверить доступы и только после этого восстанавливать работу сайта.
При взломе сайта сначала остановите распространение проблемы, затем зафиксируйте состояние системы, и только потом удаляйте вредоносный код.
Как понять, что сайт взломали
Не каждый сбой означает атаку. Ошибка после обновления, падение сервера или некорректная настройка домена могут выглядеть похоже. Однако есть признаки, при которых нужно действовать как при взломе, пока проверка не докажет обратное.
- На страницах появились чужие тексты, ссылки, изображения или объявления.
- Главная страница перенаправляет посетителей на другой сайт, страницу казино, магазина или формы оплаты.
- В поиске появляются новые страницы, которых нет в системе управления сайтом.
- Антивирус, браузер или поисковая система показывают предупреждение о вредоносном содержимом.
- Из почты, форм обратной связи или личных кабинетов начали уходить неизвестные сообщения.
- Сайт резко замедлился, серверная нагрузка выросла, а хостинг прислал уведомление о подозрительной активности.
- В панели управления появились незнакомые пользователи, плагины, задания или изменения в файлах.
- Неизвестный человек требует оплату за восстановление доступа или угрожает удалить данные.
Проверяйте сайт с отдельного устройства или в режиме приватного просмотра. Если вредоносный код перенаправляет только новых посетителей, владелец, который часто открывает сайт из своего браузера, может не увидеть проблему.
Первые 15 минут: что сделать немедленно
1. Зафиксируйте симптомы
Сделайте скриншоты повреждённых страниц, предупреждений браузера, сообщений хостинга и неизвестных записей в панели управления. Сохраните адреса страниц, время обнаружения, тексты ошибок и список действий, которые уже выполнялись.
Не ограничивайтесь фотографией главной страницы. Если заражены отдельные разделы, запишите их адреса. Для интернет-магазина отдельно проверьте карточки товаров, корзину, оформление заказа, личный кабинет и формы обратной связи.
2. Уведите сайт в режим обслуживания
Если на сайте показывается вредоносный код, поддельная форма оплаты или чужая реклама, временно закройте публичный доступ. Проще всего включить страницу технических работ через панель хостинга или попросить это сделать поддержку. Не удаляйте файлы вручную до создания копии.
3. Не вводите пароли на заражённом компьютере
Смена пароля через компьютер, на котором установлен вредоносный код, может сразу передать новый пароль злоумышленнику. Используйте чистое устройство, обновлённую операционную систему и надёжное подключение. Если такой возможности нет, сначала попросите системного администратора проверить компьютер.
4. Сообщите ответственным людям
Владелец бизнеса должен сразу подключить разработчика или специалиста по поддержке сайта, администратора хостинга и сотрудника, который отвечает за почту, рекламу и аналитику. Один человек должен координировать действия и вести журнал изменений, чтобы несколько специалистов не перезаписывали друг другу следы атаки.
Что отключать, а что не трогать
Во время инцидента важно отделить меры с низким риском от действий, которые уничтожают полезную информацию. Полное удаление каталога сайта или восстановление первой попавшейся копии иногда скрывает способ взлома, но не устраняет уязвимость.
| Действие | Что делать | Почему это важно |
|---|---|---|
| Публичный доступ к сайту | Временно ограничить, если посетители видят вредоносный контент | Снижает риск для клиентов и поисковой репутации |
| Резервные копии | Сохранить копии отдельно, не перезаписывая их | Позволяет сравнить состояние сайта и выбрать чистую версию |
| Журналы сервера | Скачать логи до очистки и перезапуска | Помогает определить время и способ проникновения |
| Пароли | Менять с чистого устройства после фиксации доступа | Закрывает украденные учётные записи |
До вмешательства специалиста не удаляйте подозрительные файлы, не переустанавливайте систему управления сайтом и не запускайте массовую замену содержимого в базе данных. Если заражение продолжается, можно временно отключить отдельные формы, загрузку файлов и административные разделы, но лучше делать это через хостинг или специалиста.
Как изолировать взлом и сохранить доступы
Взлом сайта редко ограничивается одним паролем. Злоумышленник мог получить доступ к панели управления, хостингу, домену, почте, базе данных, системе аналитики или резервным копиям. Поэтому список доступов нужно составлять шире, чем просто логин администратора сайта.
- Смените пароль панели управления сайтом.
- Смените пароль хостинга и включите двухэтапную проверку, если она доступна.
- Проверьте пользователей с правами администратора и удалите неизвестные учётные записи.
- Обновите пароль базы данных, если он используется в конфигурации сайта.
- Проверьте доступ к регистратору домена и корпоративной почте.
- Пересмотрите ключи доступа к системам аналитики, рекламным кабинетам, платёжным сервисам и внешним модулям.
- Завершите активные сессии пользователей, если такая функция есть.
- Проверьте правила переадресации почты и фильтры, созданные недавно.
Новые пароли должны быть уникальными. Пароль от хостинга не должен совпадать с паролем от почты или панели сайта. Перед сменой доступов зафиксируйте список прежних пользователей, чтобы было понятно, какие записи появились после инцидента.
Если домен или почта были скомпрометированы, одного восстановления файлов недостаточно. Через эти каналы злоумышленник может вернуть доступ даже к очищенному сайту.
Как проверить резервные копии и выбрать способ восстановления
Резервная копия считается пригодной не потому, что она существует, а потому, что её можно развернуть и проверить. Частая ошибка владельцев бизнеса состоит в восстановлении самой свежей копии, хотя заражение уже могло попасть в неё несколько дней назад.
Какие копии нужно проверить
- Копию файлов сайта и отдельно копию базы данных.
- Дату создания и период, когда сайт точно работал нормально.
- Наличие файлов конфигурации, загруженных изображений и важных документов.
- Список пользователей, настроек и расширений после восстановления.
- Работу форм, корзины, оплаты, почты и интеграций на тестовом адресе.
Лучше сначала развернуть копию на временной площадке, закрытой от поисковых систем и посетителей. На тестовой версии проверяют файлы, базу, расширения, права доступа и журналы. Только после этого восстановленную сборку переносят на рабочий домен.
Если чистой копии нет, специалисты обычно восстанавливают сайт вручную: сравнивают файлы с дистрибутивом системы управления, ищут изменённые скрипты, проверяют базу данных и удаляют неизвестные задания. Срок такой работы зависит от размера сайта и глубины заражения. Для небольшого сайта это может занять 1-3 рабочих дня, для магазина или проекта с несколькими интеграциями чаще требуется от нескольких дней до двух недель.
Как найти причину взлома и не допустить повторения
Удаление вредоносного файла закрывает только текущий результат атаки. Нужно понять, каким способом злоумышленник получил доступ. На практике чаще всего встречаются устаревшая система управления сайтом, незащищённое расширение, украденный пароль, лишние права пользователей, уязвимая форма загрузки файлов или открытый служебный раздел.
Что проверяют специалисты
- Историю входов в панель управления и на хостинг.
- Изменения файлов и время появления подозрительного кода.
- Новые скрипты, задания планировщика и правила перенаправления.
- Пользователей, роли, токены и ключи доступа.
- Расширения, темы, библиотеки и их версии.
- Папки, доступные для загрузки файлов через формы.
- Ошибки сервера и запросы к административным адресам.
- Настройки домена, почты, аналитики и рекламных систем.
После анализа обновляют систему управления и расширения, удаляют неиспользуемые модули, ограничивают права, закрывают служебные адреса и настраивают резервное копирование. Для сайта с регулярными изменениями резервные копии обычно создают ежедневно или еженедельно, а несколько последних версий хранят отдельно от рабочего сервера.
Если сайт работает на WordPress, проверяют не только саму систему, но и темы, плагины, учётные записи, права на файлы и способы загрузки медиа. Обновление должно проходить после резервного копирования и проверки совместимости, иначе можно получить новый сбой уже без атаки.
Что делать с поиском, рекламой и клиентами
Взлом сайта влияет не только на техническую часть. Поисковая система может временно скрыть заражённые страницы, браузеры могут показывать предупреждение, а рекламная система может остановить объявления из-за опасного адреса. Чем дольше посетители сталкиваются с вредоносным содержимым, тем выше коммерческий ущерб.
После очистки проверьте главную страницу, основные разделы, формы, страницы заказа и все адреса, которые используются в рекламе. Убедитесь, что нет неожиданных переадресаций для мобильных устройств, незнакомых ссылок в коде и скрытых страниц.
Если сайт помечен как опасный, подайте запрос на повторную проверку через соответствующий сервис после полного устранения причины. Не отправляйте сайт на проверку сразу после удаления одной страницы. Повторное предупреждение возникнет, если заражение осталось в другом файле, в базе данных или на соседнем домене.
Клиентов уведомляют, если есть основания считать, что могли пострадать персональные данные, платёжная информация или переписка. Формулировка должна быть фактической: что обнаружено, какой период затронут, какие меры приняты и куда обращаться. Не следует скрывать подтверждённый инцидент, но и делать выводы об утечке без проверки тоже нельзя.
Когда нужен специалист и сколько занимает восстановление
Владелец бизнеса может самостоятельно отключить сайт, сохранить скриншоты и сменить доступы. Глубокую очистку лучше поручить специалисту, если есть перенаправления, неизвестные администраторы, заражённые файлы, доступ к персональным данным или повторное появление вредоносного кода.
В типичном проекте первичная диагностика занимает от 2-4 часов до одного рабочего дня. Восстановление небольшого сайта из проверенной копии обычно занимает 1-3 рабочих дня. Поиск причины и очистка сложного магазина, корпоративного сайта с интеграциями или проекта без резервной копии могут занять от 3-10 рабочих дней, а иногда дольше.
По рынку разовая диагностика небольшого сайта часто стоит от 5 000 до 20 000 рублей. Очистка и восстановление могут стоить от 15 000 до 60 000 рублей, а сложные проекты оцениваются отдельно. На итоговую сумму влияют количество заражённых файлов, наличие копии, доступность журналов, число интеграций и необходимость срочной работы. До начала работ запросите состав диагностики, список результатов и условия повторной проверки.
Если после восстановления требуется постоянный контроль обновлений, резервных копий и доступов, можно подключить техническую поддержку сайта. Это особенно важно для проектов, где остановка форм или заказа сразу влияет на выручку.
Типичные ошибки владельцев после взлома
Удалить только видимую надпись
Чужой текст на главной странице может быть только внешним проявлением. Вредоносный код часто размещён в другом файле, базе данных или скрытом задании. После удаления надписи злоумышленник получает возможность вернуть её через несколько часов.
Восстановить старую копию и забыть об инциденте
Если причина взлома осталась, восстановленная версия будет уязвима. Перед публикацией нужно обновить компоненты, сменить доступы и проверить, что в копии нет вредоносных изменений.
Продолжать принимать заказы на заражённом сайте
Формы, личные кабинеты и оплата могут быть изменены. До проверки лучше временно перевести приём заявок на согласованный резервный канал, чем рисковать данными клиентов и сотрудников.
Менять только пароль администратора
Украденный доступ к хостингу, почте или домену позволяет снова войти на сайт. Пароли и ключи нужно менять по всей цепочке, начиная с чистого устройства.
Установить первый найденный защитный плагин
Дополнительное расширение не заменяет анализ логов и устранение уязвимости. Неизвестный модуль может конфликтовать с сайтом, собирать данные или создавать ложное ощущение безопасности.
Не проверить поисковые страницы после очистки
Даже если главная страница выглядит нормально, в поиске могут оставаться вредоносные адреса, переадресации и страницы со спамом. После восстановления нужен отдельный контроль индексации и основных URL.
Что можно улучшить после восстановления
Когда сайт снова работает, не стоит сразу закрывать задачу. Составьте короткий план укрепления, назначьте ответственного и установите срок повторной проверки через несколько дней. Полезно также записать, кто имеет доступ к сайту и зачем каждому пользователю нужны его права.
- Удалите неиспользуемые плагины, темы, учётные записи и служебные файлы.
- Настройте двухэтапную проверку для панели управления и хостинга.
- Ограничьте число администраторов и используйте отдельные учётные записи сотрудников.
- Настройте резервные копии с хранением нескольких версий вне рабочего сервера.
- Проверьте формы загрузки файлов и запретите выполнение скриптов в папках с медиа.
- Установите регулярный график обновления системы и расширений.
- Настройте уведомления о входах, изменениях файлов и сбоях резервного копирования.
- Проверьте сайт после обновлений и перед важными рекламными кампаниями.
Если после инцидента обнаружились проблемы со структурой, формами или интеграциями, их можно закрыть отдельной задачей на доработку сайта. Важно разделять восстановление безопасности и новые функциональные изменения, чтобы понимать результат каждого этапа.
В практике студии RDMN такие работы начинают с фиксации состояния сайта и списка доступов, а не с немедленного редактирования файлов. Это помогает сохранить информацию для диагностики и составить понятный порядок восстановления.
Частые вопросы
Можно ли просто удалить сайт и установить его заново?
Иногда это допустимо для простого сайта, если база данных, загрузки и доступы проверены отдельно. Но переустановка не решает проблему украденного пароля, заражённой почты или уязвимого расширения. Без проверки причины сайт может быть взломан повторно.
Нужно ли сразу отключать домен?
Обычно достаточно временно закрыть публичный доступ к сайту или направить его на страницу технических работ. Отключение домена может повлиять на почту, рекламные объявления и другие сервисы. Решение принимают после оценки того, какие функции действительно скомпрометированы.
Что делать, если резервных копий нет?
Сначала сохраните текущие файлы, базу данных и журналы. Затем специалист определяет, какие данные можно очистить, а какие нужно восстановить вручную. Если сайт небольшой, рабочую версию иногда удаётся собрать заново, но сроки и стоимость будут выше, чем при наличии чистой копии.
Нужно ли сообщать о взломе клиентам?
Это зависит от характера инцидента. Если есть признаки доступа к персональным данным, заказам, переписке или платёжной информации, нужно оценить обязательства бизнеса и подготовить корректное уведомление. Если пострадала только публичная страница и данные не затронуты, достаточно внутреннего расследования и восстановления, но вывод должен подтверждаться проверкой.
Как проверить, что сайт действительно очистили?
Попросите отчёт с перечнем найденных изменений, проверенных файлов, обновлённых компонентов и сменённых доступов. Проверьте сайт на разных устройствах, основные формы, заказ, почту, переадресации и служебные разделы. Важно также наблюдать за журналами и поведением сайта несколько дней после восстановления.
Можно ли заранее оценить сроки и стоимость?
Точную оценку дают после доступа к сайту, резервным копиям и журналам. По рынку первичная проверка часто занимает несколько часов, а восстановление простого сайта из чистой копии укладывается в 1-3 рабочих дня. Для магазина или проекта с интеграциями срок и бюджет определяют после диагностики.
Что делать: короткий план
- Зафиксируйте признаки взлома, адреса страниц, время обнаружения и скриншоты.
- Временно ограничьте доступ к сайту, если посетители видят вредоносный контент.
- Не вводите пароли на подозрительном компьютере и сохраните журналы сервера.
- Скачайте доступные резервные копии, не перезаписывая их.
- Подключите администратора хостинга и специалиста по сайту.
- С чистого устройства смените доступы к сайту, хостингу, почте, домену и связанным сервисам.
- Проверьте пользователей, файлы, базу данных, расширения, задания и правила перенаправления.
- Восстановите сайт из проверенной копии или выполните очистку после диагностики.
- Обновите систему, удалите лишние компоненты, настройте резервное копирование и двухэтапную проверку.
- Проверьте формы, заказы, переадресации, поисковые страницы и рекламные адреса.
- Составьте отчёт об инциденте и назначьте регулярную проверку безопасности.
Главное правило простое: не маскируйте последствия взлома, пока не поняли его причину. Спокойная фиксация, изоляция, проверка резервных копий и последовательная смена доступов обычно позволяют восстановить сайт с меньшими потерями и снизить риск повторной атаки.
Для ускорения сайта после восстановления полезно отдельно проверить сервер, изображения, расширения и загрузку страниц. Такой разбор можно провести по пошаговому плану ускорения сайта без полной переделки. Контент и страницы, созданные после инцидента, стоит добавлять только после проверки безопасности и корректной настройки резервного копирования.
Опишите задачу, и мы вернёмся в течение рабочего дня с вопросами и предварительной оценкой.
Обсудить задачу