Сайт взломали — что делать: первые действия, лечение и защита

Сайт взломали — что делать: первые действия, лечение и защита

Взламывают не «кого-то большого», а массово и автоматически: боты сканируют миллионы сайтов на старые плагины и простые пароли. Сайт малого бизнеса на необновлённом WordPress — идеальная цель. Последствия — редиректы на казино, спам-рассылки с вашего домена, выпадение из поиска и блокировка хостером. Разбираем, как распознать, вылечить и не допустить снова.

Признаки взлома

  • Сайт перенаправляет на казино/аптеки/«выигрыш», часто только с телефона или только из поиска.
  • В Яндексе у вас появились сотни страниц с непонятными товарами/иероглифами (site:вашдомен.ru).
  • Браузер или антивирус показывают «Сайт может угрожать безопасности».
  • Хостер пишет про вредоносный код, рассылку спама, превышение нагрузки.
  • В админке появился незнакомый администратор; файлы меняются сами; сайт резко затормозил.
  • В Яндекс.Вебмастере — раздел «Безопасность и нарушения» с предупреждением.

Первый час: что сделать немедленно

  1. Смените все пароли: админка сайта, хостинг/панель, FTP/SSH, база данных, почта, на которую они привязаны. Везде — новые, длинные, разные. Включите двухфакторную аутентификацию, где есть.
  2. Сделайте копию текущего (заражённого) сайта и базы — пригодится для анализа и чтобы не потерять контент.
  3. Проверьте бэкапы хостинга: есть ли чистая копия до взлома (дата). Если есть — самый быстрый путь лечения — откат, но с обязательным обновлением всего после.
  4. Удалите лишних администраторов и неизвестные плагины/темы.
  5. Закройте сайт на техработы, если он активно раздаёт вредонос (заглушка «скоро вернёмся»), чтобы не терять репутацию у поиска и не заражать посетителей.

Лечение

Вариант 1 — откат из чистого бэкапа + обновление

Восстановите файлы и базу из копии до взлома. Сразу обновите CMS, тему, все плагины, смените пароли (ещё раз — уже на чистом сайте) и соли/ключи (WordPress: wp-config.php). Если дыру не закрыть — взломают снова через день.

Вариант 2 — чистка без бэкапа

Просканируйте файлы антивирусом для сайтов (AI-Bolit, ImunifyAV у многих хостеров, Wordfence для WordPress). Типичные места: wp-content/uploads с .php-файлами, изменённые index.php, .htaccess с редиректами, functions.php темы, поддельные плагины. Переустановите ядро CMS и плагины заново из официальных источников — не «чистите» их вручную. Проверьте базу: таблицы пользователей, опции с внедрённым скриптом, посты с ссылками.

После лечения

  • В Яндекс.Вебмастере и Google Search Console запросите перепроверку безопасности.
  • Удалите из индекса мусорные страницы (инструмент удаления URL) и проверьте, что редиректов нет.
  • Проверьте почтовый домен: если рассылали спам, домен мог попасть в чёрные списки — проверьте по mxtoolbox и настройте SPF/DKIM/DMARC.
  • Сообщите хостеру, что сайт вылечен, чтобы сняли блокировку.

8 правил, чтобы не повторилось

  1. Обновления. CMS, тема, плагины — раз в месяц минимум; критичные — сразу. 90% взломов — через известные дыры в старых версиях.
  2. Минимум плагинов. Каждый — потенциальная дыра. Неиспользуемые удаляйте, не «деактивируйте».
  3. Пароли и 2FA. Никаких admin/123456. Менеджер паролей, двухфакторка на хостинг и админку.
  4. Бэкапы. Ежедневные, на отдельном хранилище, глубина 14–30 дней, проверка восстановления раз в квартал. Бэкап «только у хостера на том же сервере» — это не бэкап.
  5. Ограничения. Запрет выполнения PHP в папке загрузок, ограничение попыток входа, смена адреса админки, закрытие XML-RPC (WordPress), актуальный PHP.
  6. HTTPS и заголовки безопасности. Сертификат, HSTS, базовые заголовки — 10 минут на сервере.
  7. Мониторинг. Уведомление, когда сайт лёг или изменились файлы; еженедельный скан на вирусы.
  8. Доступы под контролем. Знаете, у кого есть доступы, ушёл подрядчик — пароли сменили в тот же день.

Сколько это стоит и когда звать нас

Лечение типичного взломанного WordPress — 2–5 часов (сканирование, чистка, переустановка, закрытие дыр, снятие санкций). Если сайт старый, на неподдерживаемой CMS и ломается третий раз — часто дешевле собрать новый на современном стеке и взять на сопровождение, где обновления, бэкапы, мониторинг и реакция на инциденты уже включены. Все наши сайты на хостинге с ежедневными бэкапами и HTTPS по умолчанию.

Техническое сопровождение — ПроДо 60 часов правок в месяц, приоритетная поддержка, доработки, аналитика.
Бесплатный аудит вашего сайта

Пришлите адрес — проверим HTTPS, скорость, мобильную версию, SEO-базу, формы и 152-ФЗ, и скажем, что чинить в первую очередь. Без обязательств.

Поделиться:TelegramVKWhatsApp
Н
Никита, LMTG

Разработчик и сисадмин. Делаю сайты, ботов и серверы для малого бизнеса и игровых проектов, веду их дальше. Вопросы по статье — в форму или Telegram.

Читайте также

Все статьи
Персональные данные на сайте: что обязан сделать ИП и малый бизнес, чтобы не получить штраф
19 августа 2026·8 мин

Персональные данные на сайте: что обязан сделать ИП и малый бизнес, чтобы не получить штраф

Есть форма с телефоном или e-mail — вы оператор персональных данных. Разбираем простым языком: какие документы и галочки обязательны на сайте по 152-ФЗ, нужно ли уведомлять Роскомнадзор, какие штрафы, и как сделать всё самому за вечер.

закон152-ФЗбезопасность
Сайт «Не защищён»: что это значит для бизнеса и как включить HTTPS
18 августа 2026·7 мин

Сайт «Не защищён»: что это значит для бизнеса и как включить HTTPS

Браузер пишет «Не защищено» или «Подключение не защищено» на вашем сайте? Объясняем, сколько клиентов вы теряете, как получить бесплатный SSL-сертификат Let’s Encrypt, настроить редирект на HTTPS и убрать «смешанный контент».

безопасностьhttpsseo
Telegram-бот для бизнеса: задачи, примеры, цены — и когда он лучше сайта
21 августа 2026·8 мин

Telegram-бот для бизнеса: задачи, примеры, цены — и когда он лучше сайта

Запись клиентов, приём заявок, уведомления, магазин с оплатой, поддержка — что умеет Telegram-бот для малого бизнеса, сколько стоит разработка в 2026 году, какие ошибки совершают заказчики и как понять, нужен ли бот именно вам.

telegramботыавтоматизация