Взламывают не «кого-то большого», а массово и автоматически: боты сканируют миллионы сайтов на старые плагины и простые пароли. Сайт малого бизнеса на необновлённом WordPress — идеальная цель. Последствия — редиректы на казино, спам-рассылки с вашего домена, выпадение из поиска и блокировка хостером. Разбираем, как распознать, вылечить и не допустить снова.
Признаки взлома
- Сайт перенаправляет на казино/аптеки/«выигрыш», часто только с телефона или только из поиска.
- В Яндексе у вас появились сотни страниц с непонятными товарами/иероглифами (
site:вашдомен.ru). - Браузер или антивирус показывают «Сайт может угрожать безопасности».
- Хостер пишет про вредоносный код, рассылку спама, превышение нагрузки.
- В админке появился незнакомый администратор; файлы меняются сами; сайт резко затормозил.
- В Яндекс.Вебмастере — раздел «Безопасность и нарушения» с предупреждением.
Первый час: что сделать немедленно
- Смените все пароли: админка сайта, хостинг/панель, FTP/SSH, база данных, почта, на которую они привязаны. Везде — новые, длинные, разные. Включите двухфакторную аутентификацию, где есть.
- Сделайте копию текущего (заражённого) сайта и базы — пригодится для анализа и чтобы не потерять контент.
- Проверьте бэкапы хостинга: есть ли чистая копия до взлома (дата). Если есть — самый быстрый путь лечения — откат, но с обязательным обновлением всего после.
- Удалите лишних администраторов и неизвестные плагины/темы.
- Закройте сайт на техработы, если он активно раздаёт вредонос (заглушка «скоро вернёмся»), чтобы не терять репутацию у поиска и не заражать посетителей.
Лечение
Вариант 1 — откат из чистого бэкапа + обновление
Восстановите файлы и базу из копии до взлома. Сразу обновите CMS, тему, все плагины, смените пароли (ещё раз — уже на чистом сайте) и соли/ключи (WordPress: wp-config.php). Если дыру не закрыть — взломают снова через день.
Вариант 2 — чистка без бэкапа
Просканируйте файлы антивирусом для сайтов (AI-Bolit, ImunifyAV у многих хостеров, Wordfence для WordPress). Типичные места: wp-content/uploads с .php-файлами, изменённые index.php, .htaccess с редиректами, functions.php темы, поддельные плагины. Переустановите ядро CMS и плагины заново из официальных источников — не «чистите» их вручную. Проверьте базу: таблицы пользователей, опции с внедрённым скриптом, посты с ссылками.
После лечения
- В Яндекс.Вебмастере и Google Search Console запросите перепроверку безопасности.
- Удалите из индекса мусорные страницы (инструмент удаления URL) и проверьте, что редиректов нет.
- Проверьте почтовый домен: если рассылали спам, домен мог попасть в чёрные списки — проверьте по mxtoolbox и настройте SPF/DKIM/DMARC.
- Сообщите хостеру, что сайт вылечен, чтобы сняли блокировку.
8 правил, чтобы не повторилось
- Обновления. CMS, тема, плагины — раз в месяц минимум; критичные — сразу. 90% взломов — через известные дыры в старых версиях.
- Минимум плагинов. Каждый — потенциальная дыра. Неиспользуемые удаляйте, не «деактивируйте».
- Пароли и 2FA. Никаких admin/123456. Менеджер паролей, двухфакторка на хостинг и админку.
- Бэкапы. Ежедневные, на отдельном хранилище, глубина 14–30 дней, проверка восстановления раз в квартал. Бэкап «только у хостера на том же сервере» — это не бэкап.
- Ограничения. Запрет выполнения PHP в папке загрузок, ограничение попыток входа, смена адреса админки, закрытие XML-RPC (WordPress), актуальный PHP.
- HTTPS и заголовки безопасности. Сертификат, HSTS, базовые заголовки — 10 минут на сервере.
- Мониторинг. Уведомление, когда сайт лёг или изменились файлы; еженедельный скан на вирусы.
- Доступы под контролем. Знаете, у кого есть доступы, ушёл подрядчик — пароли сменили в тот же день.
Сколько это стоит и когда звать нас
Лечение типичного взломанного WordPress — 2–5 часов (сканирование, чистка, переустановка, закрытие дыр, снятие санкций). Если сайт старый, на неподдерживаемой CMS и ломается третий раз — часто дешевле собрать новый на современном стеке и взять на сопровождение, где обновления, бэкапы, мониторинг и реакция на инциденты уже включены. Все наши сайты на хостинге с ежедневными бэкапами и HTTPS по умолчанию.
Пришлите адрес — проверим HTTPS, скорость, мобильную версию, SEO-базу, формы и 152-ФЗ, и скажем, что чинить в первую очередь. Без обязательств.



