Сайт открывается с чужой рекламой, вместо главной страницы странное сообщение, поисковик пишет «сайт может быть опасен» или клиенты получают непонятные письма от вашего имени. Первая реакция — паника. Хорошая новость в том, что у большинства взломов на сайтах малого бизнеса одна и та же последовательность действий, и её можно пройти спокойно, шаг за шагом.
Как понять, что сайт взломали
Признаки бывают заметные и тихие.
Заметные:
- на сайте появились чужие тексты, баннеры, всплывающие окна;
- при заходе с телефона или из поиска открывается другой сайт;
- главная страница заменена сообщением от взломщика;
- браузер или Яндекс предупреждает об опасности при переходе на ваш адрес;
- хостинг написал, что сайт заблокирован.
Тихие:
- в поиске по названию вашей компании появились страницы на китайском, про казино или лекарства, которых вы не делали;
- заявки перестали приходить, хотя раньше шли;
- с вашей почты уходит спам;
- в панели управления сайтом появились пользователи, которых вы не создавали.
Если хотя бы один признак совпал — действуйте по списку ниже.
Первые шаги по порядку
1. Не паниковать и ничего не удалять
Не стирайте сайт целиком и не сносите хостинг «чтобы начать с нуля». Вместе с вредоносным кодом вы можете потерять следы, по которым видно, как взломщик попал внутрь, и чистую копию, если она есть. Запишите, что именно вы заметили и когда.
2. Закрыть доступ
Если сайт отдаёт вредоносное содержимое, лучше временно его закрыть. Часто хостинг позволяет включить режим обслуживания или приостановить сайт. Пусть посетители увидят страницу «работаем над сайтом», а не чужую рекламу.
3. Сменить все пароли
Поменяйте пароли и делайте это с чистого устройства, где нет подозрительных программ:
- от панели управления сайтом (администратор);
- от хостинга;
- от FTP или доступа по SSH, если они используются;
- от почты, на которую зарегистрированы домен и хостинг;
- от аккаунта у регистратора домена;
- от Метрики, Вебмастера и других сервисов, где есть доступ к сайту.
Пароли должны быть разные и длинные. Если где-то включена двухфакторная проверка — хорошо, оставьте. Если нет — включите.
4. Убрать лишних пользователей
В панели управления найдите список пользователей и удалите тех, кого вы или ваш подрядчик не создавали. Проверьте, что у оставшихся администраторов права только у нужных людей.
5. Восстановить сайт из чистой копии
Лучший выход — вернуть сайт из резервной копии, сделанной до взлома. Поэтому вопрос к хостингу или подрядчику: есть ли копии и за какие даты. Если копии нет, придётся чистить вручную: заменять файлы на чистые, обновлять движок и плагины, искать подозрительный код. Это уже работа для специалиста, не для владельца бизнеса.
После восстановления сразу обновите движок сайта и все расширения до актуальных версий: чаще всего взломщик заходит через устаревший плагин.
6. Проверить формы и почту
- Отправьте тестовую заявку с каждой формы и убедитесь, что она приходит вам и никому больше.
- Проверьте, куда настроена пересылка писем, не добавился ли чужой адрес.
- Посмотрите исходящие письма: не ушла ли рассылка, которую вы не отправляли.
- Если почта ведётся на домене, проверьте, что правила пересылки в ящиках не изменены.
7. Проверить Яндекс Вебмастер
В Вебмастере есть раздел с диагностикой: если поисковик нашёл угрозу, там будет уведомление. После очистки сайта можно запросить повторную проверку, чтобы убрать предупреждение. Сроки, за которые поисковик снимет пометку, заранее не известны.
8. Сообщить людям, если это нужно
Если взломщик мог получить данные клиентов (заявки, телефоны, почту), лучше предупредить их сразу и честно: что произошло, какие данные могли попасть и что им стоит сделать. Кроме того, при утечке персональных данных клиентов по закону нужно уведомлять Роскомнадзор. Что именно и в какие сроки требуется в вашем случае, лучше уточнить у юриста.
Как обычно взламывают малый сайт
Причины чаще всего самые простые:
- слабый или один и тот же пароль на разных сервисах;
- давно не обновлявшийся движок или плагины;
- скачанные «бесплатные» темы и плагины с чужим кодом;
- лишние пользователи, оставшиеся после прошлых подрядчиков;
- доступы, которые пересылались в мессенджерах и почте и остались там.
Сложные взломы в духе кино на сайты малого бизнеса случаются редко. Чаще всего это автоматический перебор паролей и поиск известных дыр.
Профилактика, которая не требует знаний
- Регулярные резервные копии и знание того, где они хранятся и как их восстановить.
- Обновления движка и плагинов, а лучше — минимум плагинов.
- Уникальные пароли и менеджер паролей.
- Доступы только тем, кто реально работает с сайтом, и удаление их после окончания работы.
- Двухфакторная проверка на хостинге, у регистратора и в почте.
- Статический сайт без админки там, где она не нужна: нечего взламывать.
Кто именно всем этим занимается, должно быть записано. Если ответ «никто» — это и есть главный риск.
Если некогда разбираться
В KALSIN мы ведём сайты клиентов по абонентской плате: хостинг, копии, обновления и правки входят в ежемесячный платёж, а сайт можно передать на поддержку. Если сайт уже взломан и вы не знаете, с чего начать, опишите ситуацию в заявке на бесплатный разбор, а мы подскажем порядок действий.
Это разбор для владельцев бизнеса, а не юридическая консультация.
Что записать после того, как всё успокоилось
Когда сайт снова работает, потратьте полчаса и зафиксируйте: что произошло, когда заметили, что сделали, какие пароли меняли, где лежат копии. Такая записка пригодится, если ситуация повторится, и поможет подрядчику быстрее разобраться. Заодно договоритесь, кто и как часто проверяет сайт: достаточно открывать его с телефона и проверять заявки.
Чего не стоит делать
- Не платить «за разблокировку» тем, кто сам пишет вам на почту.
- Не устанавливать «чистильщики» из непроверенных источников.
- Не пересылать новые пароли в открытых сообщениях и общих чатах.
- Не откладывать: чем дольше взломанный сайт открыт посетителям, тем дольше к нему будет недоверие у людей и поисковика.


