Что делать, если сайт взломали
Сначала закройте доступ — смените пароли и отключите подозрительные доступы, — затем восстановите сайт из резервной копии и только потом ищите, через что попали. Порядок важен: без смены паролей вас взломают повторно.
Порядок действий
- Смените пароли: панель сайта, хостинг, почта, регистратор домена.
- Проверьте, нет ли лишних пользователей с правами администратора.
- Восстановите сайт из копии, сделанной до взлома.
- Проверьте сайт в Яндекс Вебмастере: там видно предупреждения о заражении.
Почему порядок именно такой
Соблазн начать с восстановления сайта велик — хочется поскорее вернуть работающую страницу. Но если не сменить пароли, взломщик вернётся тем же путём через час, и всё придётся делать заново. Поэтому сначала закрывается вход, потом чинится сайт, и только потом ищется причина.
Менять пароли нужно везде, а не только там, где заметен ущерб: панель сайта, хостинг, почта, регистратор домена, аналитика. Почта особенно важна — через неё восстанавливаются все остальные доступы, и если она скомпрометирована, смена остальных паролей ничего не даёт.
Как понять, что сайт взломан
- Браузер или поисковик предупреждает посетителей об опасности.
- В подвале или в коде появились чужие ссылки, часто на азартные игры или аптеки.
- С мобильных сайт перебрасывает на посторонние страницы, а с компьютера открывается нормально.
- Хостинг присылает письмо о рассылке спама с вашего аккаунта.
- В панели появились пользователи с правами администратора, которых вы не создавали.
Уточняющие вопросы
Как быстро сайт вернётся в поиск после чистки?
После устранения проблемы нужно сообщить об этом в панели вебмастера и дождаться перепроверки — обычно это дни. Пометка об опасности снимается не мгновенно.
Через что взламывают чаще всего?
Через устаревшие плагины и системы управления, слабые пароли и доступы, оставшиеся у бывших подрядчиков. Целенаправленные атаки на маленькие сайты редки — обычно это автоматический перебор.
Можно ли обойтись без восстановления из копии?
Иногда да, если вредоносный код найден и удалён. Но надёжнее развернуть копию, сделанную до взлома: следы часто остаются в местах, куда никто не смотрит.