Ваш сайт взломали: что делать в первые часы и как вернуть его без потери клиентов
Пошаговый план действий при взломе сайта: как изолировать, очистить, восстановить и что сказать клиентам, чтобы не потерять доверие.
Девять утра, вы открываете свой сайт, чтобы показать его клиенту, и вместо вашей страницы появляется текст на чужом языке, реклама таблеток или красное предупреждение Google: «Этот сайт может нанести вред вашему компьютеру». Первая реакция — паника. Вторая, неправильная, — удалить всё подряд. Взломанный сайт — это не конец бизнеса, но первые часы имеют огромное значение, потому что каждый час, пока он заражён, — это потерянные клиенты и утраченное доверие.
Ниже — точный план в том порядке, в котором мы его применяем, когда звонит испуганный клиент.
Признаки того, что сайт действительно взломан
Не всякая проблема — это атака. Но есть признаки, которые не обманывают:
- Странные перенаправления — человек заходит на ваш сайт и попадает на страницу ставок или аптеки
- Новые страницы, которые вы не создавали — на иностранных языках, набитые ссылками
- Предупреждение в Google или в браузере («вводящий в заблуждение сайт», «опасно»)
- Письмо от хостинга о том, что ваш аккаунт заблокирован за спам или вредоносное ПО
- Сайт внезапно замедлился или рассылает письма от вашего имени без вашего ведома
Если видите хотя бы один — воспринимайте это как ЧП, а не как сбой.
Шаг 1: изолируйте, а не удаляйте
Первый порыв — удалить подозрительный файл. Удержитесь. Сначала вы изолируете, чтобы заражение не распространилось и чтобы сохранить улики:
- Переведите сайт в режим обслуживания (простая страница «Скоро вернёмся»), чтобы посетители больше не видели заражённый контент, а Google не наказывал вас сильнее
- Смените все пароли: админ, хостинг, FTP, база данных, почта. С другого, чистого устройства
- Пока ничего не удаляйте — взломанный сайт это «место преступления». Файлы нужны, чтобы понять, как злоумышленники попали внутрь
Шаг 2: найдите, как они попали внутрь
Если не найти причину, чистка бесполезна — они вернутся на следующий день. Точка входа обычно одна из таких:
- Необновлённый плагин или тема с известной дырой
- Слабый пароль или пароль, повторно использованный с другого уже взломанного аккаунта
- Форма или загрузка, через которую проскользнул файл
- Старый аккаунт человека, который больше с вами не работает
Посмотрите на даты изменения файлов: те, что тронуты именно в день атаки, укажут вам путь.
Шаг 3: чистите основательно
Вот в чём разница между «выглядит чистым» и «чистый на самом деле»:
- Удалите чужие файлы и внедрённый код, а не только видимый симптом
- Переустановите ядро платформы, темы и плагины из официальных, чистых источников
- Проверьте аккаунты администраторов — хакеры часто оставляют скрытый аккаунт как «чёрный ход»
- Просканируйте базу данных на внедрённые ссылки и скрипты
Правило, по которому мы работаем: мы не объявляем сайт чистым, пока полностью не устранена причина, а не только следствие.
Шаг 4: восстановите из резервной копии — если у вас есть чистая
Резервная копия — самый быстрый путь назад, при одном условии: она должна быть сделана до заражения. Если восстановить уже заражённую копию, вы вернёте хакера вместе с ней. Именно поэтому автоматическая ежедневная резервная копия, хранящаяся отдельно, — самая дешёвая страховка, какая у вас может быть. Если резервной копии нет, ручная чистка — единственный вариант, более медленный и дорогой.
Шаг 5: снимите пометку «опасно»
Когда сайт очищен, сообщите об этом и внешнему миру:
- Запросите у Google повторную проверку в Search Console, чтобы он убрал красное предупреждение
- Попросите хостинг снять блокировку
- Верните сайт в работу и проверьте его с телефона и с компьютера, как обычный посетитель
Что сказать клиентам — часть, которую многие упускают
Молчание пугает сильнее правды. Если у вас был инцидент и у ваших клиентов есть данные у вас, короткая и честная записка стоит больше десяти запоздалых извинений: что случилось, что вы исправили, что стоит сделать им (например, сменить пароль). Честность здесь — это бизнес-стратегия, а не просто вежливость.
Как избежать повторения
Сайт, взломанный однажды, будет взломан снова, если ничего не менять. Основа:
- Своевременные обновления платформы, тем, плагинов
- Ежедневная автоматическая резервная копия, хранящаяся отдельно от сайта
- Уникальные и надёжные пароли плюс двухэтапная аутентификация
- Меньше плагинов — каждый лишний это лишняя дверь
Именно это входит в нашу поддержку, от 29 €/месяц: обновления, резервные копии и человек, который берёт трубку, когда что-то скрипит. Предотвратить куда дешевле, чем устранять кризис.
Заключение
Взломанный сайт — это ЧП, но у него есть чёткий план: изолировать, найти причину, основательно очистить, восстановить из чистой резервной копии, снять предупреждения и честно поговорить с клиентами. Если вы прямо сейчас в разгаре такой ситуации — или хотите гарантированно в неё не попасть — напишите нам в WhatsApp, и мы бесплатно сделаем вам чистый, быстрый и настроенный демо-сайт: wa.me/40750257140.
Частые вопросы
Как понять, что сайт взломан, а не просто лежит?+
Лежащий сайт просто не загружается. Взломанный сайт загружается, но показывает что-то другое: перенаправления на страницы ставок или аптек, новые страницы на иностранных языках, красное предупреждение в Google или браузере, письмо от хостинга о спаме или вредоносном ПО. Если видите что-то из этого — воспринимайте как атаку.
Это первый раз — удалить всё и начать заново?+
Не наугад. Сначала изолируйте: переведите сайт в режим обслуживания и смените все пароли с другого чистого устройства. Не удаляйте файлы сразу — они нужны, чтобы понять, как злоумышленники попали внутрь. Если почистить, не найдя причину, хакер вернётся на следующий день.
Можно просто восстановить резервную копию и всё?+
Только если копия сделана в безопасный момент, до заражения. Копия, сделанная после атаки, уже содержит вредоносный код и возвращает проблему. Поэтому важна автоматическая ежедневная копия, хранящаяся отдельно — у вас всегда есть чистая версия, к которой можно вернуться.
Сколько времени и денег нужно, чтобы восстановить взломанный сайт?+
Зависит от глубины атаки и наличия чистой резервной копии. С копией восстановление — вопрос часов. Без неё ручная чистка медленнее и дороже. Профилактика — поддержка от 29 €/месяц — стоит гораздо меньше, чем кризис.
Нужно ли говорить клиентам, что меня взломали?+
Если атака могла затронуть их данные — да. Короткая честная записка (что случилось, что вы исправили, что делать им) сохраняет доверие лучше молчания. Клиенты прощают проблему, решённую открыто; куда труднее прощают, когда узнают об этом со стороны.
7 ошибок, которые отпугивают клиентов с вашего сайта
Оставьте email и получите гид прямо здесь, сразу. Без спама.
Хотите увидеть, как мог бы выглядеть сайт вашего бизнеса?
Напишите нам в WhatsApp — и мы БЕСПЛАТНО подготовим демо-сайт с названием вашего бизнеса. Сначала смотрите, потом решаете.