Логотип seo-prodvizhenie-biznesa.ru
+7 (921) 333-77-45

Способы взлома сайта

Способы взлома сайта
Анатолий Кузнецов
Анатолий Кузнецов
SEO-оптимизатор с 20-летним стажем. Автор блога seo-prodvizhenie-biznesa.ru о продвижении и доработке сайтов.

Взлом сайта редко выглядит как в кино: экран не гаснет, заявки продолжают приходить, владелец узнаёт о проблеме через две недели — из письма хостера или из красной плашки в браузере у клиента. К этому моменту в индексе уже висят чужие страницы, почта домена помечена как спамерская, а позиции по коммерческим запросам ушли вниз. Ниже — вся картина со стороны владельца: зачем ломают обычный корпоративный сайт, по каким признакам это видно, что делать в первые часы и как настроить защиту, чтобы не проходить это второй раз.

Зачем ломают сайт обычного малого бизнеса

Первая мысль владельца после инцидента — «кому мы вообще нужны, у нас же не банк». В этом и заключается главное заблуждение. Сайт мастерской по ремонту окон или небольшой стоматологии интересен не содержимым, а самим фактом существования: у него есть домен с историей, хостинг с ресурсами, аудитория и доверие поисковых систем. Всё это можно перепродать или использовать.

Атаки на такие сайты почти никогда не персональные. Никто не сидит и не думает конкретно про вашу компанию. Работают массовые сканеры, которые перебирают тысячи адресов подряд и ищут любую площадку с известной слабостью — устаревшей версией движка, забытым плагином, простым паролем. Дальше всё автоматизировано: нашли, зашли, закрепились, поставили на поток. Именно поэтому «мы слишком маленькие» не работает как аргумент — размер бизнеса вообще не рассматривается.

Типичные сценарии монетизации чужого сайта выглядят так:

  • Размещение чужих ссылок. В подвал, в тело статей или в скрытые блоки добавляются ссылки на сторонние ресурсы — от казино до сомнительных аптек. Ваш домен работает донором, вы за это не получаете ничего, кроме санкций.
  • Дорвеи внутри вашего сайта. Создаются сотни и тысячи страниц на чужие темы, часто на другом языке. Формально они живут на вашем домене, продвигаются его репутацией и уводят трафик на посторонние площадки.
  • Рассылка спама. С вашего домена и вашего почтового сервера уходят письма, которые вы не писали. Расплачивается репутация домена: письма реальным клиентам начинают падать в спам.
  • Скрытый майнинг. Ресурсы сервера или браузеры посетителей используются для вычислений. Сайт начинает тормозить, хостинг присылает уведомления о превышении лимитов.
  • Редирект посетителей. Часть аудитории — обычно с мобильных и из поиска — перебрасывается на сторонний ресурс. Владелец в своём браузере ничего не видит и долго не верит в проблему.
  • Кража базы клиентов. Выгружаются заявки, телефоны, адреса, переписка. Дальше это либо продаётся, либо используется конкурентами, либо становится поводом для претензий от самих клиентов.
  • Вымогательство. Данные шифруются или сайт кладётся, после чего приходит требование денег за восстановление. Отдельный подвид — угроза опубликовать выгруженную базу.

Часто сценарии совмещаются. Сначала площадку используют тихо — ставят ссылки, потому что это приносит доход месяцами и не привлекает внимания. Когда владелец начинает шевелиться, включают шумные варианты: редиректы, дефейс, требование выкупа.

Чужие ссылки, дорвеи и спам-рассылка с вашего домена

Три самых частых последствия для небольшого сайта — и все три бьют именно по поисковому продвижению, то есть по деньгам.

Чужие ссылки обычно ставят так, чтобы владелец их не заметил. Блок в подвале с цветом текста под цвет фона, ссылки внутри старых статей, которые никто не перечитывает, невидимые контейнеры, отображаемые только для поисковых роботов. Владелец открывает сайт — всё в порядке. Поисковая система видит другой документ и делает вывод, что сайт торгует ссылками или участвует в схемах.

Дорвеи заметнее. Обычно это отдельный раздел или набор адресов вида «домен/что-то-непонятное», где генерируются страницы на посторонние темы. Их может быть несколько тысяч. Поисковик индексирует их вместе с вашими нормальными страницами, и в отчётах по индексации внезапно вместо привычных двухсот адресов появляется четыре тысячи.

Спам-рассылка бьёт по почте. Домен попадает в чёрные списки, и от этого страдают не только рассылки, но и обычные письма менеджеров, ответы на заявки, счета. Восстановление репутации домена в почтовых системах — процесс на недели, и не всегда он проходит гладко.

Майнинг, редиректы и подмена страниц для мобильных

Майнинг проявляется как немотивированный рост нагрузки. Хостинг присылает предупреждение о превышении лимита процессорного времени, сайт начинает открываться по пять-восемь секунд, а иногда падает в часы, когда посетителей мало. Владелец обычно списывает это на «плохой хостинг» и уходит к другому провайдеру, перенося проблему вместе с файлами.

Редиректы устроены избирательно. Переброс включается не для всех: например, только для мобильных устройств, только для переходов из поиска, только один раз в сутки для одного посетителя. Логика простая — чем реже срабатывает, тем дольше никто не замечает. Владелец, который заходит на сайт с рабочего компьютера по прямой ссылке, не увидит ничего никогда. А клиент, который нашёл вас в поиске с телефона, попадёт на постороннюю страницу и больше не вернётся.

Отдельная разновидность — подмена содержимого страницы для поискового робота. Робот получает одну версию, человек другую. Для поисковых систем это грубое нарушение, и реакция на него жёсткая.

Тему разбирал отдельно: «Бесплатное продвижение сайта в поисковиках».

Кража базы клиентов и вымогательство

Здесь речь уже не о позициях, а о юридических и репутационных рисках. Если на сайте есть форма заявки, обратный звонок, личный кабинет или подписка, значит, где-то хранятся персональные данные: имена, телефоны, почта, иногда адреса и суммы заказов. Утечка такой базы означает разговор с клиентами, а иногда и с проверяющими органами.

Вымогательство обычно приходит вторым шагом. Сначала данные выгружают, потом файлы шифруют или сайт снимают с публикации, а следом приходит сообщение с требованием. Платить в такой ситуации бессмысленно: гарантий никаких, а факт оплаты помечает вас как платёжеспособную цель для повторного захода. Правильный путь другой — восстановление из внешней резервной копии и закрытие той дыры, через которую пришли.

Откуда чаще всего приходит беда

Почти всегда причина скучная и известная заранее. Ниже — реальные источники проблем, отсортированные по частоте, с которой я их встречаю при разборе инцидентов на клиентских сайтах.

Уязвимое место Как это выглядит на практике Мера защиты
Устаревшая CMS Движок не обновлялся два-три года, потому что «работает же» Обновления не реже раза в месяц, срочные — в течение суток после выхода
Старые плагины и модули Установлено 30 расширений, используется 8, остальные висят мёртвым грузом Удалить всё неиспользуемое, а не просто отключить; оставшиеся обновлять
Брошенные темы оформления В папке лежат три старых шаблона от прошлых редизайнов Оставить только активную тему и одну резервную стандартную
Слабые пароли Логин admin, пароль из названия компании и года Длинные случайные пароли в менеджере паролей, уникальные для каждого сервиса
Общий доступ на всех Одна учётная запись администратора, которой пользуются пятеро Отдельная учётка каждому, права по минимуму под задачу
Доступы бывших подрядчиков Аккаунты студии, которая делала сайт четыре года назад, до сих пор активны Ревизия списка пользователей раз в месяц, отзыв доступа сразу после работ
Заражённый компьютер администратора Пароли уводит вредонос с ноутбука, сайт при этом полностью актуален Антивирус, обновления системы, отказ от хранения паролей в FTP-клиентах открытым текстом
Дешёвый хостинг с соседями Сотни сайтов на одном аккаунте, заражение переходит между папками Изоляция сайтов, отдельные аккаунты, хостинг с внятной техподдержкой
Открытые служебные адреса Панель входа доступна всем и без ограничений на попытки Ограничение попыток входа, двухфакторная защита, при возможности — доступ по списку адресов
Загрузка файлов без проверки Форма приёма резюме или фото принимает что угодно Белый список допустимых типов файлов, хранение вне исполняемых каталогов

Помогу с продвижением: SEO-продвижение для бизнеса — вывожу сайты в топ Яндекса белыми методами.

Обратите внимание: в этом списке нет ни одной экзотики. Восемь причин из десяти закрываются дисциплиной, а не деньгами.

Как понять, что сайт взломан

Главная сложность в том, что современное заражение старается быть незаметным. Владелец видит нормальный сайт, а проблема проявляется на стороне посетителей и поисковых систем. Поэтому проверять надо не «глазами на главной», а по конкретным местам.

Признак заражения Где это заметно Что делать
Незнакомые страницы в индексе Отчёт по страницам в поиске в панели вебмастера; поиск по своему домену Выписать адреса, проверить, откуда они берутся, не удалять до фиксации
Чужие ссылки в подвале или в статьях Просмотр исходного кода страницы, поиск по коду сайта Найти файл или запись в базе, где они появляются, сохранить копию для разбора
Предупреждение о вредоносном коде Раздел безопасности в панели вебмастера, письмо от поисковой системы Считать подтверждённым фактом, начинать разбор немедленно
Красная плашка в браузере Сообщение об опасном сайте у посетителей Снять сайт с публикации на время лечения, чтобы не копить сигнал
Жалобы на спам с вашего домена Письма от хостера, возвраты писем, попадание в чёрные списки Проверить очередь исходящей почты и списки почтовых учётных записей
Скачки нагрузки Статистика ресурсов в панели хостинга, уведомления о лимитах Сопоставить рост с посещаемостью; расхождение — плохой знак
Изменённые файлы Даты изменения файлов движка, которые вы не трогали Сверить с эталонной версией движка, не редактировать до снятия копии
Редирект на мобильных Проверка с телефона переходом из поиска, а не по прямой ссылке Зафиксировать адрес, куда перебрасывает, скриншотом
Новые пользователи с правами администратора Список пользователей в админке Не удалять сразу — сначала выписать, потом отключить
Незнакомые запланированные задания Список задач по расписанию в панели хостинга и в движке Проверить каждую задачу; лишние отключить после фиксации
Падение трафика без причин Отчёты систем аналитики, отчёты по видимости Сравнить с отчётом по индексации: массовое выпадение адресов — повод для проверки
Ошибки и «белый экран» у части посетителей Обращения клиентов, отчёты об ошибках на сервере Проверить журналы ошибок за последние дни

Полезное правило: проверять сайт нужно так, как это делает клиент. Открыть поиск с телефона, найти себя по запросу, перейти. Именно этот путь обычно и подменяют.

Почему поисковики реагируют жёстко

Поисковая система отвечает перед своими пользователями. Если она приведёт человека на страницу, откуда его перебросит на мошеннический ресурс, пострадает доверие к самому поиску. Поэтому реакция быстрая и без обсуждений.

Развитие событий обычно такое. Сначала в панели вебмастера появляется отметка об угрозе. Затем в выдаче рядом с сайтом возникает предупреждение — доля переходов падает сразу, потому что по такому сниппету почти никто не кликает. Дальше сайт может быть исключён из результатов полностью или частично. Одновременно мусорные страницы, которые успели проиндексироваться, размывают представление системы о тематике сайта: был подрядчик по ремонту, стал непонятно кто.

Восстановление всегда дольше, чем падение. Убрать заражение можно за день. Снять отметку в панели — за несколько дней после перепроверки. А вот вернуть позиции по коммерческим запросам занимает от нескольких недель до нескольких месяцев, потому что доверие к домену восстанавливается постепенно. Чем дольше сайт был заражён и чем больше мусора попало в индекс, тем длиннее хвост последствий.

Отдельно про рекламу: рекламные системы тоже проверяют сайты и снимают объявления с показа при обнаружении угрозы. То есть заражение выключает не только органический трафик, но и платный.

Первые часы: зафиксировать, а не стирать

Самая частая ошибка — паника и немедленное удаление всего подозрительного. Так теряются следы, и через две недели всё повторяется, потому что причину входа никто не установил.

Смежный материал по теме — «Самостоятельное SEO продвижение сайта».

Правильная последовательность в первые часы:

  1. Снять полную копию для разбора. Файлы и база данных «как есть», со всем мусором. Эту копию никуда не разворачивают, она нужна для анализа: откуда пришли, что изменили, когда это началось.
  2. Закрыть сайт от посетителей. Режим обслуживания или временная заглушка. Это останавливает вред для клиентов и не даёт поисковой системе набирать новые сигналы об угрозе.
  3. Сменить все пароли. Панель хостинга, доступ к файлам, база данных, административная панель сайта, почтовые ящики домена, регистратор домена. Именно все, а не только те, что кажутся скомпрометированными.
  4. Проверить список пользователей. Выписать всех, у кого есть административные права, отключить незнакомых, проверить привязанные к учёткам адреса почты.
  5. Проверить запланированные задания. И на уровне хостинга, и внутри движка: задачи по расписанию часто используют для повторного заражения после чистки.
  6. Предупредить хостера. У технической поддержки есть журналы доступа, которых нет у вас, и они помогут определить время и точку входа.

Только после этого имеет смысл заниматься лечением. И лечение почти всегда означает не ручную чистку, а откат на заведомо чистую резервную копию с последующим обновлением всего до актуальных версий.

Порядок действий в первые сутки

Интервал Действие Результат, который должен получиться
0–1 час Снять полную копию файлов и базы для разбора, сохранить отдельно от рабочего сервера Есть материал для расследования, который никто не затрёт
0–1 час Включить режим обслуживания, закрыть сайт от посетителей Клиенты не попадают на заражённые страницы
1–2 часа Сменить пароли: хостинг, файловый доступ, база, админка, почта, регистратор Старые доступы больше не работают
1–3 часа Ревизия пользователей и прав, отключение неизвестных учётных записей Список администраторов совпадает с реальной командой
2–4 часа Проверка запланированных задач на хостинге и в движке Убраны механизмы повторного заражения
2–5 часов Запрос журналов доступа у хостера, определение примерного времени входа Понятно, какая резервная копия ещё чистая
4–8 часов Откат на чистую копию из внешнего хранилища Рабочая версия сайта без постороннего кода
6–10 часов Обновление движка, плагинов, тем; удаление всего неиспользуемого Закрыта исходная причина взлома
8–12 часов Включение двухфакторной защиты и ограничения попыток входа Повторный автоматический подбор доступа бесполезен
10–16 часов Проверка сайта: исходный код страниц, переходы из поиска с телефона, исходящая почта Признаков заражения не осталось
12–20 часов Снятие режима обслуживания, наблюдение за нагрузкой и журналами Сайт работает, аномалий нет
16–24 часа Работа с последствиями в поиске: коды ответа, удаление мусора, заявка на перепроверку Процесс восстановления запущен, не отложен на «потом»

Как убрать последствия для поиска

Вылечить сайт и вернуть трафик — две разные задачи. Вторая начинается, когда первая закончена, и требует аккуратности.

  • Выгрузите список проиндексированных адресов. В панели вебмастера есть отчёт по страницам в поиске. Сравните его со своей картой сайта и выделите всё лишнее.
  • Отдайте корректные коды ответа. Мусорные страницы должны отвечать 404 или 410. Не 200 с пустым содержимым и не редирект на главную — оба варианта затягивают выпадение адресов из индекса.
  • Не закрывайте мусор в robots.txt. Запрет на обход мешает роботу увидеть, что страницы больше нет, и они висят в индексе месяцами. Сначала дайте роботу увидеть 404, а закрывать можно позже.
  • Проверьте карту сайта. В ней не должно остаться чужих адресов. Пересоберите её заново после чистки.
  • Запросите перепроверку. В разделе безопасности панели вебмастера есть кнопка подтверждения, что проблема устранена. Пока вы её не нажали, отметка об угрозе может висеть.
  • Отправьте нормальные страницы на переобход. Приоритет — главная, услуги, ключевые посадочные страницы. Это ускоряет возврат актуальных версий в выдачу.
  • Проверьте исходящие ссылки. Даже после чистки в старых статьях могут остаться вставки. Отчёт по внешним ссылкам в панели вебмастера покажет, куда сайт ссылается.
  • Восстановите почтовую репутацию. Проверьте домен по спам-спискам, при необходимости подайте заявки на исключение, проверьте записи почтовой аутентификации.

Дальше — терпение и регулярное наблюдение. Первые улучшения обычно видны через одну-две недели, полное восстановление позиций занимает больше времени и зависит от того, сколько мусора успело попасть в индекс.

Профилактика, которая реально работает

Список короткий и не требует бюджета сопоставимого с восстановлением.

  • Обновления по расписанию. Раз в месяц — плановое обновление движка, плагинов и темы. Критические заплатки — в течение суток.
  • Минимум расширений. Каждый плагин — это чужой код на вашем сайте. Если функцию можно реализовать без плагина, лучше без него. Неиспользуемое — удалять, а не отключать.
  • Двухфакторная защита для администраторов. Даже если пароль утёк, войти без второго фактора не получится.
  • Ограничение попыток входа. Автоматический подбор упирается в блокировку и перестаёт иметь смысл.
  • Уникальные длинные пароли. Хранить в менеджере паролей, не в браузере на общем компьютере и не в файле на рабочем столе.
  • Резервные копии во внешнем хранилище. Хотя бы одна копия должна лежать физически вне хостинга, где стоит сайт.
  • Разделение прав. Копирайтеру — права редактора, а не администратора. Бухгалтеру доступ к сайту вообще не нужен.
  • Ревизия пользователей. Раз в месяц открывать список и сверять с тем, кто реально работает.
  • Мониторинг доступности и изменений. Сервис проверки доступности предупредит о падении, контроль изменений файлов — о постороннем вмешательстве.
  • Чистый компьютер администратора. Обновлённая система, антивирус, отсутствие сохранённых паролей в открытом виде в FTP-клиентах.

Почему бэкап на том же хостинге не считается бэкапом

Автоматическая резервная копия, которую делает хостинг и хранит на том же аккаунте, закрывает ровно один сценарий: вы сами случайно сломали шаблон и хотите вернуть вчерашнюю версию. Все остальные сценарии она не закрывает.

Если нужна помощь по теме — тексты для сайта.

Причин несколько. Если доступ получили к аккаунту хостинга, копии в том же аккаунте либо удалят, либо испортят вместе с сайтом — они лежат в той же зоне доступа. Если проблема на стороне провайдера — сбой оборудования, блокировка аккаунта, спор по оплате, — вы теряете и сайт, и копии одновременно. Если заражение произошло три недели назад, а копии хранятся семь дней, все копии уже содержат посторонний код, и откатываться некуда.

Рабочая схема простая: копия файлов и базы делается регулярно, складывается в отдельное хранилище — облачный диск, другой сервер, локальный компьютер, — и хранится в нескольких версиях за разные даты. Глубина хранения имеет значение: недельная глубина бесполезна, если заражение обнаружили через месяц. Разумный минимум — ежедневные копии за последние две недели плюс ежемесячные за полгода.

И главное: копию нужно хотя бы раз проверить разворачиванием. Резервная копия, из которой ни разу не восстанавливали сайт, — это предположение, а не страховка. Файл может быть повреждён, база выгружена не полностью, а узнаете вы об этом в самый неподходящий момент.

Если нужны детали, смотрите «Оптимизация сайта под мобильные устройства».

Доступы подрядчиков: отдельные учётки и отзыв после работ

Разбирая инциденты, я регулярно нахожу в списке пользователей аккаунты студий, фрилансеров и агентств, которые закончили работу два, три, пять лет назад. Иногда с правами администратора и паролем, который знает половина бывших сотрудников той студии. Это не обвинение подрядчиков в злом умысле — обычно взлом происходит через их скомпрометированные компьютеры или утёкшие базы паролей. Но результат один.

Правила гигиены доступов:

  • Каждому подрядчику — своя именная учётная запись, никакого общего логина на всех.
  • Права выдаются минимально необходимые: для наполнения контентом не нужен доступ к файлам сервера.
  • Доступ к хостингу и файлам выдаётся только на время конкретных работ и только если задача действительно этого требует.
  • После окончания работ доступ отзывается в тот же день, а не «когда-нибудь потом».
  • Домен и хостинг оформляются на владельца бизнеса, а не на подрядчика. Это отдельная больная тема: сайт вы вроде бы оплатили, а управлять им не можете.
  • Пароли передаются через менеджер паролей или защищённую передачу, а не сообщением в мессенджере, которое живёт вечно.
  • Раз в месяц список пользователей сверяется с реальностью. Пять минут работы.

Сколько стоит восстановление против профилактики

Считать удобнее в сравнении. Цифры ниже — усреднённые по рынку для сайта небольшой компании; конкретные суммы зависят от масштаба и глубины проблемы, но соотношение стабильно.

Статья Профилактика (в год) Восстановление после взлома
Обновления и техническое обслуживание Плановая работа, несколько часов в месяц Полный разбор и чистка, от нескольких дней работы специалиста
Резервное копирование во внешнее хранилище Стоимость облачного хранилища, символическая При отсутствии копий — восстановление сайта заново
Двухфакторная защита и ограничение входа Настраивается один раз, бесплатно Повторный взлом через тот же вход
Потери трафика Нет От нескольких недель до нескольких месяцев просадки посещаемости
Потери заявок Нет Прямой недобор обращений за весь период просадки
Работа с последствиями в поиске Нет Чистка индекса, перепроверка, возврат позиций — отдельный проект
Почтовая репутация домена Нет Вывод домена из чёрных списков, недели ожидания
Репутация перед клиентами Нет Объяснения клиентам, которые видели предупреждение об угрозе

Главная статья расходов при взломе — не оплата работы специалиста, а недополученная выручка за период, пока сайт не приносит обращений. Для компании с потоком заявок из поиска месяц простоя часто дороже, чем годовое обслуживание за несколько лет вперёд.

Чек-лист ежемесячной профилактики

Что проверить Как именно Тревожный сигнал
Версии движка и расширений Раздел обновлений в админке Есть непримененные обновления безопасности
Неиспользуемые плагины и темы Список установленных расширений Отключённое, но не удалённое; темы от прошлых редизайнов
Список пользователей Раздел пользователей, сверка с реальной командой Незнакомые имена, лишние администраторы, чужие адреса почты
Резервные копии Проверить наличие свежих копий во внешнем хранилище Копии только на хостинге или глубина хранения меньше двух недель
Проверка восстановления Раз в квартал развернуть копию на тестовой площадке Копия не разворачивается или база выгружена не полностью
Индексация Отчёт по страницам в поиске в панели вебмастера Резкий рост числа адресов, незнакомые разделы
Раздел безопасности в панели вебмастера Открыть и посмотреть уведомления Любая отметка об угрозе или нарушении
Исходящие ссылки Отчёт по внешним ссылкам Ссылки на посторонние тематики
Нагрузка на хостинг Статистика ресурсов за месяц Рост нагрузки без роста посещаемости
Поведение сайта из поиска с телефона Найти сайт по запросу и перейти с мобильного Переброс на посторонний адрес, чужая страница
Запланированные задания Список задач на хостинге и в движке Задачи, которые вы не создавали
Исходящая почта домена Очередь отправки, проверка домена по спам-спискам Письма, которых вы не отправляли; домен в чёрном списке
Журнал ошибок сервера Просмотр за последние недели Всплеск однотипных ошибок или обращений к несуществующим адресам
Пароли и доступы Ревизия в менеджере паролей Повторяющиеся или старые пароли, доступы завершённых проектов

Прохождение этого списка занимает около получаса в месяц. Это несопоставимо с неделями разбора последствий.

Частые вопросы

Сайт лечили две недели назад, а посторонние страницы снова появились. Почему?
Почти всегда это означает, что убрали следствие, но не причину. Возможных вариантов немного: осталась точка повторного входа, не сменили какой-то из паролей, откатились на копию, которая уже была заражена, или заново не закрыли ту же самую уязвимость в необновлённом расширении. Разбор нужно начинать не с чистки, а с определения времени и способа первого проникновения — иначе история будет повторяться по кругу.

У меня простой сайт-визитка на пять страниц, там вообще нечего красть. Может, не заморачиваться?
Красть действительно нечего, но использовать есть что: домен, хостинг и доверие поисковых систем. Визитки ломают ровно так же, как интернет-магазины, потому что отбор целей происходит автоматически и по техническим признакам, а не по содержанию сайта.

Как быстро возвращаются позиции после снятия отметки об угрозе?
Отметка снимается за несколько дней после перепроверки, если заражения действительно нет. Позиции возвращаются медленнее — от двух-трёх недель до нескольких месяцев. Скорость зависит от того, сколько времени сайт был заражён, попал ли мусор в индекс и в каком объёме, и насколько быстро вы отдали корректные коды ответа по лишним адресам.

Хостер написал, что нашёл вредоносные файлы и удалил их. Этого достаточно?
Нет. Хостер закрывает свою задачу — прекращает вред для инфраструктуры. Он не проверяет базу данных, не смотрит список пользователей сайта, не отзывает лишние доступы, не занимается последствиями в индексе и не устраняет причину. После сообщения от хостера нужно проходить полный порядок действий самостоятельно.

Можно ли обойтись без плагина безопасности?
Можно, и часто это разумнее. Основную защиту дают обновления, сильные уникальные пароли, двухфакторный вход, ограничение попыток авторизации, внешние резервные копии и порядок в доступах. Плагин безопасности — это ещё один сторонний код, который тоже надо обновлять. Если он у вас есть, пусть будет один и от известного разработчика, но он не заменяет перечисленные меры, а лишь дополняет их.

О границе между оптимизацией и нарушением:

Коротко

  • Небольшие сайты ломают массово и автоматически: ценность не в содержимом, а в домене, ресурсах хостинга и доверии поисковых систем.
  • Восемь причин из десяти — устаревший движок, лишние плагины, слабые пароли и доступы, оставшиеся у бывших подрядчиков.
  • Заражение маскируется: проверяйте сайт так, как это делает клиент — переходом из поиска с телефона, и смотрите отчёты по индексации и безопасности в панели вебмастера.
  • В первые часы — снять копию для разбора, закрыть сайт, сменить все пароли, проверить пользователей и запланированные задания, откатиться на чистую копию и обновить всё.
  • Резервная копия на том же хостинге не считается копией; профилактика занимает полчаса в месяц и стоит несопоставимо меньше, чем месяц без заявок.

Проверить сайт после инцидента и вернуть позиции помогу на SEO-консультации.

Увеличьте позиции и продажи вашего сайта

Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:

Анатолий Кузнецов — SEO-оптимизатор

Остались вопросы по продвижению?

Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.

Связаться со мной →

Комментарии

Сергей Панкратов

Узнал себя в пункте про брошенные плагины. Открыл админку — 24 расширения, реально работают семь. Пошёл чистить.

Марина Ефремова

У нас именно так и было: с рабочего компьютера всё нормально, а клиенты жаловались, что с телефона куда-то перекидывает. Месяц не могли понять, в чём дело.

Игорь Вешняков

Подскажите, есть ли смысл откатываться на копию месячной давности, если мы не знаем точную дату заражения? Боюсь потерять весь свежий контент.

Анатолий Кузнецов автор

Сначала попробуйте определить дату по журналам доступа — их можно запросить у хостера, и обычно там видно, когда появились изменения. Если дату установить не удалось, берите заведомо старую копию и накатывайте на неё свежий контент вручную, но не файлами, а через админку. Копировать файлы из заражённого периода нельзя, иначе вы вернёте проблему вместе с текстами. Потеря пары статей всегда дешевле повторного цикла лечения.

Алексей Дорохов

Про доступы подрядчиков в точку. Нашёл в списке пользователей три учётки студии, которая делала сайт много лет назад. Никто их не отзывал все эти годы.

Ольга Терентьева

Хостинг делает копии автоматически, я думала, этого хватает. После вашего раздела про бэкапы настроила ещё выгрузку в облако.

Дмитрий Соловьёв

Вопрос: в панели вебмастера висит предупреждение, сайт мы почистили, но кнопку перепроверки не нажимали. Само не снимется?

Анатолий Кузнецов автор

Само снимется когда-нибудь, но ждать можно долго — робот вернётся на проверку по своему графику. Заявка на перепроверку ускоряет процесс в разы, поэтому нажимать нужно обязательно. Перед этим убедитесь, что заражения действительно нет: посмотрите исходный код нескольких страниц, проверьте переход из поиска с мобильного и заново соберите карту сайта. Если отправить заявку с недолеченным сайтом, отметка вернётся, а следующая проверка займёт больше времени.

Наталья Бирюкова

Добавлю от себя: у нас проблема пришла не через сайт, а через ноутбук администратора. Сайт был обновлён, пароли сложные, но их увели с компьютера.

Виктор Малышев

А сколько по времени обычно занимает возврат трафика? У нас упало почти вдвое, лечили две недели назад.

Анатолий Кузнецов автор

Две недели после чистки — это ещё очень рано, первые движения обычно как раз в этом интервале и начинаются. Основной фактор здесь — сколько лишних страниц успело попасть в индекс и как быстро вы отдали по ним 404 или 410. Проверьте, что мусорные адреса не закрыты в robots.txt: под запретом обхода они будут висеть в выдаче месяцами. И отправьте на переобход главные коммерческие страницы, это ускоряет возврат актуальных версий.

Роман Кисляков

Таблица по первым суткам очень пригодилась. Распечатал и повесил рядом с рабочим местом, чтобы в панике не начать всё удалять.

Екатерина Шилова

Скажите, а стоит ли закрывать сайт на время лечения? Боюсь, что за пару дней простоя позиции просядут ещё сильнее.

Анатолий Кузнецов автор

Один-два дня недоступности сайт переживает почти без последствий, если сервер отдаёт корректный код 503 с указанием, что это временные работы. А вот несколько дней раздачи заражённых страниц посетителям и роботам обходятся гораздо дороже: накапливаются сигналы об угрозе, растёт число мусорных адресов в индексе, появляется предупреждение в выдаче. Так что закрывать стоит, но именно через режим обслуживания, а не простым удалением файлов.

Павел Кондратенко

Отдельное спасибо за мысль, что бэкап нужно хотя бы раз проверить разворачиванием. У нас архивы копились год, а при попытке восстановить оказалось, что база выгружалась пустой.

Юлия Гринёва

Мы небольшой салон, сайт на пять страниц. Реально ли, что нас будут ломать, или это касается крупных проектов?

Анатолий Кузнецов автор

Размер бизнеса при отборе целей вообще не учитывается, потому что отбор автоматический и идёт по техническим признакам. Сканер видит устаревшую версию движка или открытую форму входа и пробует зайти — ему всё равно, салон это или завод. Более того, маленькие сайты страдают чаще: за ними обычно никто не следит, обновления не ставятся годами, а заражение обнаруживают спустя месяцы. Пройдите чек-лист из статьи, у вас это займёт полчаса.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

 Нажимая «оставить комментарий» вы принимаетеправила конфиденциальности 

Прокрутить вверх