Логотип seo-prodvizhenie-biznesa.ru
+7 (921) 333-77-45

Яндекс пометил сайт как опасный: как найти заражение и снять предупреждение

Яндекс пометил сайт как опасный: как найти заражение и снять предупреждение
Анатолий Кузнецов
Анатолий Кузнецов
SEO-оптимизатор с 20-летним стажем. Автор блога seo-prodvizhenie-biznesa.ru о продвижении и доработке сайтов.

Проверить сайт на вирусы владелец обычно бросается уже тогда, когда Яндекс пометил сайт как опасный: заявки внезапно пропали, а знакомый пишет, что браузер не пускает на страницу и предлагает уйти. Хуже всего в этой ситуации — действовать наугад: почистить пару файлов, нажать кнопку перепроверки и узнать, что следующая попытка будет доступна только через месяц. Если вы посетитель и увидели такое предупреждение на чужом сайте — просто закройте страницу и ничего на ней не вводите и не скачивайте. Дальше текст для владельцев: как прочитать предупреждение, где искать причину, в каком порядке чистить и как отправить сайт на проверку так, чтобы пометку сняли с первого раза.

Пишу как специалист по продвижению и техническому сопровождению сайтов, в поиске работаю с 2005 года и заражённые клиентские сайты видел не раз. Специалистом по информационной безопасности я не являюсь, поэтому в конце отдельно скажу, когда без него и без хостера не обойтись. Названия разделов и кнопок ниже взяты из справки Яндекс Вебмастера на сентябрь 2026 года — интерфейс со временем меняется, сверяйтесь с ней.

Как выглядит предупреждение и почему вы его не видите

Пометка появляется в двух местах. В поиске: по справке Яндекс Поиска, если на сайте найден опасный код, в сниппете показывается предупреждение «Сайт может угрожать безопасности вашего компьютера или мобильного устройства». Из выдачи такой сайт не удаляется, но много ли людей кликнут по результату с этой строкой — вопрос риторический.

Второе место — Яндекс Браузер. Перед открытием страницы он сверяет её со списком заражённых страниц, и если адрес там есть, вместо сайта посетитель видит предупреждение с кнопками «Уйти со страницы», «Безопасная копия» и «Игнорировать это предупреждение». Почти все уходят.

Типичная реакция владельца: «Я открыл сайт — всё нормально, это ошибка Яндекса». В той же справке Поиска объяснено, почему так бывает: для срабатывания вредоносного кода часто нужны определённые условия, например конкретная версия браузера или программ на компьютере, а заражена может быть только часть страниц. Добавлю из практики: вредоносные вставки нередко показываются только посетителям с телефона, только пришедшим из поиска или только первый раз. Вы заходите на сайт по закладке с рабочего компьютера и видите чистую страницу, а клиент со смартфона из выдачи попадает совсем в другое место.

Где искать причину в Вебмастере

Главный источник правды — сам Яндекс Вебмастер. По справке «Безопасность сайта и нарушения» список нарушений, их описание и рекомендации показываются на странице «Оптимизация сайта» → «Безопасность и нарушения». Если там пусто — ограничений на сайт или его разделы нет. Информация о найденном нарушении дублируется на странице «Диагностика сайта» в разделе с ошибками.

Обратите внимание на масштаб: ограничение может касаться всего сайта или только части разделов. Если нарушение относится к основному домену, по справке ограничения действуют на все поддомены. Для компании с городскими поддоменами это значит, что заражение одного шаблона гасит всю сеть.

Чтобы не узнавать о проблеме от клиентов, включите уведомления. Вебмастер умеет присылать их в интерфейсе, на почту, в Telegram и push-уведомлениями в Яндекс Браузере и приложении Яндекс. Если сайт давно добавлен, а уведомления никто не читает, посмотрите мой разбор семи уведомлений Вебмастера, которые владельцы пропускают месяцами.

Что означает вердикт на взломанном сайте

В справке перечислено несколько видов нарушений, и не все они про взлом: часть касается недобросовестных методов продвижения самого владельца. Для обычного сайта компании, который никто сознательно не портил, чаще всего имеют значение пять.

  • Нежелательное программное обеспечение. На сайте найдены опасные или нежелательные программы, в том числе ссылки на них. На взломанном сайте это обычно подменённые файлы для скачивания или вставки со ссылками.
  • Неожиданное перенаправление. Пользователь неочевидно для себя попадает с сайта на сторонний ресурс. Справка советует проверить ссылки, плагины и прочие скрипты, которые могут перенаправлять. Классика взлома — переадресация мобильных посетителей из поиска.
  • Социальная инженерия и обман пользователей. Недостоверная информация, чтобы выманить данные или деньги. В справке прямо сказано: если сайт подозревается в таком, его могли атаковать злоумышленники, проверьте страницы на вредоносный код. Обычно это поддельные формы оплаты или входа, подсаженные в чужие папки.
  • Клоакинг. Посетителям и роботам показывается разное. Пример из справки: по прямой ссылке страница отдаёт ошибку 404, а при переходе из выдачи — контент. У взломанных сайтов так ведут себя спам-страницы, видимые только роботу или только гостю из поиска.
  • Мимикрия. Сайт копирует внешний вид другого популярного или официального ресурса. На чужом взломанном хостинге так размещают поддельные страницы банков и сервисов.

Нажмите на вердикт и внимательно прочитайте описание: от формулировки зависит, где искать. Перенаправление — это скрипты и правила сервера, нежелательное ПО — файлы и ссылки, социальная инженерия — посторонние страницы и формы.

Где обычно прячется заражение

Прежде чем что-либо удалять, сделайте полную резервную копию текущего, заражённого состояния: файлы и базу данных. Звучит странно, но это страховка на случай, если при чистке сломается рабочая часть сайта, и материал для специалиста, если придётся разбираться, как именно вас взломали. Храните эту копию отдельно и не разворачивайте обратно на хостинг. Как устроить нормальные копии на будущее, я описал в статье про резервную копию WordPress и восстановление.

Дальше — места, где на сайтах малого бизнеса заражение встречается чаще всего:

  • Файлы темы и плагинов, особенно давно не обновлявшихся или скачанных не с официального источника.
  • Файлы, изменённые недавно. Хостинг-панель или поддержка хостера покажет, какие файлы менялись в последние дни и недели, — если вы в это время ничего не правили, это первые подозреваемые.
  • Правила сервера вроде файла .htaccess: через них часто делают переадресацию по типу устройства или по источнику перехода.
  • Посторонние папки и страницы с непонятными названиями, которых не было в структуре сайта.
  • Сторонние скрипты в коде страниц: старые счётчики, виджеты, рекламные блоки, чаты. Если сервис, скрипт которого вставлен в сайт, сменил владельца или был взломан сам, заражение приходит через него.
  • База данных: вставки в тексты записей и в настройки, которые файловый антивирус не видит.

Подробный порядок поиска по файлам и чистки индекса от спам-страниц я уже разбирал в статьях сайт заражён вирусом: как найти заражение и вычистить его из индекса и сайт на WordPress взломали, повторять не буду. Справка Вебмастера по нежелательному ПО также советует проверить сайт на опасные файлы с помощью сторонних сервисов и антивирусов. Спросите у хостера, есть ли антивирус для файлов в вашей панели: это надёжнее случайных онлайн-проверялок. И помните, что ни один сканер не гарантирует, что нашёл всё.

Закрыть вход, иначе заражение вернётся

Удалить вредоносный код мало: если дыра, через которую он попал, открыта, через неделю всё повторится, а вы уже потратили попытку перепроверки. После чистки, но до отправки на проверку:

  1. Обновите CMS, тему и все плагины до актуальных версий. Неиспользуемые плагины и темы удалите целиком, а не просто отключите.
  2. Смените все пароли: админка сайта, хостинг-панель, FTP и SFTP, база данных, почта, к которой привязаны эти доступы.
  3. Проверьте список пользователей админки. Любой незнакомый администратор — удалить и выяснить, откуда он взялся.
  4. Смените секретные ключи в конфигурации сайта, если CMS их использует, — это завершит все активные сессии.
  5. Проверьте пользователей и права в самом Вебмастере и в Метрике: не добавлен ли туда кто-то посторонний.
  6. Уберите со страниц сторонние скрипты, без которых можно обойтись.

Симптом, место поиска, действие

Симптом Где искать Что сделать
С телефона из поиска попадают на чужой сайт, с компьютера всё нормально Правила сервера (.htaccess), файлы темы, сторонние скрипты Удалить правило или вставку, сменить доступы, проверить с мобильного устройства из выдачи
Вердикт «Нежелательное программное обеспечение» Файлы для скачивания, ссылки в текстах и шаблонах, база данных Удалить подменённые файлы и ссылки, проверить антивирусом хостинга
Вердикт «Социальная инженерия и обман пользователей» Посторонние папки и страницы с формами оплаты или входа Удалить чужие страницы целиком, найти точку входа, сменить все пароли
В индексе страницы, которых вы не создавали Отчёт о страницах в поиске в Вебмастере, файловая структура Удалить страницы, добиться ответа 404 или 410, запросить удаление из индекса
Незнакомый администратор в админке Список пользователей CMS Удалить, сменить пароли и ключи, обновить CMS и плагины
Заражение вернулось после чистки Устаревшие плагины, забытые копии сайта на том же хостинге, почта Остановиться, подключить хостера и специалиста, не отправлять на проверку

Как отправить сайт на перепроверку

Порядок по справке Вебмастера:

  1. Откройте «Оптимизация сайта» → «Безопасность и нарушения».
  2. Устраните нарушения на сайте или в разделах.
  3. В блоке с описанием нарушения подробно укажите, что изменили. При необходимости прикрепите файлы, которые подтверждают ваши действия.
  4. Поставьте отметку «Нарушение исправлено».
  5. Нажмите «Отправить на проверку» и подтвердите действие.

Дальше рядом с нарушением меняется статус. «Отправлено на проверку» — сайт передан алгоритмам. «На проверке» — проверка идёт, срок по справке в течение 30 дней. «Ограничение снято» — в результатах поиска пропадёт отметка об опасности, а уведомление в Вебмастере убирается кнопкой «Скрыть». «Ограничение не снято» — алгоритмы по-прежнему видят нарушение, и повторно сообщить об исправлении можно только через 30 дней с момента отправки, всё это время кнопка недоступна.

Отсюда главный практический вывод: у вас одна попытка в месяц. Поэтому я не отправляю сайт на проверку в день чистки. Сначала несколько дней наблюдения: заходы с телефона из поиска, проверка изменённых файлов, чтобы убедиться, что вставки не появились снова. В справке Яндекс Браузера отдельно рекомендовано повторять проверку сайта в течение нескольких недель после заражения — вредонос не всегда удаляется полностью с первого раза.

В описании исправлений пишите конкретно, без общих слов: «удалены посторонние файлы в папке такой-то, удалено правило перенаправления в .htaccess, обновлены CMS и плагины, сменены все пароли, удалён неизвестный администратор». Размытое «всё почистили» ничего не доказывает.

Что делать с клиентами, пока висит пометка

Пока идёт проверка, сайт в поиске работает плохо, и заявки нужно временно получать другими путями: карточка организации на картах, мессенджеры, рассылка постоянным клиентам, телефон. Если реклама ведёт на заражённый сайт, её разумно приостановить: платить за клики людей, которых браузер разворачивает на пороге, бессмысленно, да и вести людей на опасную страницу нельзя.

Условный пример для оценки. Допустим, сайт даёт 40 заявок в месяц, средний чек — 15 000 рублей, в сделку превращается каждая четвёртая заявка. Месяц под пометкой, даже если потерять только половину заявок, — это около пяти несостоявшихся сделок, примерно 75 000 рублей выручки. А с проваленной первой перепроверкой срок удваивается. Цифры придуманы для наглядности, подставьте свои из Метрики и CRM.

Когда нужен хостер и специалист

  • Заражение возвращается после чистки и смены паролей — значит, точка входа не найдена.
  • На одном аккаунте хостинга несколько сайтов, и заражены все или многие.
  • На сайте есть личные кабинеты, приём оплаты или база клиентов: возможна утечка данных, и это уже вопрос не только поиска, но и закона о персональных данных.
  • Вы не понимаете, какие файлы сайта «родные», а какие нет, и нет чистой резервной копии.

Хостер видит логи сервера и файловую систему шире, чем вы из панели, — пишите в поддержку сразу, как увидели пометку. Специалист по безопасности нужен, когда вопрос уже не «что удалить», а «как именно нас взломали».

Частые вопросы

Сколько ждать снятия пометки?

По справке Вебмастера проверка после нажатия «Отправить на проверку» проходит в течение 30 дней. Если ограничение не сняли, следующая попытка — через 30 дней с момента отправки.

Удалит ли Яндекс сайт из поиска?

По справке Поиска заражённые сайты из результатов не удаляются, но показываются с предупреждением. На практике трафик всё равно резко падает, потому что по такому результату почти не переходят.

Можно ли просто откатить сайт из старой резервной копии?

Можно, если точно известно, что копия чистая, но это не отменяет обновлений и смены паролей. Уязвимость в старой версии никуда не делась, и сайт заразят повторно. Сначала закройте вход, потом отправляйте на проверку.

Нужно ли переезжать на другой хостинг?

Сам по себе переезд не лечит: заражённые файлы переедут вместе с сайтом. Он имеет смысл, если хостер не реагирует и не даёт нужных инструментов.

Коротко

Пометку об опасности видят в сниппете поиска и в Яндекс Браузере. Отсутствие симптомов на вашем компьютере ничего не доказывает: вредоносный код часто срабатывает только при определённых условиях.

Причина и вердикт — в Вебмастере: «Оптимизация сайта» → «Безопасность и нарушения». Включите уведомления, чтобы узнавать первым.

Порядок: копия заражённого состояния, поиск по вердикту, чистка, обновления, смена всех паролей и ключей, проверка пользователей.

На проверку отправляйте после нескольких дней наблюдения и с конкретным описанием исправлений: при отказе следующая попытка — только через 30 дней.

Пока идёт проверка, получайте заявки через другие каналы и остановите рекламу, ведущую на заражённый сайт.

Сайт — актив бизнеса, и неделя под предупреждением стоит дороже, чем профилактика. Если хотите понять, где ваш сайт уязвим сейчас, на консультации я проверю доступы и уязвимые места сайта и рекламных кабинетов. Найденное можно закрыть через доработку сайта, а для регулярного контроля подойдёт техническое SEO-продвижение, где обновления, доступы и уведомления Вебмастера под присмотром постоянно. Начать можно и с бесплатного аудита сайта.

Увеличьте позиции и продажи вашего сайта

Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:

Анатолий Кузнецов — SEO-оптимизатор

Остались вопросы по продвижению?

Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.

Связаться со мной →

Комментарии

Надежда Т.

У нас так и было: я открывала сайт — чисто, а муж с телефона из поиска попадал на какое-то казино. Неделю спорили, кто из нас сломал интернет. Хостер нашёл правило в .htaccess за полчаса.

Анатолий Кузнецов автор

Очень типичная картина, и хорошо, что вы подключили хостера. Одно правило — это только след, а не причина. Важно понять, как оно туда попало: через устаревший плагин, через украденный пароль от панели или FTP. Если это не выяснить, правило появится снова. Поэтому после удаления обязательно обновления и смена всех доступов. И перед отправкой на проверку несколько дней заходите с телефона из поиска, чтобы убедиться, что переадресация не вернулась.

Оскар Ф.

Нажал «Отправить на проверку» на следующий день после чистки, получил отказ. Теперь сижу месяц. Жаль, что статья не попалась раньше.

Анатолий Кузнецов автор

Сочувствую, это самая частая и самая обидная ошибка. Месяц можно потратить с пользой. Проверьте, что именно осталось: скорее всего, часть вставок в базе данных или второй способ переадресации, который не заметили. Обновите всё, что устарело, и уберите лишние сторонние скрипты. К следующей попытке опишите в блоке нарушения каждое конкретное изменение. А заявки пока принимайте через карточку организации и мессенджеры.

Раиса Н.

Не знала, что уведомления Вебмастера можно получать в Telegram. Включила, теперь хоть не пропущу.

Святослав Ж.

Спорный совет про копию заражённого сайта. Зачем хранить вирус? Удалил бы всё сразу и не рисковал.

Анатолий Кузнецов автор

Понимаю опасение, но копия нужна не для того, чтобы её разворачивать. Во время чистки легко удалить что-то рабочее: кусок темы, настройку, файл, который только выглядел подозрительно. Без копии вернуть его неоткуда. Второе — если придётся звать специалиста, он по заражённой копии увидит, как именно вас взломали. Храните архив отдельно, не на хостинге, и не открывайте файлы из него на рабочем компьютере без нужды.

Тамара Ф.

А если сайт на конструкторе? Файлов у меня нет, плагинов тоже, а пометка висит.

Анатолий Кузнецов автор

На конструкторе круг поиска уже. Смотрите, что вы сами вставляли в сайт: блоки с кодом, сторонние виджеты, счётчики, ссылки на файлы для скачивания. Проверьте, не поменял ли кто-то ссылки в кнопках и не добавлен ли посторонний пользователь в аккаунт. Смените пароль от конструктора и почты. И сразу напишите в поддержку платформы с текстом вердикта из Вебмастера — остальное они видят со своей стороны лучше вас.

Умар Н.

У нас причиной оказался старый онлайн-чат, который мы давно не использовали, но код остался на всех страницах. Удалили — вердикт ушёл после проверки.

Филипп Н.

Умар, у нас похоже: старый счётчик от сервиса, который давно закрылся. Теперь раз в полгода смотрю весь сторонний код на сайте.

Элина Т.

Таблица с симптомами очень выручила, особенно строка про мобильных. Отправила ссылку нашему разработчику.

Юлиана Ж.

Сомневаюсь, что хостер будет помогать бесплатно. У нашего любая работа с файлами — за отдельные деньги.

Ярослава Ф.

Юлиана, у нас поддержка хотя бы подсказала, какие файлы менялись за последние дни. Это уже половина дела, дальше разбирались сами.

Аркадий Н.

Интересно про поддомены. У нас двенадцать городов на поддоменах, и я не понимал, почему упали все разом, хотя заражён был только основной сайт.

Вера Ж.

Пометку сняли, но трафик вернулся не сразу. Это нормально или ещё что-то не так?

Анатолий Кузнецов автор

В справке Вебмастера сказано, что после снятия ограничения сайт занимает позиции в зависимости от того, насколько подходит под запрос, — автоматического возврата к прежним местам никто не обещает. Если заражение успело насоздавать мусорных страниц, они какое-то время ещё живут в индексе. Проверьте отчёт о страницах в поиске, уберите остатки и посмотрите, нет ли других уведомлений в диагностике. Если через несколько недель картина не меняется, стоит разобраться подробнее, причин может быть несколько.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

 Нажимая «оставить комментарий» вы принимаетеправила конфиденциальности 

Прокрутить вверх