+7 995 789-54-84da@raish.ru
Заявка

Связаться с нами

Получить бесплатный аудит
Обложка статьи: Взломали сайт: что делать в первые 24 часа
Сайты и дизайн

Взломали сайт: что делать в первые 24 часа

Если сайт взломали, в первые часы важны три вещи: отрезать злоумышленнику доступ, сохранить копию в текущем состоянии для разбора и не дать посетителям попасть на заражённые страницы. Порядок такой: зафиксировать признаки — сменить все пароли и включить двухфакторную защиту — сделать копию заражённого сайта — восстановить чистую версию из бэкапа или вычистить код — закрыть уязвимость — сообщить Яндексу через Вебмастер, что нарушение исправлено. Ниже — признаки взлома, план по часам, что делать, если утекли данные клиентов, как вернуть позиции в поиске и как не допустить повторения.

Сайт взломали или ведёт себя странно? Проверим доступы и сайт бесплатноСтудия Спичка: сайт с AI и Яндекс Директ под ключ от 60 000 ₽. Разбор вашего бизнеса — бесплатно, за рабочий день.
Проверить мой сайт

Коротко

  • Не удаляйте файлы и не переустанавливайте всё сразу: можно уничтожить следы, по которым найдут, как вас взломали.
  • Первым делом меняйте пароли везде: хостинг, админка, FTP, почта, регистратор домена, аккаунт конструктора.
  • Восстанавливайте сайт из копии, сделанной до взлома. Без закрытой уязвимости взлом повторится.
  • После чистки отметьте нарушение исправленным в Яндекс Вебмастере и отправьте сайт на проверку. Проверка идёт до 30 дней, повторно отправить можно только через 30 дней.
  • Если утекли персональные данные клиентов, закон требует уведомить Роскомнадзор в течение 24 часов.

Признаки, что сайт взломали

Взлом не всегда выглядит как чёрный экран с надписью хакера. Чаще его замечают по косвенным признакам.

Признак Что это может значить Где проверить
Сайт перекидывает на казино, ставки, аптеки Внедрён редирект Откройте сайт с телефона и из поиска, не только по прямой ссылке
В поиске появились страницы, которых вы не создавали Злоумышленник размещает свои страницы Вебмастер, раздел страниц в поиске
Браузер или Яндекс предупреждают об опасности Сайт помечен как заражённый Вебмастер → Безопасность и нарушения
Хостинг заблокировал аккаунт за спам С сайта рассылают письма Письмо от хостинга, панель управления
На страницах чужие ссылки и тексты Внедрённый SEO-спам Исходный код страницы
В админке новые пользователи Злоумышленник создал себе доступ Список пользователей CMS
Резкий скачок нагрузки на сервер Майнинг, рассылки, атака с вашего сервера Статистика хостинга
Не получается войти в админку или аккаунт Пароль сменили Попытка входа, письма о смене пароля

Хвост запроса «пытаются взломать сайт что делать» тоже частый. Если вы видите в логах или письмах от CMS множество попыток входа, но сайт работает нормально, это ещё не взлом. Это повод срочно поставить сложные пароли, включить двухфакторную защиту и ограничить попытки входа.

Если сайт просто не открывается, причина может быть не во взломе: истёк домен, не оплачен хостинг, закончился сертификат. Это разобрано в статье сайт не открывается: что проверить.

Что делать, если взломали сайт: план по часам

Первый час: остановить и зафиксировать

  1. Сделайте скриншоты. Что видно на сайте, какие редиректы, какие предупреждения в поиске. Пригодится для разбора и для хостинга.
  2. Смените пароли. Хостинг, панель управления, админка сайта, FTP и SSH, почта, на которую привязаны доступы, регистратор домена, аккаунт конструктора. Начните с почты: через неё восстанавливают все остальные пароли.
  3. Включите двухфакторную защиту везде, где она есть. Даже если пароль утечёт снова, без второго фактора войти не получится.
  4. Удалите незнакомых пользователей в админке, но сначала запишите их логины и даты создания.
  5. Если сайт раздаёт вирусы или перекидывает на мошенников, временно закройте его заглушкой. Лучше потерять день заявок, чем репутацию и позиции.

Часы 2–6: копия и поиск причины

  1. Сделайте копию сайта в текущем, заражённом состоянии. Файлы и базу данных. Не для восстановления, а для разбора: по ней специалист найдёт, через что вас взломали.
  2. Напишите в поддержку хостинга. У многих хостингов есть антивирусная проверка и логи доступа. Попросите их.
  3. Найдите последнюю чистую резервную копию. Важно понять, когда произошёл взлом: если копия сделана через неделю после него, она тоже заражена.
  4. Проверьте Вебмастер. В разделе безопасности Яндекс показывает заражённые страницы и тип угрозы.

Часы 6–24: чистка и закрытие уязвимости

  1. Восстановите сайт из чистой копии или вычистите заражённые файлы вручную, если копии нет.
  2. Обновите CMS, плагины и темы. Устаревший плагин — самая частая дыра на сайтах на популярных CMS.
  3. Удалите неиспользуемые плагины, темы и старые копии сайта в папках на сервере. Забытая папка «old» с устаревшей версией — частый вход.
  4. Ещё раз смените пароли после чистки. Если злоумышленник оставил скрытый доступ, старые пароли могли утечь повторно.
  5. Проверьте сайт с разных устройств и из поиска. Редирект часто срабатывает только для посетителей с телефона или из поисковика.
  6. Сообщите Яндексу, что нарушение исправлено, — об этом ниже.
Время Действие Кто делает
0–1 час Скриншоты, смена паролей, двухфакторная защита, заглушка Владелец
1–6 часов Копия заражённого сайта, запрос к хостингу, поиск чистого бэкапа Владелец и разработчик
6–24 часа Восстановление, обновление, закрытие уязвимости, проверка Разработчик
После чистки Отправка на проверку в Вебмастере, наблюдение за позициями Владелец или SEO-специалист

Если разработчик, который делал сайт, не отвечает, а вы не уверены, где лежат доступы и копии, — это уже повод для внешней проверки. Мы можем посмотреть сайт, доступы, домен и хостинг и сказать, что делать в первую очередь.

Как сообщить Яндексу, что сайт вылечен

Если Яндекс обнаружил заражение или нарушение, сайт может получить пометку в поиске и потерять позиции. По справке Вебмастера об угрозах порядок такой:

  1. Откройте в Вебмастере «Оптимизация сайта» → «Безопасность и нарушения».
  2. Устраните указанные нарушения.
  3. В блоке с описанием нарушения подробно напишите, что изменили.
  4. Поставьте отметку «Нарушение исправлено».
  5. Нажмите «Отправить на проверку» и подтвердите.

Проверка идёт в течение 30 дней. Если алгоритмы снова найдут нарушение, повторно отправить сайт на проверку можно будет только через 30 дней с момента отправки, кнопка всё это время недоступна.

Отсюда практический вывод: не отправляйте сайт на проверку «на всякий случай», пока не уверены, что вычистили всё. Неудачная попытка — плюс месяц с пометкой в поиске.

Если утекли данные клиентов

Если с сайта утекли заявки с именами и телефонами, база клиентов интернет-магазина или данные личного кабинета, у компании появляются обязанности по закону о персональных данных. По статье 21 оператор обязан:

  • в течение 24 часов уведомить Роскомнадзор об инциденте: что произошло, предполагаемая причина, какие данные затронуты, какие меры приняты;
  • в течение 72 часов сообщить результаты внутреннего расследования.

Уведомление подаётся через портал персональных данных Роскомнадзора. Сроки жёсткие, поэтому если есть подозрение на утечку, подключайте юриста в первый же день. Подробнее про обработку данных на сайте — в статье согласие на обработку персональных данных на сайте.

Как вернуть позиции после взлома

Позиции после взлома проседают по двум причинам: Яндекс помечает сайт как опасный, а в индексе появляются сотни мусорных страниц, которые разместил злоумышленник.

Что делать:

  1. Дождитесь снятия пометки после проверки в Вебмастере.
  2. Убедитесь, что мусорные страницы отдают ошибку 404 или 410. Тогда робот удалит их из поиска при следующем обходе.
  3. Проверьте robots.txt и карту сайта. Злоумышленники иногда меняют их, чтобы ускорить индексацию своих страниц.
  4. Отправьте важные страницы на переобход в Вебмастере.
  5. Следите за позициями и трафиком несколько недель. Восстановление обычно идёт постепенно.

Если трафик упал, а признаков взлома нет, причина может быть другой. Как разобраться, что произошло, — в статье упал трафик из Яндекса.

Условный пример: сколько стоит взлом

Пример условный, не кейс студии. Сайт стоматологии на популярной CMS, 3 000 посетителей из поиска в месяц, 60 заявок.

  • Взлом через устаревший плагин формы. Мобильных посетителей из поиска перекидывает на сайт казино.
  • Владелец замечает через 9 дней, когда пациент пишет об этом в мессенджер.
  • Яндекс уже пометил сайт. Позиции падают, трафик из поиска сокращается в несколько раз.

Потери: 9 дней почти без поисковых заявок, плюс до 30 дней проверки в Вебмастере, плюс время на возврат позиций. При 60 заявках в месяц это легко 50–80 недополученных заявок. Чистка и обновление сайта стоили бы в разы меньше, если бы плагин обновили вовремя.

Сайт на конструкторе: можно ли взломать Тильду

На конструкторах вроде Тильды взломать сам сайт сложнее: сервером и обновлениями занимается платформа. Основной риск другой — угон аккаунта. Если злоумышленник получил пароль от почты или от аккаунта Тильды, он может изменить сайт, удалить проект или перенаправить заявки.

Что сделать:

  • включить двухфакторную аутентификацию в Тильде и сохранить резервный код;
  • поставить двухфакторную защиту на почту, к которой привязан аккаунт;
  • работать с подрядчиками через функцию сотрудников, а не через общий пароль;
  • регулярно делать копию сайта и выгружать заявки.

Как сохранить копию и что из Тильды можно выгрузить, разобрано в статье бэкап сайта на Тильде.

Чего не делать после взлома

Ошибки, которые делают ситуацию хуже:

Что делают Почему это плохо Что вместо этого
Сразу удаляют все файлы и ставят сайт заново Теряются следы, уязвимость остаётся в новой установке Сначала копия заражённого сайта, потом восстановление
Восстанавливают последний бэкап, не проверив дату Копия могла быть сделана уже после взлома Найти момент взлома и взять копию раньше
Меняют пароль только от админки Злоумышленник заходит через FTP, хостинг или почту Менять все пароли, начиная с почты
Отправляют сайт на проверку в Вебмастер сразу Если что-то осталось, следующая попытка через 30 дней Сначала убедиться, что всё вычищено
Скачивают «антивирус для сайта» с форумов Можно поставить ещё одну вредоносную программу Использовать инструменты хостинга и проверенных специалистов
Молчат перед клиентами, если утекли данные Нарушение закона и потеря доверия Уведомить Роскомнадзор и честно сообщить клиентам

Отдельно о подрядчиках. Если сайт делал фрилансер, у него могут быть сохранённые доступы. Даже если он ни при чём, его компьютер или почта тоже могут быть взломаны. После инцидента доступы меняют для всех, а потом выдают заново только тем, кто действительно работает с сайтом.

Как не допустить повторного взлома

  1. Уникальные сложные пароли для каждого сервиса и менеджер паролей.
  2. Двухфакторная защита на почте, хостинге, регистраторе, конструкторе, админке.
  3. Обновления CMS и плагинов хотя бы раз в месяц. Лишние плагины — удалить.
  4. Автоматические резервные копии, которые хранятся отдельно от сервера сайта, и проверка, что из них реально можно восстановиться.
  5. Доступы оформлены на компанию. Домен, хостинг, аккаунты — на вас, а не на бывшего сотрудника или фрилансера.
  6. Отзыв доступов у подрядчиков и сотрудников, которые с вами больше не работают.
  7. Вебмастер подключён и уведомления включены. Яндекс сообщит о заражении раньше, чем вы заметите сами.
  8. Мониторинг доступности сайта. Сервис пришлёт сообщение, если сайт перестал открываться.

Если не уверены, на кого записаны домен и хостинг, кто знает пароли и есть ли свежая копия сайта, оставьте контакты. Проверим и составим список, что закрыть в первую очередь.

Частые вопросы

Что делать, если взломали сайт?

Сделайте скриншоты, смените все пароли начиная с почты, включите двухфакторную защиту, сохраните копию заражённого сайта для разбора и восстановите чистую версию из бэкапа. Затем закройте уязвимость и отправьте сайт на проверку в Яндекс Вебмастере.

Как понять, что сайт взломан?

Типичные признаки: редиректы на чужие сайты, особенно с телефона и из поиска, чужие страницы в поиске, предупреждения браузера, незнакомые пользователи в админке, блокировка хостингом за спам. Проверьте раздел «Безопасность и нарушения» в Вебмастере.

Сколько времени Яндекс проверяет сайт после взлома?

По справке Вебмастера — в течение 30 дней после отправки на проверку. Если нарушение найдут снова, повторно отправить сайт можно только через 30 дней.

Нужно ли сообщать о взломе в Роскомнадзор?

Если утекли персональные данные клиентов — да. Закон требует уведомить Роскомнадзор в течение 24 часов и сообщить результаты расследования в течение 72 часов. Если данные не затронуты, такой обязанности нет, но это лучше оценить с юристом.

Что делать, если пытаются взломать сайт?

Если видите множество попыток входа, но сайт работает нормально, поставьте сложные уникальные пароли, включите двухфакторную защиту, ограничьте число попыток входа и обновите CMS и плагины. Проверьте, что резервные копии делаются и хранятся отдельно от сервера.

Радик Ишкиняев

Радик Ишкиняев

Руководитель студии Спичка

10+ лет делаю сайты и запускаю рекламу, вместе с командой запустили больше 500 проектов. Пишу о том, что проверили на практике.

Задать вопрос в Telegram →

Сайт и реклама с AI для целевых заявок

Разработаем сайт с AI и запустим Яндекс Директ от 60 000 ₽.
В стоимость входят 30 дней ведения рекламы.

🎁 Получить аудит
и план запуска бесплатно

Подготовим в течение рабочего дня
без навязчивых звонков

Получить аудит и план запуска

Оставьте контакты — мы уточним задачу и подготовим для вас следующий шаг

АудитСтруктура сайтаДизайн первого экрана
Как с вами связаться?
Проверить мой сайт