Коротко
- Не удаляйте файлы и не переустанавливайте всё сразу: можно уничтожить следы, по которым найдут, как вас взломали.
- Первым делом меняйте пароли везде: хостинг, админка, FTP, почта, регистратор домена, аккаунт конструктора.
- Восстанавливайте сайт из копии, сделанной до взлома. Без закрытой уязвимости взлом повторится.
- После чистки отметьте нарушение исправленным в Яндекс Вебмастере и отправьте сайт на проверку. Проверка идёт до 30 дней, повторно отправить можно только через 30 дней.
- Если утекли персональные данные клиентов, закон требует уведомить Роскомнадзор в течение 24 часов.
Признаки, что сайт взломали
Взлом не всегда выглядит как чёрный экран с надписью хакера. Чаще его замечают по косвенным признакам.
| Признак | Что это может значить | Где проверить |
|---|---|---|
| Сайт перекидывает на казино, ставки, аптеки | Внедрён редирект | Откройте сайт с телефона и из поиска, не только по прямой ссылке |
| В поиске появились страницы, которых вы не создавали | Злоумышленник размещает свои страницы | Вебмастер, раздел страниц в поиске |
| Браузер или Яндекс предупреждают об опасности | Сайт помечен как заражённый | Вебмастер → Безопасность и нарушения |
| Хостинг заблокировал аккаунт за спам | С сайта рассылают письма | Письмо от хостинга, панель управления |
| На страницах чужие ссылки и тексты | Внедрённый SEO-спам | Исходный код страницы |
| В админке новые пользователи | Злоумышленник создал себе доступ | Список пользователей CMS |
| Резкий скачок нагрузки на сервер | Майнинг, рассылки, атака с вашего сервера | Статистика хостинга |
| Не получается войти в админку или аккаунт | Пароль сменили | Попытка входа, письма о смене пароля |
Хвост запроса «пытаются взломать сайт что делать» тоже частый. Если вы видите в логах или письмах от CMS множество попыток входа, но сайт работает нормально, это ещё не взлом. Это повод срочно поставить сложные пароли, включить двухфакторную защиту и ограничить попытки входа.
Если сайт просто не открывается, причина может быть не во взломе: истёк домен, не оплачен хостинг, закончился сертификат. Это разобрано в статье сайт не открывается: что проверить.
Что делать, если взломали сайт: план по часам
Первый час: остановить и зафиксировать
- Сделайте скриншоты. Что видно на сайте, какие редиректы, какие предупреждения в поиске. Пригодится для разбора и для хостинга.
- Смените пароли. Хостинг, панель управления, админка сайта, FTP и SSH, почта, на которую привязаны доступы, регистратор домена, аккаунт конструктора. Начните с почты: через неё восстанавливают все остальные пароли.
- Включите двухфакторную защиту везде, где она есть. Даже если пароль утечёт снова, без второго фактора войти не получится.
- Удалите незнакомых пользователей в админке, но сначала запишите их логины и даты создания.
- Если сайт раздаёт вирусы или перекидывает на мошенников, временно закройте его заглушкой. Лучше потерять день заявок, чем репутацию и позиции.
Часы 2–6: копия и поиск причины
- Сделайте копию сайта в текущем, заражённом состоянии. Файлы и базу данных. Не для восстановления, а для разбора: по ней специалист найдёт, через что вас взломали.
- Напишите в поддержку хостинга. У многих хостингов есть антивирусная проверка и логи доступа. Попросите их.
- Найдите последнюю чистую резервную копию. Важно понять, когда произошёл взлом: если копия сделана через неделю после него, она тоже заражена.
- Проверьте Вебмастер. В разделе безопасности Яндекс показывает заражённые страницы и тип угрозы.
Часы 6–24: чистка и закрытие уязвимости
- Восстановите сайт из чистой копии или вычистите заражённые файлы вручную, если копии нет.
- Обновите CMS, плагины и темы. Устаревший плагин — самая частая дыра на сайтах на популярных CMS.
- Удалите неиспользуемые плагины, темы и старые копии сайта в папках на сервере. Забытая папка «old» с устаревшей версией — частый вход.
- Ещё раз смените пароли после чистки. Если злоумышленник оставил скрытый доступ, старые пароли могли утечь повторно.
- Проверьте сайт с разных устройств и из поиска. Редирект часто срабатывает только для посетителей с телефона или из поисковика.
- Сообщите Яндексу, что нарушение исправлено, — об этом ниже.
| Время | Действие | Кто делает |
|---|---|---|
| 0–1 час | Скриншоты, смена паролей, двухфакторная защита, заглушка | Владелец |
| 1–6 часов | Копия заражённого сайта, запрос к хостингу, поиск чистого бэкапа | Владелец и разработчик |
| 6–24 часа | Восстановление, обновление, закрытие уязвимости, проверка | Разработчик |
| После чистки | Отправка на проверку в Вебмастере, наблюдение за позициями | Владелец или SEO-специалист |
Если разработчик, который делал сайт, не отвечает, а вы не уверены, где лежат доступы и копии, — это уже повод для внешней проверки. Мы можем посмотреть сайт, доступы, домен и хостинг и сказать, что делать в первую очередь.
Как сообщить Яндексу, что сайт вылечен
Если Яндекс обнаружил заражение или нарушение, сайт может получить пометку в поиске и потерять позиции. По справке Вебмастера об угрозах порядок такой:
- Откройте в Вебмастере «Оптимизация сайта» → «Безопасность и нарушения».
- Устраните указанные нарушения.
- В блоке с описанием нарушения подробно напишите, что изменили.
- Поставьте отметку «Нарушение исправлено».
- Нажмите «Отправить на проверку» и подтвердите.
Проверка идёт в течение 30 дней. Если алгоритмы снова найдут нарушение, повторно отправить сайт на проверку можно будет только через 30 дней с момента отправки, кнопка всё это время недоступна.
Отсюда практический вывод: не отправляйте сайт на проверку «на всякий случай», пока не уверены, что вычистили всё. Неудачная попытка — плюс месяц с пометкой в поиске.
Если утекли данные клиентов
Если с сайта утекли заявки с именами и телефонами, база клиентов интернет-магазина или данные личного кабинета, у компании появляются обязанности по закону о персональных данных. По статье 21 оператор обязан:
- в течение 24 часов уведомить Роскомнадзор об инциденте: что произошло, предполагаемая причина, какие данные затронуты, какие меры приняты;
- в течение 72 часов сообщить результаты внутреннего расследования.
Уведомление подаётся через портал персональных данных Роскомнадзора. Сроки жёсткие, поэтому если есть подозрение на утечку, подключайте юриста в первый же день. Подробнее про обработку данных на сайте — в статье согласие на обработку персональных данных на сайте.
Как вернуть позиции после взлома
Позиции после взлома проседают по двум причинам: Яндекс помечает сайт как опасный, а в индексе появляются сотни мусорных страниц, которые разместил злоумышленник.
Что делать:
- Дождитесь снятия пометки после проверки в Вебмастере.
- Убедитесь, что мусорные страницы отдают ошибку 404 или 410. Тогда робот удалит их из поиска при следующем обходе.
- Проверьте robots.txt и карту сайта. Злоумышленники иногда меняют их, чтобы ускорить индексацию своих страниц.
- Отправьте важные страницы на переобход в Вебмастере.
- Следите за позициями и трафиком несколько недель. Восстановление обычно идёт постепенно.
Если трафик упал, а признаков взлома нет, причина может быть другой. Как разобраться, что произошло, — в статье упал трафик из Яндекса.
Условный пример: сколько стоит взлом
Пример условный, не кейс студии. Сайт стоматологии на популярной CMS, 3 000 посетителей из поиска в месяц, 60 заявок.
- Взлом через устаревший плагин формы. Мобильных посетителей из поиска перекидывает на сайт казино.
- Владелец замечает через 9 дней, когда пациент пишет об этом в мессенджер.
- Яндекс уже пометил сайт. Позиции падают, трафик из поиска сокращается в несколько раз.
Потери: 9 дней почти без поисковых заявок, плюс до 30 дней проверки в Вебмастере, плюс время на возврат позиций. При 60 заявках в месяц это легко 50–80 недополученных заявок. Чистка и обновление сайта стоили бы в разы меньше, если бы плагин обновили вовремя.
Сайт на конструкторе: можно ли взломать Тильду
На конструкторах вроде Тильды взломать сам сайт сложнее: сервером и обновлениями занимается платформа. Основной риск другой — угон аккаунта. Если злоумышленник получил пароль от почты или от аккаунта Тильды, он может изменить сайт, удалить проект или перенаправить заявки.
Что сделать:
- включить двухфакторную аутентификацию в Тильде и сохранить резервный код;
- поставить двухфакторную защиту на почту, к которой привязан аккаунт;
- работать с подрядчиками через функцию сотрудников, а не через общий пароль;
- регулярно делать копию сайта и выгружать заявки.
Как сохранить копию и что из Тильды можно выгрузить, разобрано в статье бэкап сайта на Тильде.
Чего не делать после взлома
Ошибки, которые делают ситуацию хуже:
| Что делают | Почему это плохо | Что вместо этого |
|---|---|---|
| Сразу удаляют все файлы и ставят сайт заново | Теряются следы, уязвимость остаётся в новой установке | Сначала копия заражённого сайта, потом восстановление |
| Восстанавливают последний бэкап, не проверив дату | Копия могла быть сделана уже после взлома | Найти момент взлома и взять копию раньше |
| Меняют пароль только от админки | Злоумышленник заходит через FTP, хостинг или почту | Менять все пароли, начиная с почты |
| Отправляют сайт на проверку в Вебмастер сразу | Если что-то осталось, следующая попытка через 30 дней | Сначала убедиться, что всё вычищено |
| Скачивают «антивирус для сайта» с форумов | Можно поставить ещё одну вредоносную программу | Использовать инструменты хостинга и проверенных специалистов |
| Молчат перед клиентами, если утекли данные | Нарушение закона и потеря доверия | Уведомить Роскомнадзор и честно сообщить клиентам |
Отдельно о подрядчиках. Если сайт делал фрилансер, у него могут быть сохранённые доступы. Даже если он ни при чём, его компьютер или почта тоже могут быть взломаны. После инцидента доступы меняют для всех, а потом выдают заново только тем, кто действительно работает с сайтом.
Как не допустить повторного взлома
- Уникальные сложные пароли для каждого сервиса и менеджер паролей.
- Двухфакторная защита на почте, хостинге, регистраторе, конструкторе, админке.
- Обновления CMS и плагинов хотя бы раз в месяц. Лишние плагины — удалить.
- Автоматические резервные копии, которые хранятся отдельно от сервера сайта, и проверка, что из них реально можно восстановиться.
- Доступы оформлены на компанию. Домен, хостинг, аккаунты — на вас, а не на бывшего сотрудника или фрилансера.
- Отзыв доступов у подрядчиков и сотрудников, которые с вами больше не работают.
- Вебмастер подключён и уведомления включены. Яндекс сообщит о заражении раньше, чем вы заметите сами.
- Мониторинг доступности сайта. Сервис пришлёт сообщение, если сайт перестал открываться.
Если не уверены, на кого записаны домен и хостинг, кто знает пароли и есть ли свежая копия сайта, оставьте контакты. Проверим и составим список, что закрыть в первую очередь.
Частые вопросы
Что делать, если взломали сайт?
Сделайте скриншоты, смените все пароли начиная с почты, включите двухфакторную защиту, сохраните копию заражённого сайта для разбора и восстановите чистую версию из бэкапа. Затем закройте уязвимость и отправьте сайт на проверку в Яндекс Вебмастере.
Как понять, что сайт взломан?
Типичные признаки: редиректы на чужие сайты, особенно с телефона и из поиска, чужие страницы в поиске, предупреждения браузера, незнакомые пользователи в админке, блокировка хостингом за спам. Проверьте раздел «Безопасность и нарушения» в Вебмастере.
Сколько времени Яндекс проверяет сайт после взлома?
По справке Вебмастера — в течение 30 дней после отправки на проверку. Если нарушение найдут снова, повторно отправить сайт можно только через 30 дней.
Нужно ли сообщать о взломе в Роскомнадзор?
Если утекли персональные данные клиентов — да. Закон требует уведомить Роскомнадзор в течение 24 часов и сообщить результаты расследования в течение 72 часов. Если данные не затронуты, такой обязанности нет, но это лучше оценить с юристом.
Что делать, если пытаются взломать сайт?
Если видите множество попыток входа, но сайт работает нормально, поставьте сложные уникальные пароли, включите двухфакторную защиту, ограничьте число попыток входа и обновите CMS и плагины. Проверьте, что резервные копии делаются и хранятся отдельно от сервера.





