Взломанный сайт редко выглядит взломанным. Чаще он работает как обычно: страницы открываются, заявки идут, а в это время с домена рассылается спам или посетителей с телефонов уводит на чужие страницы. Замечают это в среднем через недели — когда падает реклама, хостинг блокирует аккаунт или клиент присылает скриншот с предупреждением браузера.
Ниже семь признаков, которые видно снаружи, без доступа к серверу. Если совпал хотя бы один, сайт нужно проверять целиком, а не «поправить страницу».
Почему взлом замечают поздно
Тому, кто взломал сайт, невыгодно его ломать. Ценность заражённого ресурса — в чужом трафике, репутации домена и серверных мощностях, поэтому вредоносный код прячется: срабатывает только для посетителей из поиска, только с мобильных или один раз в сутки на один адрес. Владелец заходит в админку с рабочего компьютера и видит нормальный сайт.
Отсюда простое правило: смотреть на сайт нужно не своими глазами из привычного браузера, а так, как его видят другие — из инкогнито, с телефона, из поисковой выдачи.
Семь признаков, которые видно снаружи
1. Редирект на чужие сайты
Главная или отдельные страницы уводят на казино, «лечение», загрузку APK. Часто срабатывает только с мобильного или при переходе из поиска — проверяйте сайт в инкогнито и с телефона, а не только из закладки на рабочей машине.
2. Спам-страницы в поиске
В выдаче появляются адреса, которых вы не создавали: «купить…», названия лекарств, иероглифы. Это SEO-спам: чужие страницы живут на вашем домене и тянут его репутацию вниз. Проверить легко — запрос site:вашдомен.ru покажет всё, что проиндексировано.
3. Письмо от хостинга или антивируса
«Обнаружено вредоносное ПО», «сайт участвует в атаках», блокировка исходящей почты. Такие письма редко бывают ложной тревогой: у хостера сработал сканер по файлам. Откладывать нельзя — следующим шагом отключают аккаунт целиком, вместе с почтой на домене.
4. Новые администраторы в CMS
В WordPress, Битриксе или другой панели появились незнакомые пользователи с правами админа. Проверьте список учёток и журнал входов: чужой аккаунт с правами администратора означает, что смена одного пароля уже не поможет — доступ восстановят.
5. Всплывающая реклама и баннеры
На страницах появились окна и блоки, которых нет в вёрстке. Обычно это внедрённый JavaScript или подменённый файл темы. Отдельный признак — реклама видна посетителям, но пропадает, когда вы залогинены в админке.
6. Резкий рост нагрузки на сервер
Тариф «упёрся в лимит», сайт тормозит, хотя рекламу вы не запускали и трафик не рос. За этим стоит майнинг, спам-рассылка или участие сервера в ботнете. Если скорость упала без изменений на сайте, смотреть надо не вёрстку, а процессы на сервере.
7. Браузер помечает сайт как опасный
Chrome или Яндекс.Браузер показывают «опасный сайт»: домен попал в чёрные списки. Это самый дорогой признак — предупреждение видят все, включая тех, кто пришёл по платной рекламе, а снятие метки занимает дни уже после чистки.
Признак и что за ним обычно стоит
| Что видно снаружи | Что обычно за этим стоит |
|---|---|
| Редиректы только с мобильных | Вставка в шаблон или в правила сервера с проверкой устройства |
| Чужие страницы в выдаче | Залитые файлы-дорвеи, чаще всего в каталоге загрузок |
| Новый администратор в панели | Утечка доступа или дыра в плагине; сменой пароля не лечится |
| Нагрузка без роста трафика | Майнер, спам-рассылка или бот, работающий с вашего сервера |
| Метка «опасный сайт» | Домен уже в чёрных списках, потери в рекламе идут прямо сейчас |
Как проверить сайт за десять минут
- Откройте главную в режиме инкогнито и с телефона по мобильному интернету, а не по домашнему Wi-Fi.
- Задайте в поиске site:вашдомен.ru и пролистайте до конца — чужие страницы видно сразу.
- Загляните в список пользователей CMS и в журнал входов.
- Сравните дату изменения файлов темы и корневых файлов с датой вашей последней правки.
- Проверьте домен в Google Safe Browsing и в панели вебмастера Яндекса.
Этого хватает, чтобы понять, есть ли проблема. Понять, через что зашли, по внешним признакам нельзя — нужен доступ к файлам, базе и логам сервера.
Что сделать в первый час
Снимите полную копию файлов и базы до любых правок — это ваш единственный шанс потом разобраться, что произошло. Затем смените пароли админки, FTP, SSH и базы данных, при возможности закройте вход в панель по IP и предупредите хостера, что занимаетесь чисткой.
Чего делать нельзя
- Не переустанавливайте сайт с нуля. Вместе с заражением вы уничтожите следы и не узнаете, через что вошли, — через неделю всё повторится.
- Не восстанавливайтесь из свежей копии вслепую. Если бэкап сделан уже после взлома, вы вернёте заражённые файлы обратно.
- Не удаляйте подозрительные файлы по одному. Вредонос почти всегда оставляет несколько точек возврата в разных каталогах.
- Не останавливайтесь на чистке. Без закрытия самой уязвимости сайт заражают повторно за считаные дни.
Подробный порядок действий на первые сутки собран в статье «Сайт заражён — что делать в первые 24 часа». Для WordPress отдельно разобран случай с чисткой от вирусов.
Выводы
- Взлом прячется: проверяйте сайт из инкогнито, с телефона и из поиска, а не из закладки.
- Один совпавший признак из семи — повод проверить сайт целиком, а не одну страницу.
- Сначала копия и смена паролей, потом любые правки: снесённые следы стоят дороже самого заражения.
- Чистка без закрытия дыры — это отложенное повторное заражение, а не решение.
- Регулярный мониторинг и обновления ловят такое в первые часы, а не через месяц.
Если хотя бы один признак совпал, мы посмотрим сайт и скажем, заражён он или нет: аудит безопасности и чистка — с отчётом о том, что нашли и через что вошли. Чтобы это не повторялось, дальше есть поддержка с обновлениями и мониторингом. Первичную оценку ситуации делаем бесплатно.