7 признаков, что сайт взломали — IT-Aegis

7 признаков, что сайт взломали

7 признаков, что сайт взломали

Взломанный сайт редко выглядит взломанным. Чаще он работает как обычно: страницы открываются, заявки идут, а в это время с домена рассылается спам или посетителей с телефонов уводит на чужие страницы. Замечают это в среднем через недели — когда падает реклама, хостинг блокирует аккаунт или клиент присылает скриншот с предупреждением браузера.

Ниже семь признаков, которые видно снаружи, без доступа к серверу. Если совпал хотя бы один, сайт нужно проверять целиком, а не «поправить страницу».

Почему взлом замечают поздно

Тому, кто взломал сайт, невыгодно его ломать. Ценность заражённого ресурса — в чужом трафике, репутации домена и серверных мощностях, поэтому вредоносный код прячется: срабатывает только для посетителей из поиска, только с мобильных или один раз в сутки на один адрес. Владелец заходит в админку с рабочего компьютера и видит нормальный сайт.

Отсюда простое правило: смотреть на сайт нужно не своими глазами из привычного браузера, а так, как его видят другие — из инкогнито, с телефона, из поисковой выдачи.

Семь признаков, которые видно снаружи

1. Редирект на чужие сайты

Главная или отдельные страницы уводят на казино, «лечение», загрузку APK. Часто срабатывает только с мобильного или при переходе из поиска — проверяйте сайт в инкогнито и с телефона, а не только из закладки на рабочей машине.

2. Спам-страницы в поиске

В выдаче появляются адреса, которых вы не создавали: «купить…», названия лекарств, иероглифы. Это SEO-спам: чужие страницы живут на вашем домене и тянут его репутацию вниз. Проверить легко — запрос site:вашдомен.ru покажет всё, что проиндексировано.

3. Письмо от хостинга или антивируса

«Обнаружено вредоносное ПО», «сайт участвует в атаках», блокировка исходящей почты. Такие письма редко бывают ложной тревогой: у хостера сработал сканер по файлам. Откладывать нельзя — следующим шагом отключают аккаунт целиком, вместе с почтой на домене.

4. Новые администраторы в CMS

В WordPress, Битриксе или другой панели появились незнакомые пользователи с правами админа. Проверьте список учёток и журнал входов: чужой аккаунт с правами администратора означает, что смена одного пароля уже не поможет — доступ восстановят.

5. Всплывающая реклама и баннеры

На страницах появились окна и блоки, которых нет в вёрстке. Обычно это внедрённый JavaScript или подменённый файл темы. Отдельный признак — реклама видна посетителям, но пропадает, когда вы залогинены в админке.

6. Резкий рост нагрузки на сервер

Тариф «упёрся в лимит», сайт тормозит, хотя рекламу вы не запускали и трафик не рос. За этим стоит майнинг, спам-рассылка или участие сервера в ботнете. Если скорость упала без изменений на сайте, смотреть надо не вёрстку, а процессы на сервере.

7. Браузер помечает сайт как опасный

Chrome или Яндекс.Браузер показывают «опасный сайт»: домен попал в чёрные списки. Это самый дорогой признак — предупреждение видят все, включая тех, кто пришёл по платной рекламе, а снятие метки занимает дни уже после чистки.

Признак и что за ним обычно стоит

Что видно снаружиЧто обычно за этим стоит
Редиректы только с мобильныхВставка в шаблон или в правила сервера с проверкой устройства
Чужие страницы в выдачеЗалитые файлы-дорвеи, чаще всего в каталоге загрузок
Новый администратор в панелиУтечка доступа или дыра в плагине; сменой пароля не лечится
Нагрузка без роста трафикаМайнер, спам-рассылка или бот, работающий с вашего сервера
Метка «опасный сайт»Домен уже в чёрных списках, потери в рекламе идут прямо сейчас

Как проверить сайт за десять минут

  1. Откройте главную в режиме инкогнито и с телефона по мобильному интернету, а не по домашнему Wi-Fi.
  2. Задайте в поиске site:вашдомен.ru и пролистайте до конца — чужие страницы видно сразу.
  3. Загляните в список пользователей CMS и в журнал входов.
  4. Сравните дату изменения файлов темы и корневых файлов с датой вашей последней правки.
  5. Проверьте домен в Google Safe Browsing и в панели вебмастера Яндекса.

Этого хватает, чтобы понять, есть ли проблема. Понять, через что зашли, по внешним признакам нельзя — нужен доступ к файлам, базе и логам сервера.

Что сделать в первый час

Снимите полную копию файлов и базы до любых правок — это ваш единственный шанс потом разобраться, что произошло. Затем смените пароли админки, FTP, SSH и базы данных, при возможности закройте вход в панель по IP и предупредите хостера, что занимаетесь чисткой.

Чего делать нельзя

  • Не переустанавливайте сайт с нуля. Вместе с заражением вы уничтожите следы и не узнаете, через что вошли, — через неделю всё повторится.
  • Не восстанавливайтесь из свежей копии вслепую. Если бэкап сделан уже после взлома, вы вернёте заражённые файлы обратно.
  • Не удаляйте подозрительные файлы по одному. Вредонос почти всегда оставляет несколько точек возврата в разных каталогах.
  • Не останавливайтесь на чистке. Без закрытия самой уязвимости сайт заражают повторно за считаные дни.

Подробный порядок действий на первые сутки собран в статье «Сайт заражён — что делать в первые 24 часа». Для WordPress отдельно разобран случай с чисткой от вирусов.

Выводы

  • Взлом прячется: проверяйте сайт из инкогнито, с телефона и из поиска, а не из закладки.
  • Один совпавший признак из семи — повод проверить сайт целиком, а не одну страницу.
  • Сначала копия и смена паролей, потом любые правки: снесённые следы стоят дороже самого заражения.
  • Чистка без закрытия дыры — это отложенное повторное заражение, а не решение.
  • Регулярный мониторинг и обновления ловят такое в первые часы, а не через месяц.

Если хотя бы один признак совпал, мы посмотрим сайт и скажем, заражён он или нет: аудит безопасности и чистка — с отчётом о том, что нашли и через что вошли. Чтобы это не повторялось, дальше есть поддержка с обновлениями и мониторингом. Первичную оценку ситуации делаем бесплатно.

Услуги по теме

Обсудить проект — аудит, разработка, поддержка.

Оставить заявку Услуги