Почему взлом не всегда заметен
Кино приучило, что взломанный сайт «падает» или пестрит надписями хакеров. В реальности всё тише и опаснее: сайт работает как обычно, а в фоне рассылает спам, ворует данные из форм или показывает чужую рекламу только поисковикам. Цель атакующего — оставаться незамеченным как можно дольше.
Ранние признаки
| Признак | О чём говорит |
|---|---|
| Спам с вашего домена | сервер используют для рассылки |
| Предупреждение браузера/поисковика | обнаружен вредоносный код |
| Редиректы на чужие сайты | внедрён сторонний скрипт |
| Новые файлы и админ-аккаунты | закреплённый доступ атакующего |
| Всплеск нагрузки и трафика | сайт задействован в чужих схемах |
| Падение позиций в поиске | поисковик пометил сайт как опасный |
Ни один признак сам по себе не приговор, но несколько вместе — повод срочно проверять. Частая точка входа — устаревший движок: об этом статья взлом через устаревший CMS.
Что делать по шагам
- •Зафиксировать состояние (копия для анализа), не затирая следы,
- •Восстановиться из чистого бэкапа, сделанного до взлома,
- •Сменить все пароли — админки, БД, FTP/SSH, почты,
- •Найти и закрыть точку входа (движок, плагин, пароль, сервер),
- •Поставить регулярную проверку, чтобы поймать повтор.
Как не доводить до взлома
Дешевле предотвратить: обновлять движок и плагины, не ставить пиратские расширения, держать сильные пароли и регулярно проверять сервер. Полный список — в статье аудит безопасности сервера: чеклист. Провести такой аудит по SSH поможет ServerShield.
Частые вопросы
Как быстро понять, что сайт взломан?
Проверить косвенные признаки: жалобы на спам с вашего адреса, предупреждение браузера или поисковика, редиректы на чужие сайты, новые непонятные файлы и админ-аккаунты. Часто взлом виден не на самом сайте, а по его поведению.
Взломанный сайт всегда выглядит сломанным?
Нет, и это главная опасность. Часто сайт работает как обычно, а в фоне рассылает спам, ворует данные форм или показывает чужую рекламу только поисковым ботам. Владелец узнаёт последним.
Что делать, если сайт взломали?
Не паниковать и не удалять всё подряд. Сделать копию текущего состояния для анализа, восстановиться из чистого бэкапа «до», сменить все пароли и закрыть дыру, через которую вошли. Иначе взломают снова.
Как понять, через что взломали?
Обычно — через устаревший движок или плагин, слабый пароль или уязвимость сервера. Аудит по логам и файлам показывает точку входа. Без этого повторный взлом почти гарантирован.