S
Stitex
Безопасность

Признаки взлома сайта: как понять, что вас взломали

Короткий ответ: взломанный сайт часто выглядит нормально, но выдаёт себя поведением — спам с вашего адреса, предупреждения браузера, редиректы на чужие сайты, новые файлы и админы. Заметить взлом важно рано, восстановиться — из чистого бэкапа и обязательно закрыть точку входа.

23 июля 20269 минутStitex Technologies

Почему взлом не всегда заметен

Кино приучило, что взломанный сайт «падает» или пестрит надписями хакеров. В реальности всё тише и опаснее: сайт работает как обычно, а в фоне рассылает спам, ворует данные из форм или показывает чужую рекламу только поисковикам. Цель атакующего — оставаться незамеченным как можно дольше.

Ранние признаки

ПризнакО чём говорит
Спам с вашего доменасервер используют для рассылки
Предупреждение браузера/поисковикаобнаружен вредоносный код
Редиректы на чужие сайтывнедрён сторонний скрипт
Новые файлы и админ-аккаунтызакреплённый доступ атакующего
Всплеск нагрузки и трафикасайт задействован в чужих схемах
Падение позиций в поискепоисковик пометил сайт как опасный

Ни один признак сам по себе не приговор, но несколько вместе — повод срочно проверять. Частая точка входа — устаревший движок: об этом статья взлом через устаревший CMS.

Не удаляйте всё в панике
Первая реакция «снести и переустановить» уничтожает следы и не закрывает причину. Правильно: снять копию текущего состояния для анализа, восстановиться из чистого бэкапа «до», сменить все пароли и закрыть дыру, через которую вошли. Иначе взлом повторится.

Что делать по шагам

  • Зафиксировать состояние (копия для анализа), не затирая следы,
  • Восстановиться из чистого бэкапа, сделанного до взлома,
  • Сменить все пароли — админки, БД, FTP/SSH, почты,
  • Найти и закрыть точку входа (движок, плагин, пароль, сервер),
  • Поставить регулярную проверку, чтобы поймать повтор.

Как не доводить до взлома

Дешевле предотвратить: обновлять движок и плагины, не ставить пиратские расширения, держать сильные пароли и регулярно проверять сервер. Полный список — в статье аудит безопасности сервера: чеклист. Провести такой аудит по SSH поможет ServerShield.

Частые вопросы

Как быстро понять, что сайт взломан?

Проверить косвенные признаки: жалобы на спам с вашего адреса, предупреждение браузера или поисковика, редиректы на чужие сайты, новые непонятные файлы и админ-аккаунты. Часто взлом виден не на самом сайте, а по его поведению.

Взломанный сайт всегда выглядит сломанным?

Нет, и это главная опасность. Часто сайт работает как обычно, а в фоне рассылает спам, ворует данные форм или показывает чужую рекламу только поисковым ботам. Владелец узнаёт последним.

Что делать, если сайт взломали?

Не паниковать и не удалять всё подряд. Сделать копию текущего состояния для анализа, восстановиться из чистого бэкапа «до», сменить все пароли и закрыть дыру, через которую вошли. Иначе взломают снова.

Как понять, через что взломали?

Обычно — через устаревший движок или плагин, слабый пароль или уязвимость сервера. Аудит по логам и файлам показывает точку входа. Без этого повторный взлом почти гарантирован.

Читайте также по теме

Безопасность

Защита WordPress от взлома: практический чеклист

WordPress — самая популярная и потому самая атакуемая CMS. Большинство взломов идёт через устаревшие плагины, слабые пароли и заброшенные сайты. Разбираем, как закрыть основные дыры без переезда на другую систему.

9 минутЧитать →
Безопасность

Двухфакторная аутентификация: зачем нужна и как включить

Пароль воруют, подбирают и находят в утечках — второй фактор превращает украденный пароль в бесполезный. Разбираем, что такое 2FA, где её включать в первую очередь и какие способы надёжнее.

8 минутЧитать →
Безопасность

SSL-сертификат: зачем нужен и что будет без него

Без SSL браузеры помечают сайт как «не защищён», данные форм идут открытым текстом, а поисковики понижают такой сайт. Разбираем, что даёт сертификат, какие бывают и почему бесплатного обычно достаточно.

7 минутЧитать →

Проверим ваш сайт и сервер на компрометацию

ServerShield по SSH (read-only) ищет малварь, изменённые файлы, лишние доступы и уязвимости. Отчёт с находками — в Pulse.