Если взломали сайт, в первый час нужно сделать три вещи в таком порядке: закрыть сайт от посетителей заглушкой, сменить все пароли с чистого устройства и сохранить логи. Не лечить, не удалять файлы, не откатывать бэкап. Лечение без сохранённых логов и без понимания, как вошли, даёт повторный взлом через неделю, и мы видели это не один раз.
Дальше порядок действий по часам, признаки взлома, которые владельцы пропускают месяцами, четыре реальных дыры, через которые ломали небольшие сайты в 2026 году, и что закрыть, чтобы не пришлось читать эту статью второй раз.
Как понять, что взлом был#
Взломанный сайт редко выглядит взломанным. Заставка с черепом это кино. В жизни сайт открывается, работает и параллельно рассылает спам, раздаёт посетителям редирект на казино или хранит чужие файлы. Владелец узнаёт об этом от клиента, от хостинга или от Яндекса, в среднем через недели после самого взлома.
Признаки, по которым стоит насторожиться сегодня, а не когда позвонят:
- По ссылке из поиска сайт перебрасывает на чужой адрес, а по прямому вводу открывается нормально. Это классический редирект, который включается только для переходов из поисковиков, чтобы владелец его не заметил.
- В Яндекс Вебмастере в разделе "Безопасность и нарушения" появилась запись. Вебмастер проверяет сайты регулярно и часто находит заражение раньше вас.
- Хостинг прислал письмо о превышении нагрузки, рассылке спама с вашего аккаунта или заблокировал сайт.
- В выдаче по названию компании появились страницы вашего сайта с чужим текстом: аптеки, ставки, займы.
- В папках сайта файлы с датами изменения ночью, когда никто не работал, или файлы с именами из случайных символов.
- Админка стала пускать не с первого раза, появились пользователи, которых вы не создавали.
Если хотя бы один пункт про вас, дальше читайте как инструкцию.
Первый час: остановить ущерб#
Три шага, в этом порядке, без импровизации.
Шаг 1. Закрыть сайт от посетителей#
Включите заглушку "сайт на обслуживании" средствами хостинга или закройте сайт паролем на уровне веб-сервера. Цель не спрятать проблему, а перестать раздавать посетителям вредоносный код и остановить рассылку спама. Каждый час работы заражённого сайта это новые заражённые посетители и новые шансы получить метку "опасный сайт" в Яндексе, которую потом снимать неделями.
Что не делать: не удалять файлы и не переустанавливать CMS. Вы сотрёте следы, по которым потом искать вход.
Шаг 2. Сменить все пароли с чистого устройства#
Все, а не только от админки. Панель хостинга, FTP и SSH, база данных, админка сайта, почта, к которой привязано восстановление паролей, кабинет регистратора домена. Если у сайта есть API-ключи к платёжке, CRM или сервису рассылок, их тоже.
С чистого устройства это важно. Частая точка входа не сайт, а компьютер администратора, с которого утекли сохранённые пароли. Смена пароля с того же заражённого компьютера бессмысленна: новый пароль утечёт следом.
Шаг 3. Сохранить логи и заражённые файлы#
Скачайте логи веб-сервера и панели хостинга минимум за две недели, у многих хостингов они хранятся семь дней и потом стираются. Заархивируйте текущее состояние сайта целиком, с заражением, и положите архив вне сайта. Это улики. Без них следующий шаг не сделать, а без следующего шага взлом повторится.
7 днейхранят логи многие хостинги по умолчанию: через неделю искать точку входа будет негдеПервый день: найти, как вошли#
Здесь нужен человек, который умеет читать логи. Если это не вы, зовите подрядчика на этом шаге, а не после того, как сами что-то потёрли.
Искать нужно первый подозрительный запрос, а не последний. Порядок: найти изменённые и новые файлы по дате, взять самую раннюю дату, открыть логи за этот день и найти, какой запрос создал первый файл. Обычно это одно из четырёх.
Уязвимый плагин или тема. Роботы знают все опубликованные дыры в популярных плагинах и перебирают сайты по списку. Сайт с плагином, который не обновлялся год, ломается автоматически, без участия человека. Это самая частая причина на WordPress.
Подобранный пароль. Админка на стандартном адресе, логин admin, пароль из словаря или тот же, что утёк из другого сервиса. Робот перебирает пароли неделями, в логах это тысячи запросов на страницу входа с разных адресов.
Компьютер администратора. Сохранённые пароли в браузере, заражённый ноутбук фрилансера, который делал сайт два года назад и до сих пор имеет доступ. В логах это вход с правильным паролем с незнакомого адреса.
Заражённая зависимость. Самый новый вектор, и он бьёт не по старым сайтам, а по свежим. 11 мая 2026 года злоумышленники подменили 84 версии в 42 пакетах семейства TanStack, готовых блоках кода, которые используют тысячи сайтов на React. Заражённые версии опубликовали за шесть минут, и любой сайт, который в этот вечер обновлял зависимости, получил их автоматически. Как проверить свой сайт и не стереть лишнего, разбирали в тот же день.
Четыре точки входа во взломанный сайт: плагин, пароль, компьютер администратора, зависимость
Первый день, продолжение: вылечить#
Когда точка входа найдена, есть два пути.
Откат из резервной копии. Быстрый и надёжный, если копия сделана до взлома и дыра закрыта до включения сайта. Дата взлома почти всегда раньше даты обнаружения, поэтому "последний бэкап" может быть уже заражённым. Проверяйте копию так же, как проверяли сайт: изменённые файлы, лишние пользователи в базе, посторонний код в шаблонах.
Лечение руками. Если копии нет или все копии заражены. Удаляются посторонние файлы, из легитимных вычищается вставленный код, проверяется база данных: редиректы часто живут не в файлах, а в настройках сайта или в записях. Проверяется расписание задач на сервере, куда любят прописывать перезаражение. Это работа на часы, и её нельзя считать законченной, пока внешний сканер и ручная проверка не показали чистоту дважды с интервалом в день.
Реальность, с которой мы сталкиваемся у клиентов: у интернет-магазина с ежедневными заказами, который мы взяли на поддержку летом 2026, не было ни одной резервной копии. Ни у хостинга, ни у предыдущего подрядчика. Любой взлом или неудачное обновление означали бы восстановление магазина с нуля. Резервные копии стоят меньше, чем один час простоя магазина, и это первое, что мы проверяем на любом сайте.
Первая неделя: закрыть дыры и снять метки#
Сайт вылечен и включён. Теперь то, что отличает разовый инцидент от хронического.
- Обновить всё и удалить лишнее. CMS, плагины, темы. Неактивные плагины и темы удалить, а не выключить: выключенный плагин с дырой остаётся дырой. Перед массовым обновлением проверить, не правлен ли какой-то плагин руками, иначе обновление затрёт правки, а откатиться будет некуда.
- Двухфакторный вход в админку и смена адреса входа. Перебор паролей роботом после этого перестаёт работать.
- Закрыть публичный доступ к тому, что не должно быть публичным. Об этом отдельно ниже, потому что эту дыру создают сами разработчики.
- Настроить резервные копии вне сайта. Ежедневно, с хранением минимум две недели, на другом сервере или в облаке. Копия на том же сервере погибает вместе с ним.
- Запросить перепроверку в Яндекс Вебмастере в разделе "Безопасность и нарушения" и в Google Search Console, если сайт там есть. Пока сайт заражён, запрашивать бессмысленно.
- Поставить мониторинг. Проверка доступности и содержимого главной страницы раз в несколько минут с уведомлением при сбое. У нас такой скрипт проверяет двенадцать сайтов каждые десять минут и пишет в Telegram только когда что-то упало: уведомления "всё хорошо" отучают читать уведомления.
- Две недели наблюдать. Изменённые файлы, новые пользователи, нагрузка на сервер, письма от хостинга. Перезаражение чаще всего происходит в первые дни после лечения.
Дыра, которую копают сами разработчики#
Из всех точек входа расскажем подробно про одну, потому что её создают не хакеры, а ритуалы разработки, и мы ловили её у себя.
Веб-сервер отдаёт как обычный файл всё, что лежит в папке сайта и не имеет расширения исполняемого кода. Разработчик перед правкой делает копию файла: functions.php превращается в functions.php.bak с датой. Плагин пишет отладку в файл с расширением .log рядом с собой. И то и другое скачивается любым посетителем, который знает или подберёт имя файла.
В августе 2026 на интернет-магазине, который мы обслуживаем, так утекали 360 мегабайт логов с данными оформления заказов, дампы запросов из обработчика платёжной системы и полный исходник темы с зашитым в него секретным ключом. Никто сайт не ломал. Файлы просто лежали рядом с кодом и отдавались по прямой ссылке. Дыру создала процедура выката, при которой копия файла кладётся рядом с оригиналом, и чужой код, который писал отладку в публичную папку.
Откройте в браузере адрес любого файла темы вашего сайта с приписанным .bak или .log в конце, а также wp-config.php.bak, .env, backup.zip, dump.sql в корне сайта. Если хоть что-то скачалось, у вас публичная папка с исходниками или данными. Закрывается это правилом веб-сервера, которое запрещает отдавать файлы с такими расширениями, а бэкапы переезжают за пределы папки сайта.
Права на файлы здесь не спасают: следующий лог, который создаст плагин, снова будет публичным. Спасает правило на уровне сервера и привычка не хранить копии рядом с оригиналом.
Сколько это стоит и кому звонить#
Лечение взломанного сайта у московских студий считается по часам, ставка держится в коридоре 2 450-3 390 рублей за час, а лечение среднего сайта на WordPress занимает от четырёх часов до двух дней в зависимости от того, есть ли чистая копия и сохранились ли логи. Плюс потерянный трафик, пока висит метка Яндекса, плюс заказы, которые не пришли, пока сайт был закрыт. Для магазина с ежедневными заказами день простоя стоит больше, чем год резервных копий.
Дешевле всего взлом, которого не было. Обновления раз в месяц, резервные копии каждый день, мониторинг и закрытые публичные папки убирают точки входа, описанные выше, кроме заражённого компьютера администратора. Что входит в поддержку сайта и что спросить у подрядчика, а также сколько обслуживание стоит в месяц и в год, разбирали отдельно. Против него работает только двухфакторный вход и дисциплина с паролями.
Как это делаем мы#
Мы берём сайты на обслуживание от 5 900 рублей в месяц, разовые работы, включая лечение после взлома, от 3 000 рублей. Начинаем с ревизии за один-два дня: срок домена и сертификата, версии CMS и плагинов, наличие и свежесть резервных копий, кто и откуда имеет доступ, публичные папки с бэкапами и логами. Потом за три-семь дней закрываем найденное: копии вне сайта, обновления с проверкой ручных правок, мониторинг с уведомлением только при сбое, правила на сервере.
Критичное, а взлом это критичное, чиним в тот же рабочий день. Часы тарифа не сгорают и переносятся на следующий месяц. Если сайт уже взломан и вы читаете это в панике, напишите, начнём с первого часа по списку выше и не будем удалять улики.
Частые вопросы
01Как понять, что сайт взломан, если он вроде работает?
Признаки: сайт открывается по ссылке из поиска и перекидывает на чужой адрес, а по прямому вводу работает нормально; в Яндекс Вебмастере появилось уведомление в разделе Безопасность; хостинг прислал письмо о рассылке спама или превышении нагрузки; в поиске по названию компании выдача показывает страницы с чужим текстом; в папках сайта появились файлы со странными именами, изменённые ночью. Проверить внешне можно бесплатными сканерами, но они видят только то, что отдаётся посетителю.02Могут ли взломать маленький сайт, кому он нужен?
Небольшие сайты ломают чаще крупных, потому что ломают не вас, а уязвимость. Роботы перебирают миллионы адресов и ищут известную дыру в плагине или стандартный пароль админки. Кто владелец и сколько у него посетителей, роботу неважно. Взломанный сайт продаётся под рассылку спама, редиректы на казино и заражение посетителей.03Можно ли просто восстановить сайт из старого бэкапа и забыть?
Только если бэкап сделан до взлома и дыра, через которую вошли, закрыта. Иначе через неделю сайт взломают тем же способом. Дата взлома часто раньше даты, когда вы его заметили, поэтому копию нужно проверять, а не брать последнюю.04Что делать, если Яндекс пометил сайт как опасный?
Сначала вылечить, потом запросить перепроверку в Вебмастере в разделе Безопасность и нарушения. Пока сайт заражён, запрашивать перепроверку бессмысленно, метка вернётся. После лечения снятие обычно занимает от нескольких дней до пары недель, трафик из поиска возвращается не сразу.05Хостинг заблокировал сайт за спам или вирус, что делать?
Написать в поддержку хостинга, узнать, что именно нашли, и попросить доступ к файлам для лечения. Обычно доступ по FTP или SSH оставляют, закрывают только веб. Лечите, просите перепроверку, сайт включат. Спорить с хостингом бесполезно: блокировка защищает других клиентов на том же сервере.06Вирус редиректа на сайте вернулся после очистки, почему?
Три причины: осталась закладка в другом файле или в базе данных, не сменили пароли и злоумышленник зашёл снова, не закрыли исходную уязвимость. Редирект часто прописан не в файлах темы, а в базе, в настройках или в записях, и по файлам его не видно. Проверять нужно и файлы, и базу, и расписание задач на сервере.

