Все безопасно +7 983 569-84-12

Все безопасно / Блог / Сайт взломан

Сайт взломан: что делать в первый час и как восстановить взломанный сайт

· Владимир Смоленский

Сайт перенаправляет посетителей на другой сайт, в поиске появились страницы казино, а браузер предупреждает об опасности. Разберём, как понять, что сайт взломали, что сделать в первый час, почему простое восстановление из копии обычно не помогает и как проверить сайт на уязвимости заранее.

Как понять, что сайт взломали

  • Сайт перенаправляет на другой сайт. Часто только посетителей из поиска или с телефона, а владелец, который заходит напрямую, видит обычный сайт.
  • В поиске по сайту появились чужие страницы: казино, аптеки, ставки.
  • Яндекс Вебмастер или Google Search Console сообщают об угрозах безопасности, браузер пишет, что сайт может быть опасен, - на сайте вредоносный код.
  • Хостинг заблокировал сайт за рассылку спама или нагрузку.
  • Пришло письмо от хостинга или поисковика: "ваш сайт взломан" или "на сайте обнаружены вирусы".
  • В админке появились незнакомые пользователи, на сервере - незнакомые файлы.
  • Заявки с сайта перестали приходить или приходят не туда.

Почему взламывают сайты

Обычно не потому, что кто-то выбрал именно вас. Взломанный сайт используют как ресурс: рассылают с него спам, перенаправляют посетителей на свои страницы, размещают чужие ссылки и страницы для поиска, собирают данные из форм. Поэтому под удар попадают и маленькие сайты, о которых злоумышленник ничего не знает: сканеры перебирают все сайты подряд и ищут известные уязвимости.

Сайт взломан: что делать в первый час

  1. Сохраните текущее состояние

    Скопируйте файлы сайта, базу данных и журналы сервера, пока ничего не удаляли. По ним видно, как вошли. Если сразу всё стереть, способ входа останется открытым.

  2. Смените пароли

    От хостинга, админки сайта, FTP и SSH, базы данных и почты, к которой привязаны хостинг и домен. Делайте это с устройства, в котором уверены.

  3. Проверьте домен

    Зайдите к регистратору домена и убедитесь, что доступ у вас и домен никуда не перенаправлен.

  4. Закройте сайт на время

    Если сайт перенаправляет посетителей или раздаёт вредоносный код, поставьте страницу обслуживания. Так вы защитите посетителей и не дадите поисковикам пометить сайт опасным.

  5. Сообщите хостингу

    У хостинга часто есть свои журналы и копии, которые помогут разобраться.

Если пострадали данные клиентов

Если на сайте есть форма заявок, база клиентов или личный кабинет, взлом может означать утечку персональных данных. По 152-ФЗ оператор обязан сообщить об инциденте в Роскомнадзор в течение 24 часов, а о результатах расследования - в течение 72 часов (ст. 21 ч. 3.1). Подробнее о 152-ФЗ - на странице 152-ФЗ для сайта.

Как восстановить взломанный сайт

Копия возвращает файлы, но не закрывает способ, которым вошли: устаревший плагин, украденный пароль, открытую админку. Сайт взламывают снова, часто через несколько дней. К тому же вредоносный код мог попасть в копии задолго до того, как взлом стал заметен.

Поэтому порядок такой:

  1. Разобраться, как вошли

    Журналы сервера, изменённые файлы, пользователи в админке, задания по расписанию.

  2. Очистить сайт

    Удалить вредоносный код и лазейки для повторного входа. Если чистить ненадёжно, пересобрать сайт из проверенных исходников.

  3. Закрыть уязвимость

    Обновления, удаление лишних плагинов и файлов, новые доступы, права на файлы, закрытая админка.

  4. Вернуть доверие поисковиков

    Убрать чужие страницы из поиска и попросить Яндекс и Google перепроверить сайт через Вебмастер и Search Console.

Проверка сайта на уязвимости

Проверить сайт на уязвимости можно и до взлома. Сканер уязвимостей сайта находит известные проблемы: устаревшую CMS и плагины, открытую админку и служебные файлы. Но сканер не видит всего: ключи и пароли в коде страниц, лишние права, слабые настройки сервера обычно находят только при ручной проверке. Проверять чужой сайт без разрешения владельца нельзя, а проверка своего не должна ломать его работу.

Наше мнение

После взлома важнее всего не скорость, с которой сайт вернули, а понимание, как в него вошли. Сайт, который восстановили за час без разбора, часто взламывают снова тем же способом. Мы считаем, что лучше потратить день на разбор, чем потом неделю на повторную очистку и снятие пометок в поиске. Почему никто не может обещать, что взлома не будет вовсе, - в статье о гарантиях безопасности.

Частые вопросы

Почему сайт перенаправляет только с телефона или из поиска?

Чаще всего это вредоносный код после взлома. Он нередко срабатывает только для посетителей из поиска или с телефона, поэтому владелец, заходя напрямую, ничего не замечает.

Можно ли просто восстановить сайт из резервной копии?

Можно, но сначала проверьте саму копию: сравните её файлы с чистыми файлами CMS и плагинов той же версии. Поэтому полезно хранить не одну последнюю копию, а несколько за разные недели: если вредоносный код попал в свежие, можно вернуться к более ранней.

Нужно ли уведомлять Роскомнадзор об утечке персональных данных при взломе?

Да, если затронуты персональные данные. Сроки считаются с момента, когда инцидент выявлен. За 24 часа - что произошло, предполагаемые причины и вред, принятые меры, кто от вас на связи; за 72 часа - результаты внутреннего расследования и кто виноват, если это установлено (ст. 21 ч. 3.1 152-ФЗ). Уведомление подаётся через форму на портале персональных данных pd.rkn.gov.ru с входом через Госуслуги и электронной подписью или бумагой по почте (приказ Роскомнадзора № 187 от 14.11.2022).

Сайт помечен в поиске как опасный. Это исправимо?

Да. После очистки сайта Яндекс и Google перепроверяют его по запросу из Вебмастера и Search Console, и предупреждение снимается.

Задать вопрос

Позвонить Написать