WebNeon.
4 мин чтения

Что делать, если сайт взломали: порядок действий

Пошаговый план восстановления после компрометации: как понять, что сайт заражён, что делать в первые часы, как не восстановиться вместе с вредоносным кодом и как вернуть репутацию домена.

Что делать, если сайт взломали: порядок действий

Взлом обычного корпоративного сайта — почти всегда результат массовой автоматической атаки, а не целенаправленного интереса к вам. Легче от этого не становится: последствия — простой, потеря позиций и репутационный удар, если клиент увидел на вашем сайте что-то постороннее.

Ниже — порядок действий. Если ситуация происходит прямо сейчас, начинайте с первого шага.

Как понять, что это произошло

Типичные признаки:

  • браузер или поисковая система помечают сайт как небезопасный;
  • появились страницы, которых вы не создавали;
  • в коде страниц обнаружились чужие ссылки;
  • посетителей перенаправляет на посторонние ресурсы — часто только с мобильных или только из поиска;
  • резко вырос расход ресурсов хостинга;
  • письма с вашего домена стали уходить в спам;
  • в панели вебмастера появилось предупреждение о вредоносном содержимом.

Отдельная неприятная особенность: перенаправление часто настраивают избирательно — для посетителей из поиска и с телефонов, но не для тех, кто заходит напрямую. Владелец открывает сайт и видит, что всё в порядке, а клиенты попадают куда-то ещё.

Порядок действий

1. Снять сайт с публичного доступа

Первое и немедленное. Заглушка с текстом о технических работах вместо страниц.

Зачем: защитить посетителей, остановить рассылку спама с вашего сервера и не углублять проблемы с репутацией домена, пока вы разбираетесь.

2. Сменить все доступы

Все, а не только те, что кажутся связанными:

  • панель управления хостингом;
  • доступ к серверу;
  • база данных;
  • админ-панель сайта;
  • аккаунт регистратора домена;
  • почта на домене;
  • ключи внешних сервисов и интеграций.

Если один пароль скомпрометирован, остальные считаются скомпрометированными тоже.

3. Сохранить состояние «как есть»

Прежде чем что-либо чистить, сделайте копию заражённого сайта отдельно. Она понадобится, чтобы найти точку входа: если вы всё удалите, разбираться будет не с чем, и вас взломают повторно тем же способом.

4. Восстановиться из чистой копии

Ключевое слово — чистой, а не последней.

Определите примерную дату компрометации по логам и датам изменения файлов. Берите копию заведомо старше этой даты. Копия, сделанная вчера, скорее всего, уже содержит вредоносный код.

Здесь и выясняется ценность глубины хранения резервных копий — почему нужно держать версии за разные даты, разобрано в статье резервное копирование сайта.

Если копии нет: придётся чистить вручную — искать изменённые файлы, посторонние вставки в коде и базе. Это работа специалиста, и стоит она обычно дороже, чем год поддержки.

5. Обновить всё

Платформа, зависимости, серверное окружение. Взлом чаще всего происходит через известную уязвимость в устаревшем компоненте.

6. Найти точку входа

Без этого шаг четвёртый бессмыслен: вы вернётесь к тому же состоянию через неделю.

Типичные причины: устаревшая версия платформы или дополнения, слабый или утёкший пароль, уязвимость в форме загрузки файлов, скомпрометированный компьютер сотрудника, доступ бывшего подрядчика, который никто не отозвал.

7. Вернуть сайт и проверить репутацию

После восстановления: снять заглушку, отправить запрос на перепроверку в панелях вебмастеров, проверить, не попал ли домен в списки рассылки спама.

Снятие пометки о небезопасности занимает от нескольких дней до пары недель. Позиции обычно возвращаются, но не мгновенно.

Чего делать не нужно

Удалять найденный файл и считать вопрос закрытым. Самая частая ошибка. Закладок обычно несколько, и одна восстановит остальные.

Восстанавливаться из последней копии не разобравшись. Вернёте заражение вместе с сайтом.

Оставлять старые пароли. Даже те, что «точно не могли утечь».

Игнорировать пометку в поиске. Пока она висит, трафика не будет.

Молчать перед клиентами, если утекли их данные. Здесь стоит проконсультироваться с юристом — требования зависят от того, какие данные затронуты. Базовая сторона вопроса — в статье 152-ФЗ на сайте.

Сколько это стоит

РаботаПорядок цены
Восстановление из чистой копииот 20 000 ₽
Ручная чистка без копииот 60 000 ₽
Поиск точки входа и устранениеот 40 000 ₽
Восстановление репутации доменаот 20 000 ₽

Плюс простой сайта и потерянные обращения — то, что обычно превышает прямые расходы.

Для сравнения: базовое сопровождение, которое включает обновления и работающие резервные копии, стоит от 8 000 ₽ в месяц — подробности в статье техподдержка сайта.

Что сделать после

Инцидент — повод закрыть то, что позволило ему случиться:

  • регулярные обновления с ответственным за них;
  • двухфакторная аутентификация на всех доступах;
  • отзыв доступов бывших сотрудников и подрядчиков;
  • резервные копии с проверкой восстановления раз в квартал;
  • мониторинг изменения файлов и доступности.

Полный базовый набор — в статье безопасность сайта.

Если инцидент не первый — это уже сигнал пересмотреть платформу или подход, а не только чинить последствия.

Итог

Порядок: заглушка → смена всех доступов → сохранить состояние для разбора → восстановление из заведомо чистой копии → обновления → поиск точки входа → запрос на перепроверку.

Главное правило: удалить найденный файл недостаточно. Пока не найдена точка входа, вы просто откладываете повторение.

Частые вопросы

Как понять, что сайт взломали?+

Признаки: браузер или поисковая система помечают сайт как небезопасный, появились чужие страницы или ссылки, посетителей перенаправляет на посторонние ресурсы, резко вырос расход ресурсов хостинга, письма с домена уходят в спам. Часто первым сообщает поисковая панель вебмастера.

Что делать в первую очередь?+

Снять сайт с публичного доступа — поставить заглушку. Это защищает посетителей и репутацию домена, пока вы разбираетесь. Дальше — сменить все пароли и ключи, и только потом искать причину и восстанавливаться.

Достаточно ли удалить найденный вредоносный файл?+

Нет, и это самая частая ошибка. Обычно оставляют несколько закладок в разных местах, и одна из них восстанавливает остальные. Правильный путь — восстановление из заведомо чистой резервной копии плюс поиск точки входа.

Как вернуть сайт в поиск после инцидента?+

Устранить причину, убедиться, что вредоносного кода не осталось, и отправить запрос на перепроверку в панелях вебмастеров. Снятие пометки занимает от нескольких дней до пары недель. Позиции обычно восстанавливаются, но не мгновенно.

Читайте также