Все безопасно / Блог / Сайт взломан
Сайт взломан: что делать в первый час и как восстановить взломанный сайт
Сайт перенаправляет посетителей на другой сайт, в поиске появились страницы казино, а браузер предупреждает об опасности. Разберём, как понять, что сайт взломали, что сделать в первый час, почему простое восстановление из копии обычно не помогает и как проверить сайт на уязвимости заранее.
Как понять, что сайт взломали
- Сайт перенаправляет на другой сайт. Часто только посетителей из поиска или с телефона, а владелец, который заходит напрямую, видит обычный сайт.
- В поиске по сайту появились чужие страницы: казино, аптеки, ставки.
- Яндекс Вебмастер или Google Search Console сообщают об угрозах безопасности, браузер пишет, что сайт может быть опасен, - на сайте вредоносный код.
- Хостинг заблокировал сайт за рассылку спама или нагрузку.
- Пришло письмо от хостинга или поисковика: "ваш сайт взломан" или "на сайте обнаружены вирусы".
- В админке появились незнакомые пользователи, на сервере - незнакомые файлы.
- Заявки с сайта перестали приходить или приходят не туда.
Почему взламывают сайты
Обычно не потому, что кто-то выбрал именно вас. Взломанный сайт используют как ресурс: рассылают с него спам, перенаправляют посетителей на свои страницы, размещают чужие ссылки и страницы для поиска, собирают данные из форм. Поэтому под удар попадают и маленькие сайты, о которых злоумышленник ничего не знает: сканеры перебирают все сайты подряд и ищут известные уязвимости.
Сайт взломан: что делать в первый час
Сохраните текущее состояние
Скопируйте файлы сайта, базу данных и журналы сервера, пока ничего не удаляли. По ним видно, как вошли. Если сразу всё стереть, способ входа останется открытым.
Смените пароли
От хостинга, админки сайта, FTP и SSH, базы данных и почты, к которой привязаны хостинг и домен. Делайте это с устройства, в котором уверены.
Проверьте домен
Зайдите к регистратору домена и убедитесь, что доступ у вас и домен никуда не перенаправлен.
Закройте сайт на время
Если сайт перенаправляет посетителей или раздаёт вредоносный код, поставьте страницу обслуживания. Так вы защитите посетителей и не дадите поисковикам пометить сайт опасным.
Сообщите хостингу
У хостинга часто есть свои журналы и копии, которые помогут разобраться.
Если пострадали данные клиентов
Если на сайте есть форма заявок, база клиентов или личный кабинет, взлом может означать утечку персональных данных. По 152-ФЗ оператор обязан сообщить об инциденте в Роскомнадзор в течение 24 часов, а о результатах расследования - в течение 72 часов (ст. 21 ч. 3.1). Подробнее о 152-ФЗ - на странице 152-ФЗ для сайта.
Как восстановить взломанный сайт
Копия возвращает файлы, но не закрывает способ, которым вошли: устаревший плагин, украденный пароль, открытую админку. Сайт взламывают снова, часто через несколько дней. К тому же вредоносный код мог попасть в копии задолго до того, как взлом стал заметен.
Поэтому порядок такой:
Разобраться, как вошли
Журналы сервера, изменённые файлы, пользователи в админке, задания по расписанию.
Очистить сайт
Удалить вредоносный код и лазейки для повторного входа. Если чистить ненадёжно, пересобрать сайт из проверенных исходников.
Закрыть уязвимость
Обновления, удаление лишних плагинов и файлов, новые доступы, права на файлы, закрытая админка.
Вернуть доверие поисковиков
Убрать чужие страницы из поиска и попросить Яндекс и Google перепроверить сайт через Вебмастер и Search Console.
Проверка сайта на уязвимости
Проверить сайт на уязвимости можно и до взлома. Сканер уязвимостей сайта находит известные проблемы: устаревшую CMS и плагины, открытую админку и служебные файлы. Но сканер не видит всего: ключи и пароли в коде страниц, лишние права, слабые настройки сервера обычно находят только при ручной проверке. Проверять чужой сайт без разрешения владельца нельзя, а проверка своего не должна ломать его работу.
Наше мнение
После взлома важнее всего не скорость, с которой сайт вернули, а понимание, как в него вошли. Сайт, который восстановили за час без разбора, часто взламывают снова тем же способом. Мы считаем, что лучше потратить день на разбор, чем потом неделю на повторную очистку и снятие пометок в поиске. Почему никто не может обещать, что взлома не будет вовсе, - в статье о гарантиях безопасности.
Частые вопросы
Почему сайт перенаправляет только с телефона или из поиска?
Чаще всего это вредоносный код после взлома. Он нередко срабатывает только для посетителей из поиска или с телефона, поэтому владелец, заходя напрямую, ничего не замечает.
Можно ли просто восстановить сайт из резервной копии?
Можно, но сначала проверьте саму копию: сравните её файлы с чистыми файлами CMS и плагинов той же версии. Поэтому полезно хранить не одну последнюю копию, а несколько за разные недели: если вредоносный код попал в свежие, можно вернуться к более ранней.
Нужно ли уведомлять Роскомнадзор об утечке персональных данных при взломе?
Да, если затронуты персональные данные. Сроки считаются с момента, когда инцидент выявлен. За 24 часа - что произошло, предполагаемые причины и вред, принятые меры, кто от вас на связи; за 72 часа - результаты внутреннего расследования и кто виноват, если это установлено (ст. 21 ч. 3.1 152-ФЗ). Уведомление подаётся через форму на портале персональных данных pd.rkn.gov.ru с входом через Госуслуги и электронной подписью или бумагой по почте (приказ Роскомнадзора № 187 от 14.11.2022).
Сайт помечен в поиске как опасный. Это исправимо?
Да. После очистки сайта Яндекс и Google перепроверяют его по запросу из Вебмастера и Search Console, и предупреждение снимается.