Сайт взломали: восстановим и закроем вход
Сайт перекидывает на чужой адрес, Яндекс пометил его опасным или пропали страницы. Найдём чужой код, вычистим и закроем дверь, через которую вошли.
от 25 000 ₽ первый осмотр — в день обращения

Как понять, что это взлом
Чаще всего владелец ничего не видит: сайт открывается, заказы идут. Взлом замечают по одному из признаков:
- Сайт перенаправляет на другой сайт — но не всех, а тех, кто пришёл из поиска или с телефона. Сами вы заходите как обычно и ничего не замечаете.
- Яндекс или Google пометили сайт как опасный. В выдаче рядом с вашим адресом появилась пометка, а в Вебмастере — раздел «Безопасность и нарушения» с сообщением.
- Пропали страницы или фотографии, вместо главной открывается что-то чужое, в каталоге — товары, которых вы не добавляли.
- С вашего домена уходит спам. Письма клиентам попадают в спам, хостер прислал предупреждение.
- В коде страниц — чужие ссылки. Посетитель их не видит, поисковик видит. Как найти их самому за 10 минут — в нашей статье «Сайт взломали: что делать».
- Антивирус ругается на ваш сайт, а вы ничего не меняли.
Если узнали хотя бы один пункт — не переустанавливайте сайт и не меняйте пароли вслепую. Почему — ниже.
Что мы делаем
- Сохраняем копию «как есть». До любой чистки. Иначе потом не понять, что было, и не восстановить, если что-то пойдёт не так.
- Ищем чужой код. В шаблонах, в файлах сайта, в базе данных, в старых копиях сайта, которые часто лежат на том же хостинге и о которых все забыли. Смотрим, что сайт показывает поисковому роботу и посетителю с телефона — а не только вам из браузера.
- Вычищаем. Удаляем вставки, переадресации, файлы-закладки. «Закладка» — это потайная дверь, которую взломщик оставляет, чтобы вернуться. Если её пропустить, через месяц сайт заразят снова: такой случай разбирали на Хабре в сентябре 2026 года (Хабр, 10.09.2026) — вычистили, а один вход не нашли.
- Закрываем вход. Обновляем ядро и модули, меняем пароли и ключи — но не вслепую: сначала выясняем, какие программы работают под этими паролями. Если 1С обменивается с сайтом под учётной записью администратора, смена пароля «на всякий случай» остановит обмен. Убираем чужие учётные записи и старые копии сайта.
- Проверяем повторно. Через день и через одну-две недели. Одна проверка «чисто» ничего не доказывает.
- Отправляем сайт на перепроверку в Яндекс Вебмастер и Google Search Console, чтобы сняли пометку.
Работаем с сайтами на 1С-Битрикс и WordPress. Нужен доступ к файлам сайта и к хостингу.
Наш случай
Интернет-магазин на 1С-Битриксе, Новосибирск. Владелец ничего не замечал: магазин работал. В коде каждой страницы, ниже подвала, стояли 47 невидимых блоков с 59 чужими ссылками на казино, ставки и порносайты. По веб-архиву вставка держалась не меньше 11 месяцев. Вычистили в день проверки, проверяли повторно трижды. Разбор с датами и цифрами и с согласия владельца — в статье «Сайт взломали: что делать».
Там же честно написано, что осталось открытым: пока владелец не сменил пароли и не обновил сайт, повторное заражение возможно. Это не наша страховка, а правда о том, как это устроено.
Что вы получаете
- Чистый сайт и копию того, каким он был до чистки.
- Короткий отчёт: что нашли, где это стояло, что удалили, что закрыли. Без жаргона, чтобы понял директор, и с деталями для вашего программиста.
- Список того, что осталось за вами: какие пароли сменить, что обновить, какие учётные записи убрать. Мы не меняем ваши пароли без вас.
- Повторные проверки — одна после чистки, две в течение двух недель после восстановления. Входят в цену.
- Заявку на перепроверку в Вебмастере и Search Console.
Сколько это стоит
| Ступень и цена | Когда и что входит |
|---|---|
| Чистка от 25 000 ₽ |
Когда. Один тип заражения: переадресация, вставка в шаблон, спам-рассылка. Доступы есть, копия есть. Что входит. Копия «до», поиск и удаление, список «что сменить», одна повторная проверка. |
| Восстановление от 50 000 ₽ |
Когда. Заражено несколько мест, есть закладки, старые копии сайта на хостинге, чужие учётные записи. Нужно закрыть вход. Что входит. Всё из чистки + поиск закладок везде, обновление модулей, уборка чужих учёток, две повторные проверки за две недели, заявка на перепроверку в Вебмастер и Search Console. |
Точную цену называем после первого осмотра. Первый осмотр — в день обращения, бесплатно (работаем с 8 до 21 по Новосибирску, без выходных): пришлите адрес, за 30 минут скажем, что видно снаружи и какая ступень ваша. Обновление ядра Битрикса или WordPress после взлома — отдельно, по часам или в пакете поддержки.
Почему не 2 500 ₽, как у «чистильщиков» в выдаче: за эти деньги удаляют то, что видно, и не ищут, как вошли. Через месяц всё повторяется — такой случай разобран на Хабре в сентябре 2026 года.
Чтобы не платить за это второй раз, после восстановления сайт лучше поставить на поддержку: Битрикс или WordPress — от 25 000 ₽ в месяц, в пакет входят обновления и наблюдение, на критический сбой отвечаем за 15 минут.
Чего не делать до нашего звонка
- Не переустанавливать сайт «начисто». Вместе с заразой пропадёт то, по чему можно понять, как вошли.
- Не менять все пароли вслепую. Остановится обмен с 1С и другими системами.
- Не платить тем, кто написал первым. Письма «ваш сайт заражён, чистим бесплатно» рассылают массово. Мы первыми не пишем.
- Не считать, что «чисто» после одной проверки.
Что сделать после чистки: памятка
Чистка не защищает от повторного взлома. Если не закрыть то, через что вошли, злоумышленник вернётся тем же путём. Восемь шагов, которые остаются за владельцем и его программистом:
- Сменить все пароли: сайт, хостинг, FTP и SSH, база данных, почта администраторов, ключи обмена с другими системами. До смены выпишите, где они прописаны, — иначе остановится обмен с 1С.
- Проверить пользователей сайта: удалить незнакомых, сверить администраторов и права.
- Проверить доступы к серверу: чужие SSH-ключи, пользователи FTP, задачи по расписанию, лишние учётные записи на хостинге.
- Обновить всё, что установлено: ядро сайта, PHP, модули, шаблон.
- Настроить резервные копии: каждый день, несколько версий, отдельно от сервера. И проверить, что из копии сайт поднимается.
- Защитить учётные записи: вход с кодом из приложения или СМС, у каждого свой логин, прав — только сколько нужно.
- Наблюдать первые недели: новые файлы и пользователи, переадресация, спам, чужие страницы в поиске.
- Записать, что произошло: когда нашли, что сделали, какие пароли сменили, когда проверяли в последний раз.
Скачать памятку с галочками — PDF, 2 страницы, можно распечатать. Без почты и регистрации.
Если вас ещё не взломали
Взлом почти всегда — старое ядро, старый модуль или забытая копия сайта на хостинге. Их находит не человек, а программа, которая перебирает тысячи адресов подряд. Что закрыть заранее — в статье «Защита сайта от взлома: что сделать до, а не после». Если хотите, чтобы это проверили за вас, — аудит безопасности сайта, 90 000 ₽, 1–2 недели.
Частые вопросы
Сайт открывается нормально, но Яндекс пишет «опасный». Это точно взлом?
Почти всегда да. Чужой код часто показывают только посетителям из поиска или с телефона, а владельцу — обычный сайт. Пришлите адрес, проверим.
Сколько времени займёт?
Первый осмотр — в день обращения. Срок чистки скажем после осмотра: он зависит от того, сколько мест заражено и есть ли копия. Обещать «за час» не будем — так пишут те, кто чистит по верхам.
Что если заразят снова?
Повторные проверки входят в цену: одна после чистки, две после восстановления. Если после них сайт заразили заново, потому что не сделано то, что мы записали в список (пароли, обновления), — это отдельная работа.
Нужно ли сообщать клиентам и кому-то ещё?
Если с сайта могли утечь данные клиентов (имена, телефоны, заказы), закон о персональных данных требует уведомить Роскомнадзор в течение 24 часов, а о результатах разбора — в течение 72 часов (152-ФЗ, ст. 21 ч. 3.1). Мы скажем, были ли признаки утечки; уведомление оформляет ваш юрист.
Вы будете менять наши пароли?
Нет. Мы дадим список, что сменить, и объясним, что при этом может остановиться. Меняете вы или ваш программист.
Сайт делал другой подрядчик, доступов нет.
Доступ к хостингу восстанавливается через хостера по документам владельца домена. Поможем разобраться, что подрядчик оставил на сайте.
Можно ли просто откатиться на резервную копию?
Если копия есть и она старше заражения — да, это первое, что проверим. Но вход всё равно нужно закрыть, иначе через неделю всё повторится.
Для технических специалистов
Сравниваем ответ сайта для разных User-Agent и с разных адресов (браузер, Googlebot, YandexBot, мобильный) — переадресации и вставки часто отдаются выборочно. Ищем вставки в шаблонах и в базе, файлы с недавней датой изменения среди служебных, задания cron и планировщика, правила переадресации в .htaccess и конфигурации сервера, чужие учётные записи в CMS и на хостинге, старые копии сайта в соседних каталогах. Контрольные суммы шаблонов и файлов ядра сверяем с чистыми; шаблон рекомендуем держать под контролем версий — подмену без этого не замечают месяцами. Пароли, ключи API и токены обмена с 1С меняем по списку с проверкой, кто под ними работает. После чистки — повторные проверки и запрос перепроверки в Вебмастере и Search Console.

Сайт ведёт себя странно?
Пришлите адрес и, если есть, скриншот пометки или письма от хостера. За 30 минут скажем, что видно снаружи и с чего начнём.