Пн – Вс: 8–21 по НСК

📞+7 383 380-81-89
Telegram Макс
Записаться на демо
Главная→Услуги→Поддержка и сопровождение→Восстановление сайта после взлома

Сайт взломали: восстановим и закроем вход

Сайт перекидывает на чужой адрес, Яндекс пометил его опасным или пропали страницы. Найдём чужой код, вычистим и закроем дверь, через которую вошли.

от 25 000 ₽ первый осмотр — в день обращения

Восстановление сайта после взлома
Пример· иллюстрация, не кейс клиента
Сайт открывается, но Яндекс пишет «может угрожать безопасности». Что делать?
Пришлите адрес. Через 30 минут скажу, что видно снаружи и с чего начнём.
Прислал.
Вижу: с главной идёт переадресация для тех, кто пришёл из поиска. Сохраняем копию и чистим сегодня.

Как понять, что это взлом

Чаще всего владелец ничего не видит: сайт открывается, заказы идут. Взлом замечают по одному из признаков:

  • Сайт перенаправляет на другой сайт — но не всех, а тех, кто пришёл из поиска или с телефона. Сами вы заходите как обычно и ничего не замечаете.
  • Яндекс или Google пометили сайт как опасный. В выдаче рядом с вашим адресом появилась пометка, а в Вебмастере — раздел «Безопасность и нарушения» с сообщением.
  • Пропали страницы или фотографии, вместо главной открывается что-то чужое, в каталоге — товары, которых вы не добавляли.
  • С вашего домена уходит спам. Письма клиентам попадают в спам, хостер прислал предупреждение.
  • В коде страниц — чужие ссылки. Посетитель их не видит, поисковик видит. Как найти их самому за 10 минут — в нашей статье «Сайт взломали: что делать».
  • Антивирус ругается на ваш сайт, а вы ничего не меняли.

Если узнали хотя бы один пункт — не переустанавливайте сайт и не меняйте пароли вслепую. Почему — ниже.

Что мы делаем

  1. Сохраняем копию «как есть». До любой чистки. Иначе потом не понять, что было, и не восстановить, если что-то пойдёт не так.
  2. Ищем чужой код. В шаблонах, в файлах сайта, в базе данных, в старых копиях сайта, которые часто лежат на том же хостинге и о которых все забыли. Смотрим, что сайт показывает поисковому роботу и посетителю с телефона — а не только вам из браузера.
  3. Вычищаем. Удаляем вставки, переадресации, файлы-закладки. «Закладка» — это потайная дверь, которую взломщик оставляет, чтобы вернуться. Если её пропустить, через месяц сайт заразят снова: такой случай разбирали на Хабре в сентябре 2026 года (Хабр, 10.09.2026) — вычистили, а один вход не нашли.
  4. Закрываем вход. Обновляем ядро и модули, меняем пароли и ключи — но не вслепую: сначала выясняем, какие программы работают под этими паролями. Если 1С обменивается с сайтом под учётной записью администратора, смена пароля «на всякий случай» остановит обмен. Убираем чужие учётные записи и старые копии сайта.
  5. Проверяем повторно. Через день и через одну-две недели. Одна проверка «чисто» ничего не доказывает.
  6. Отправляем сайт на перепроверку в Яндекс Вебмастер и Google Search Console, чтобы сняли пометку.

Работаем с сайтами на 1С-Битрикс и WordPress. Нужен доступ к файлам сайта и к хостингу.

Наш случай

Интернет-магазин на 1С-Битриксе, Новосибирск. Владелец ничего не замечал: магазин работал. В коде каждой страницы, ниже подвала, стояли 47 невидимых блоков с 59 чужими ссылками на казино, ставки и порносайты. По веб-архиву вставка держалась не меньше 11 месяцев. Вычистили в день проверки, проверяли повторно трижды. Разбор с датами и цифрами и с согласия владельца — в статье «Сайт взломали: что делать».

Там же честно написано, что осталось открытым: пока владелец не сменил пароли и не обновил сайт, повторное заражение возможно. Это не наша страховка, а правда о том, как это устроено.

Что вы получаете

  • Чистый сайт и копию того, каким он был до чистки.
  • Короткий отчёт: что нашли, где это стояло, что удалили, что закрыли. Без жаргона, чтобы понял директор, и с деталями для вашего программиста.
  • Список того, что осталось за вами: какие пароли сменить, что обновить, какие учётные записи убрать. Мы не меняем ваши пароли без вас.
  • Повторные проверки — одна после чистки, две в течение двух недель после восстановления. Входят в цену.
  • Заявку на перепроверку в Вебмастере и Search Console.

Сколько это стоит

Ступень и цена Когда и что входит
Чистка
от 25 000 ₽
Когда. Один тип заражения: переадресация, вставка в шаблон, спам-рассылка. Доступы есть, копия есть.
Что входит. Копия «до», поиск и удаление, список «что сменить», одна повторная проверка.
Восстановление
от 50 000 ₽
Когда. Заражено несколько мест, есть закладки, старые копии сайта на хостинге, чужие учётные записи. Нужно закрыть вход.
Что входит. Всё из чистки + поиск закладок везде, обновление модулей, уборка чужих учёток, две повторные проверки за две недели, заявка на перепроверку в Вебмастер и Search Console.

Точную цену называем после первого осмотра. Первый осмотр — в день обращения, бесплатно (работаем с 8 до 21 по Новосибирску, без выходных): пришлите адрес, за 30 минут скажем, что видно снаружи и какая ступень ваша. Обновление ядра Битрикса или WordPress после взлома — отдельно, по часам или в пакете поддержки.

Почему не 2 500 ₽, как у «чистильщиков» в выдаче: за эти деньги удаляют то, что видно, и не ищут, как вошли. Через месяц всё повторяется — такой случай разобран на Хабре в сентябре 2026 года.

Чтобы не платить за это второй раз, после восстановления сайт лучше поставить на поддержку: Битрикс или WordPress — от 25 000 ₽ в месяц, в пакет входят обновления и наблюдение, на критический сбой отвечаем за 15 минут.

Чего не делать до нашего звонка

  • Не переустанавливать сайт «начисто». Вместе с заразой пропадёт то, по чему можно понять, как вошли.
  • Не менять все пароли вслепую. Остановится обмен с 1С и другими системами.
  • Не платить тем, кто написал первым. Письма «ваш сайт заражён, чистим бесплатно» рассылают массово. Мы первыми не пишем.
  • Не считать, что «чисто» после одной проверки.

Что сделать после чистки: памятка

Чистка не защищает от повторного взлома. Если не закрыть то, через что вошли, злоумышленник вернётся тем же путём. Восемь шагов, которые остаются за владельцем и его программистом:

  1. Сменить все пароли: сайт, хостинг, FTP и SSH, база данных, почта администраторов, ключи обмена с другими системами. До смены выпишите, где они прописаны, — иначе остановится обмен с 1С.
  2. Проверить пользователей сайта: удалить незнакомых, сверить администраторов и права.
  3. Проверить доступы к серверу: чужие SSH-ключи, пользователи FTP, задачи по расписанию, лишние учётные записи на хостинге.
  4. Обновить всё, что установлено: ядро сайта, PHP, модули, шаблон.
  5. Настроить резервные копии: каждый день, несколько версий, отдельно от сервера. И проверить, что из копии сайт поднимается.
  6. Защитить учётные записи: вход с кодом из приложения или СМС, у каждого свой логин, прав — только сколько нужно.
  7. Наблюдать первые недели: новые файлы и пользователи, переадресация, спам, чужие страницы в поиске.
  8. Записать, что произошло: когда нашли, что сделали, какие пароли сменили, когда проверяли в последний раз.

Скачать памятку с галочками — PDF, 2 страницы, можно распечатать. Без почты и регистрации.

Если вас ещё не взломали

Взлом почти всегда — старое ядро, старый модуль или забытая копия сайта на хостинге. Их находит не человек, а программа, которая перебирает тысячи адресов подряд. Что закрыть заранее — в статье «Защита сайта от взлома: что сделать до, а не после». Если хотите, чтобы это проверили за вас, — аудит безопасности сайта, 90 000 ₽, 1–2 недели.

Не уверены, что это ваш случай?
Пять вопросов — и вы знаете, что внедрять первым, сколько это стоит и за какой срок.
Разбор бесплатно
?
Не уверены, что это ваш случай? Проверьте за пять вопросов — скажу, с чего начать именно вам.

Частые вопросы

Сайт открывается нормально, но Яндекс пишет «опасный». Это точно взлом?

Почти всегда да. Чужой код часто показывают только посетителям из поиска или с телефона, а владельцу — обычный сайт. Пришлите адрес, проверим.

Сколько времени займёт?

Первый осмотр — в день обращения. Срок чистки скажем после осмотра: он зависит от того, сколько мест заражено и есть ли копия. Обещать «за час» не будем — так пишут те, кто чистит по верхам.

Что если заразят снова?

Повторные проверки входят в цену: одна после чистки, две после восстановления. Если после них сайт заразили заново, потому что не сделано то, что мы записали в список (пароли, обновления), — это отдельная работа.

Нужно ли сообщать клиентам и кому-то ещё?

Если с сайта могли утечь данные клиентов (имена, телефоны, заказы), закон о персональных данных требует уведомить Роскомнадзор в течение 24 часов, а о результатах разбора — в течение 72 часов (152-ФЗ, ст. 21 ч. 3.1). Мы скажем, были ли признаки утечки; уведомление оформляет ваш юрист.

Вы будете менять наши пароли?

Нет. Мы дадим список, что сменить, и объясним, что при этом может остановиться. Меняете вы или ваш программист.

Сайт делал другой подрядчик, доступов нет.

Доступ к хостингу восстанавливается через хостера по документам владельца домена. Поможем разобраться, что подрядчик оставил на сайте.

Можно ли просто откатиться на резервную копию?

Если копия есть и она старше заражения — да, это первое, что проверим. Но вход всё равно нужно закрыть, иначе через неделю всё повторится.

Для технических специалистов

Сравниваем ответ сайта для разных User-Agent и с разных адресов (браузер, Googlebot, YandexBot, мобильный) — переадресации и вставки часто отдаются выборочно. Ищем вставки в шаблонах и в базе, файлы с недавней датой изменения среди служебных, задания cron и планировщика, правила переадресации в .htaccess и конфигурации сервера, чужие учётные записи в CMS и на хостинге, старые копии сайта в соседних каталогах. Контрольные суммы шаблонов и файлов ядра сверяем с чистыми; шаблон рекомендуем держать под контролем версий — подмену без этого не замечают месяцами. Пароли, ключи API и токены обмена с 1С меняем по списку с проверкой, кто под ними работает. После чистки — повторные проверки и запрос перепроверки в Вебмастере и Search Console.

La-Chatte

Сайт ведёт себя странно?

Пришлите адрес и, если есть, скриншот пометки или письма от хостера. За 30 минут скажем, что видно снаружи и с чего начнём.

    Что вас интересует?