Взлом и malware на сайте: порядок 2026

Обновлено в августе 2026.
Раздел практики: Техника сайта.
- 1ДоступыПароли и 2FA
- 2ЧисткаФайлы, cron, .htaccess
- 3КабинетыПовторная проверка
Сделайте сегодня: Смените пароли хостинга, FTP и CMS; включите 2FA где есть.
Утром в почте — письмо от Вебмастера или консоли поиска: «вредоносное ПО», phishing, неожиданные редиректы. Первый импульс — купить «снятие» или накрутить ссылки. Так не работает: пока чужой код на сервере, поиск будет прав.
Порядок простой: верните контроль над доступами → вычистите файлы → запросите повторную проверку. База по HTTPS: HTTPS и безопасность.
Признаки, что сайт под ударом
Не всегда это «красное» письмо. Иногда вы замечаете странное раньше кабинета.
- В кабинетах — вредоносное, phishing, предупреждения о редиректах.
- В выдаче появились чужие URL или дописи в title/сниппете.
- На диске — неизвестные .php в uploads, новые пользователи CMS, правки .htaccess.
- Хостинг греется: CPU или трафик растут без ваших действий.
Типичный случай: в uploads лежит один «невинный» .php, а .htaccess уже кидает на чужой домен. Удалить только файл мало — нужно закрыть вход, через который его залили.
Первые 60 минут
Не начинайте с «красивого» переустановления темы. Сначала — кто может зайти снова.
- Смените пароли: панель хостинга, FTP/SFTP, SSH, админка CMS, БД, почта домена.
- Вылогите все сессии; проверьте список пользователей CMS и удалите лишних.
- Сделайте снимок текущего состояния (для разбора), затем сравните с чистым бэкапом до заражения.
- Не удаляйте логи хостинга — по ним видно, откуда заходили.
Где ищут вредоносный код
Ищите свежее и «не ваше». Сравнение с бэкапом экономит часы.
uploads,wp-content, кэш, временные папки — свежие .php/.phtml..htaccessв корне и подпапках: редиректы на чужие домены.- Cron / планировщик — неизвестные скрипты.
- Шаблоны темы: вставки в header/footer, base64-обфускация.
- Плагины/модули, которые вы не ставили.
Если чистого бэкапа нет — восстановите ядро CMS из официального дистрибутива, затем аккуратно верните контент и медиа. Не копируйте «заражённый» бэкап поверх чистого: вернёте то же заражение.
После чистки
Когда файлы чисты, закройте двери и скажите поиску, что можно перепроверить.
- Обновите CMS, плагины, темы; удалите заброшенное.
- Проверьте HTTPS и редиректы: 404 и редиректы.
- Запросите повторную проверку в Вебмастере / GSC.
- Настройте регулярные бэкапы вне хостинга.
- Посмотрите индекс и ошибки обхода: индексация.
Чего не делать
- Не покупать «снятие фильтра», пока код не чист.
- Не игнорировать повторные уведомления — часто остался второй вход.
- Не хранить один пароль на всё и не давать FTP «подрядчикам» без контроля.
Про риски SEO после манипуляций: фильтры и риски. Чеклист кабинетов: кабинеты.
FAQ
Нужно ли сразу noindex весь сайт? Только если кабинет/антивирус требует и вы понимаете последствия. Чаще достаточно вычистить код и запросить перепроверку.
Сколько ждать восстановления в поиске? Обычно дни–недели после чистой перепроверки. Смотрите статус в кабинете, а не «магические» сервисы снятия.
Можно ли ограничиться антивирусом хостера? Как помощник — да. Как единственный шаг — нет: пароли, плагины и .htaccess всё равно проверяете сами.