Сайт взломали: что делать в первые сутки и как не потерять позиции в поиске
Обновлено 27 августа 2026 г.
Как понять, что это действительно взлом
Владелец сайта почти никогда не узнаёт о взломе первым. Обычно звонит клиент со словами «у вас там какая-то реклама выскакивает», или сотрудник не может зайти в админку, или сайт вдруг открывается не с той страницы. Иногда сайт снаружи выглядит нормально, а в поиске рядом с ним появляется предупреждение, и заявки просто заканчиваются.
Есть несколько признаков, по которым взлом отличается от обычной поломки. Появляются страницы, которых вы не создавали: чаще всего про лекарства, займы, азартные игры. Меняется поведение сайта в зависимости от того, откуда пришёл человек: зашли напрямую — всё в порядке, перешли из поиска — перекидывает на чужой сайт. Меняются даты изменения файлов на хостинге, хотя вы ничего не трогали. В админке появляется лишний администратор.
Отдельно стоит сказать про хитрость, которая сбивает с толку. Google прямо предупреждает: не открывайте свои заражённые страницы в браузере, потому что вредоносное ПО часто использует уязвимости именно браузера. Кроме того, злоумышленники маскируют спам так, чтобы владелец сайта его не увидел: вы открываете страницу и видите нормальный сайт, а поисковый робот на этом же адресе получает совсем другое содержимое.
Поэтому проверять надо не глазами, а инструментом. В Search Console есть инструмент проверки URL, который показывает страницу так, как её видит Google. Второй способ, который рекомендует та же справка, — запросить страницу через curl с подменой источника перехода. Так вы увидите ровно то, что видит человек, пришедший из поиска, а не то, что вам показывают.
- ✓На сайте есть страницы, которых вы не создавали
- ✓Переход из поиска ведёт не туда, куда прямой заход
- ✓Даты изменения файлов на хостинге не совпадают с вашими правками
- ✓В админке появился администратор, которого вы не добавляли
- ✓В поиске рядом с сайтом появилась пометка об опасности
Первые часы: сначала закрыть дверь, потом убирать
Главная ошибка первого часа — броситься чистить сайт, не закрыв вход. Вы удаляете вредоносный код, а через сутки он появляется снова, потому что доступ у злоумышленника остался. Порядок обратный: сначала перекрываем все входы, потом наводим порядок.
Закрывать надо не один пароль, а все сразу, потому что вы не знаете, какой именно утёк. Это пароль от панели хостинга, доступ по FTP или SSH, пароль администратора сайта, пароль базы данных, доступ к почте на домене и, если он у вас отдельный, аккаунт регистратора домена. Почту и регистратора забывают чаще всего, а это самое опасное: через восстановление пароля по почте открываются все остальные двери, а через кабинет регистратора уводят сам домен.
Дальше резервная копия. Разворачивать надо не последнюю по дате, а последнюю заведомо чистую: если заражение произошло две недели назад, вчерашняя копия содержит его вместе с сайтом. Именно поэтому дата первого обнаружения проблемы, которую показывает отчёт о проблемах безопасности в Search Console, важнее, чем кажется: от неё вы отсчитываете, какую копию брать.
И последнее в этом блоке, без чего всё остальное бессмысленно, — обновление. Google в справке называет три типичные лазейки: незащищённый каталог на сервере, уязвимость в устаревшей версии системы управления сайтом вроде WordPress, Joomla или Drupal, и взлом сторонних плагинов, например счётчиков посетителей. Если вы восстановили сайт из копии, но остались на той же старой версии движка, вы восстановили и дыру тоже.
Что делать в Яндексе и Google, чтобы вернуться в поиск
Технически сайт может быть уже чистым, а в поиске рядом с ним всё ещё висит предупреждение. Само оно не снимается, и в обеих системах для этого есть отдельная процедура, которую надо запустить руками.
В Яндексе это раздел «Оптимизация сайта» → «Безопасность и нарушения» в Вебмастере. Если список нарушений там пуст, ограничений на сайт нет. Если нарушение есть, порядок такой: устранить его, подробно описать в блоке с нарушением, что именно вы изменили, при необходимости приложить файлы-подтверждения, поставить отметку «Нарушение исправлено» и нажать «Отправить на проверку». Дальше статус меняется на «На проверке», и справка Яндекса указывает срок — в течение 30 дней.
Важный момент, который стоит знать заранее. Если проверка завершится статусом «Ограничение не снято», повторно сообщить об устранении можно будет только через 30 дней с момента отправки, и всё это время кнопка «Отправить на проверку» недоступна. То есть отправлять заявку наугад, не доделав работу, дорого: вы теряете месяц.
В Google это отчёт «Проблемы безопасности» в Search Console. Логика похожая, но есть детали. Google требует устранить проблему на всех страницах, где она встречается, и предупреждает: если исправить лишь часть, это не значит, что часть сайта вернётся в результаты поиска. Список примеров URL в отчёте может быть неполным или пустым, причём пустой список означает не отсутствие проблемы, а то, что Google не смог подготовить примеры. В запросе на проверку справка просит указать три вещи: что именно было на сайте, что вы сделали и чем подтверждается результат. Срок рассмотрения — обычно несколько дней или недель.
И про повторные заявки. Google просит не отправлять новый запрос, пока не поступит окончательное решение по текущему. Отдельно оговорено другое: если отправить запрос на проверку, не устранив проблему, рассмотрение следующего может занять больше времени, а сайту может быть присвоен статус неоднократных нарушений. То есть наказывает не спешка сама по себе, а заявка вхолостую, и терпение здесь буквально экономит недели.
- ✓Яндекс: Вебмастер → Оптимизация сайта → Безопасность и нарушения
- ✓Отметка «Нарушение исправлено» → кнопка «Отправить на проверку»
- ✓Срок проверки у Яндекса — в течение 30 дней
- ✓Ограничение не сняли — повторная заявка только через 30 дней
- ✓Google: Search Console → Проблемы безопасности → «Запросить проверку»
- ✓В запросе Google: что было, что сделали, чем подтверждается
Почему на наших сайтах эта история почти не случается
Здесь скажу вещь, которая может показаться рекламной, но она про устройство, а не про качество работы. Всё, что описано выше, в подавляющем большинстве случаев относится к сайтам на системах управления вроде WordPress. Там есть админка с формой входа, есть база данных, есть исполняемый код на сервере и есть плагины от сторонних разработчиков. Каждый из этих элементов — потенциальный вход.
Я делаю сайты по другой схеме: страницы собираются заранее и выкладываются на хостинг уже готовыми, без исполняемого кода на сервере и без базы данных, к которой можно подключиться снаружи. У такого сайта нет админки с формой входа, а значит нечего подобрать паролем. Нет плагинов, а значит нечего взломать через чужой плагин. Нет базы данных на сервере, значит нечего в неё дописать.
Это не делает сайт неуязвимым, и обещать обратное я не буду. Остаются доступы к хостингу, аккаунт регистратора домена и почта, а человека по-прежнему можно обмануть письмом. Но целый класс проблем, из-за которых сайты малого бизнеса чаще всего и попадают под пометку об опасности, у такой схемы просто отсутствует.
Из практики. Ко мне обращаются с двумя типами задач по этой теме. Первый: «сайт заражён, лечите». Второй, который случается чаще и обходится дешевле: «сайт на старом движке, его никто пять лет не трогал, что делать». Второй разговор всегда полезнее, потому что там ещё есть выбор. В первом случае выбор уже сделали за вас.
Что сделать сегодня, чтобы не читать эту статью второй раз
Взлом — это не событие, а последствие. Между моментом, когда на сайте появилась уязвимость, и моментом, когда вы о ней узнали, обычно проходят месяцы. Поэтому профилактика тут дешевле лечения в разы, и почти вся она делается за один вечер.
Проверьте, кто вообще имеет доступ к вашему сайту прямо сейчас. За несколько лет через сайт проходят подрядчики, фрилансеры, маркетологи, бывшие сотрудники, и у половины из них доступ так и остался. Уберите всех, кто не работает с вами сегодня. Отдельно посмотрите, на кого оформлен домен и кто указан администратором у регистратора: если это не вы, взлом далеко не самый страшный из ваших рисков.
Убедитесь, что резервные копии действительно делаются и лежат не только на том же хостинге, где сайт. Копия рядом с сайтом при серьёзном заражении бесполезна. И проверьте не факт наличия копии, а факт её восстановления: копия, которую ни разу не разворачивали, это надежда, а не резервная копия.
Подключите сайт к Яндекс Вебмастеру и Google Search Console, если он ещё не подключён, и включите уведомления. Яндекс прямо рекомендует подписаться на уведомления, чтобы быстрее узнавать об обнаруженных нарушениях. Это единственный способ узнать о проблеме от поисковика, а не от клиента.
Если сайт живёт на старом движке и вы даже не знаете, кто его последний раз обновлял, напишите мне, посмотрим, что там. Условия без сюрпризов: лендинг от 30 000 ₽, сайт под ключ от 70 000 ₽, сроки конкретные — лендинг 5-10 дней, сайт под ключ 10-14 дней. Домен и все доступы оформляем на вас, чтобы сайт в любой ситуации оставался вашим.
- ✓Убрать доступы всех, кто не работает с вами сегодня
- ✓Проверить, на кого оформлен домен у регистратора
- ✓Копии хранить отдельно от хостинга и хоть раз развернуть их
- ✓Подключить Вебмастер и Search Console, включить уведомления
- ✓Обновить движок и плагины или уйти со схемы, где их нет
Хотите разбор своего сайта?
Пришлите ссылку на свой сайт — скажем, какая из причин у вас главная и что чинить в первую очередь. Бесплатно.
Частые вопросы
Сайт почистили, но в поиске всё равно висит предупреждение. Почему?+
Потому что пометка снимается не по факту очистки, а по результату проверки, которую надо запросить самому. В Яндексе это отметка «Нарушение исправлено» и кнопка «Отправить на проверку» в разделе «Безопасность и нарушения», срок проверки по справке — в течение 30 дней. В Google это кнопка «Запросить проверку» в отчёте «Проблемы безопасности», срок — обычно несколько дней или недель. Пока заявка не отправлена, ничего не произойдёт.
Можно просто удалить заражённые страницы и не возиться?+
Нет, и Google оговаривает это прямо: устранить проблему нужно на всех страницах, где она встречается, а если исправить только часть, это не значит, что часть сайта вернётся в результаты поиска. Кроме того, список примеров URL в отчёте может быть неполным, так что удаление найденных страниц не гарантирует, что вы нашли всё. И главное: удаление страниц не закрывает дыру, через которую их создали.
Хостинг говорит, что это не их проблема. Кто отвечает за взлом?+
Обычно формально хостинг прав. Он отвечает за работу сервера, а содержимое сайта, версии движка и плагинов — зона владельца. Исключение, если вы платите за услугу, где обновления и защита прямо входят в договор. Поэтому перед тем как спорить, посмотрите условия своего тарифа: чаще всего там сказано, что сохранность данных клиента лежит на клиенте, а копии делаются как дополнительная услуга.
Сколько времени сайт будет проседать в поиске после взлома?+
Честный ответ: зависит от того, сколько продержалась пометка. Сама проверка в Яндексе идёт до 30 дней, в Google — от нескольких дней до нескольких недель, и это только снятие ограничения. После снятия, как пишет справка Яндекса, сайт начинает занимать позиции в зависимости от того, насколько он подходит под запрос пользователя в конкретный момент. Возврат ровно на прежнее место никто не гарантирует, поэтому скорость реакции здесь важнее всего остального.
У нас сайт на WordPress. Его обязательно переделывать?+
Не обязательно. WordPress можно держать в безопасном состоянии: регулярно обновлять ядро и плагины, удалять неиспользуемые плагины совсем, ограничить попытки входа, хранить копии отдельно от хостинга. Вопрос в том, кто будет делать это каждый месяц. Если ответ «никто», то через год-два вы вернётесь к этой статье. Переделка имеет смысл, когда сайт всё равно устарел и вы не хотите платить за постоянное обслуживание движка.