Сайт взломали: что делать в первые сутки и как не потерять позиции в поиске

Обновлено 27 августа 2026 г.

Как понять, что это действительно взлом

Владелец сайта почти никогда не узнаёт о взломе первым. Обычно звонит клиент со словами «у вас там какая-то реклама выскакивает», или сотрудник не может зайти в админку, или сайт вдруг открывается не с той страницы. Иногда сайт снаружи выглядит нормально, а в поиске рядом с ним появляется предупреждение, и заявки просто заканчиваются.

Есть несколько признаков, по которым взлом отличается от обычной поломки. Появляются страницы, которых вы не создавали: чаще всего про лекарства, займы, азартные игры. Меняется поведение сайта в зависимости от того, откуда пришёл человек: зашли напрямую — всё в порядке, перешли из поиска — перекидывает на чужой сайт. Меняются даты изменения файлов на хостинге, хотя вы ничего не трогали. В админке появляется лишний администратор.

Отдельно стоит сказать про хитрость, которая сбивает с толку. Google прямо предупреждает: не открывайте свои заражённые страницы в браузере, потому что вредоносное ПО часто использует уязвимости именно браузера. Кроме того, злоумышленники маскируют спам так, чтобы владелец сайта его не увидел: вы открываете страницу и видите нормальный сайт, а поисковый робот на этом же адресе получает совсем другое содержимое.

Поэтому проверять надо не глазами, а инструментом. В Search Console есть инструмент проверки URL, который показывает страницу так, как её видит Google. Второй способ, который рекомендует та же справка, — запросить страницу через curl с подменой источника перехода. Так вы увидите ровно то, что видит человек, пришедший из поиска, а не то, что вам показывают.

  • На сайте есть страницы, которых вы не создавали
  • Переход из поиска ведёт не туда, куда прямой заход
  • Даты изменения файлов на хостинге не совпадают с вашими правками
  • В админке появился администратор, которого вы не добавляли
  • В поиске рядом с сайтом появилась пометка об опасности

Первые часы: сначала закрыть дверь, потом убирать

Главная ошибка первого часа — броситься чистить сайт, не закрыв вход. Вы удаляете вредоносный код, а через сутки он появляется снова, потому что доступ у злоумышленника остался. Порядок обратный: сначала перекрываем все входы, потом наводим порядок.

Закрывать надо не один пароль, а все сразу, потому что вы не знаете, какой именно утёк. Это пароль от панели хостинга, доступ по FTP или SSH, пароль администратора сайта, пароль базы данных, доступ к почте на домене и, если он у вас отдельный, аккаунт регистратора домена. Почту и регистратора забывают чаще всего, а это самое опасное: через восстановление пароля по почте открываются все остальные двери, а через кабинет регистратора уводят сам домен.

Дальше резервная копия. Разворачивать надо не последнюю по дате, а последнюю заведомо чистую: если заражение произошло две недели назад, вчерашняя копия содержит его вместе с сайтом. Именно поэтому дата первого обнаружения проблемы, которую показывает отчёт о проблемах безопасности в Search Console, важнее, чем кажется: от неё вы отсчитываете, какую копию брать.

И последнее в этом блоке, без чего всё остальное бессмысленно, — обновление. Google в справке называет три типичные лазейки: незащищённый каталог на сервере, уязвимость в устаревшей версии системы управления сайтом вроде WordPress, Joomla или Drupal, и взлом сторонних плагинов, например счётчиков посетителей. Если вы восстановили сайт из копии, но остались на той же старой версии движка, вы восстановили и дыру тоже.

Что делать в Яндексе и Google, чтобы вернуться в поиск

Технически сайт может быть уже чистым, а в поиске рядом с ним всё ещё висит предупреждение. Само оно не снимается, и в обеих системах для этого есть отдельная процедура, которую надо запустить руками.

В Яндексе это раздел «Оптимизация сайта» → «Безопасность и нарушения» в Вебмастере. Если список нарушений там пуст, ограничений на сайт нет. Если нарушение есть, порядок такой: устранить его, подробно описать в блоке с нарушением, что именно вы изменили, при необходимости приложить файлы-подтверждения, поставить отметку «Нарушение исправлено» и нажать «Отправить на проверку». Дальше статус меняется на «На проверке», и справка Яндекса указывает срок — в течение 30 дней.

Важный момент, который стоит знать заранее. Если проверка завершится статусом «Ограничение не снято», повторно сообщить об устранении можно будет только через 30 дней с момента отправки, и всё это время кнопка «Отправить на проверку» недоступна. То есть отправлять заявку наугад, не доделав работу, дорого: вы теряете месяц.

В Google это отчёт «Проблемы безопасности» в Search Console. Логика похожая, но есть детали. Google требует устранить проблему на всех страницах, где она встречается, и предупреждает: если исправить лишь часть, это не значит, что часть сайта вернётся в результаты поиска. Список примеров URL в отчёте может быть неполным или пустым, причём пустой список означает не отсутствие проблемы, а то, что Google не смог подготовить примеры. В запросе на проверку справка просит указать три вещи: что именно было на сайте, что вы сделали и чем подтверждается результат. Срок рассмотрения — обычно несколько дней или недель.

И про повторные заявки. Google просит не отправлять новый запрос, пока не поступит окончательное решение по текущему. Отдельно оговорено другое: если отправить запрос на проверку, не устранив проблему, рассмотрение следующего может занять больше времени, а сайту может быть присвоен статус неоднократных нарушений. То есть наказывает не спешка сама по себе, а заявка вхолостую, и терпение здесь буквально экономит недели.

  • Яндекс: Вебмастер → Оптимизация сайта → Безопасность и нарушения
  • Отметка «Нарушение исправлено» → кнопка «Отправить на проверку»
  • Срок проверки у Яндекса — в течение 30 дней
  • Ограничение не сняли — повторная заявка только через 30 дней
  • Google: Search Console → Проблемы безопасности → «Запросить проверку»
  • В запросе Google: что было, что сделали, чем подтверждается

Почему на наших сайтах эта история почти не случается

Здесь скажу вещь, которая может показаться рекламной, но она про устройство, а не про качество работы. Всё, что описано выше, в подавляющем большинстве случаев относится к сайтам на системах управления вроде WordPress. Там есть админка с формой входа, есть база данных, есть исполняемый код на сервере и есть плагины от сторонних разработчиков. Каждый из этих элементов — потенциальный вход.

Я делаю сайты по другой схеме: страницы собираются заранее и выкладываются на хостинг уже готовыми, без исполняемого кода на сервере и без базы данных, к которой можно подключиться снаружи. У такого сайта нет админки с формой входа, а значит нечего подобрать паролем. Нет плагинов, а значит нечего взломать через чужой плагин. Нет базы данных на сервере, значит нечего в неё дописать.

Это не делает сайт неуязвимым, и обещать обратное я не буду. Остаются доступы к хостингу, аккаунт регистратора домена и почта, а человека по-прежнему можно обмануть письмом. Но целый класс проблем, из-за которых сайты малого бизнеса чаще всего и попадают под пометку об опасности, у такой схемы просто отсутствует.

Из практики. Ко мне обращаются с двумя типами задач по этой теме. Первый: «сайт заражён, лечите». Второй, который случается чаще и обходится дешевле: «сайт на старом движке, его никто пять лет не трогал, что делать». Второй разговор всегда полезнее, потому что там ещё есть выбор. В первом случае выбор уже сделали за вас.

Что сделать сегодня, чтобы не читать эту статью второй раз

Взлом — это не событие, а последствие. Между моментом, когда на сайте появилась уязвимость, и моментом, когда вы о ней узнали, обычно проходят месяцы. Поэтому профилактика тут дешевле лечения в разы, и почти вся она делается за один вечер.

Проверьте, кто вообще имеет доступ к вашему сайту прямо сейчас. За несколько лет через сайт проходят подрядчики, фрилансеры, маркетологи, бывшие сотрудники, и у половины из них доступ так и остался. Уберите всех, кто не работает с вами сегодня. Отдельно посмотрите, на кого оформлен домен и кто указан администратором у регистратора: если это не вы, взлом далеко не самый страшный из ваших рисков.

Убедитесь, что резервные копии действительно делаются и лежат не только на том же хостинге, где сайт. Копия рядом с сайтом при серьёзном заражении бесполезна. И проверьте не факт наличия копии, а факт её восстановления: копия, которую ни разу не разворачивали, это надежда, а не резервная копия.

Подключите сайт к Яндекс Вебмастеру и Google Search Console, если он ещё не подключён, и включите уведомления. Яндекс прямо рекомендует подписаться на уведомления, чтобы быстрее узнавать об обнаруженных нарушениях. Это единственный способ узнать о проблеме от поисковика, а не от клиента.

Если сайт живёт на старом движке и вы даже не знаете, кто его последний раз обновлял, напишите мне, посмотрим, что там. Условия без сюрпризов: лендинг от 30 000 ₽, сайт под ключ от 70 000 ₽, сроки конкретные — лендинг 5-10 дней, сайт под ключ 10-14 дней. Домен и все доступы оформляем на вас, чтобы сайт в любой ситуации оставался вашим.

  • Убрать доступы всех, кто не работает с вами сегодня
  • Проверить, на кого оформлен домен у регистратора
  • Копии хранить отдельно от хостинга и хоть раз развернуть их
  • Подключить Вебмастер и Search Console, включить уведомления
  • Обновить движок и плагины или уйти со схемы, где их нет

Хотите разбор своего сайта?

Пришлите ссылку на свой сайт — скажем, какая из причин у вас главная и что чинить в первую очередь. Бесплатно.

Частые вопросы

Сайт почистили, но в поиске всё равно висит предупреждение. Почему?+

Потому что пометка снимается не по факту очистки, а по результату проверки, которую надо запросить самому. В Яндексе это отметка «Нарушение исправлено» и кнопка «Отправить на проверку» в разделе «Безопасность и нарушения», срок проверки по справке — в течение 30 дней. В Google это кнопка «Запросить проверку» в отчёте «Проблемы безопасности», срок — обычно несколько дней или недель. Пока заявка не отправлена, ничего не произойдёт.

Можно просто удалить заражённые страницы и не возиться?+

Нет, и Google оговаривает это прямо: устранить проблему нужно на всех страницах, где она встречается, а если исправить только часть, это не значит, что часть сайта вернётся в результаты поиска. Кроме того, список примеров URL в отчёте может быть неполным, так что удаление найденных страниц не гарантирует, что вы нашли всё. И главное: удаление страниц не закрывает дыру, через которую их создали.

Хостинг говорит, что это не их проблема. Кто отвечает за взлом?+

Обычно формально хостинг прав. Он отвечает за работу сервера, а содержимое сайта, версии движка и плагинов — зона владельца. Исключение, если вы платите за услугу, где обновления и защита прямо входят в договор. Поэтому перед тем как спорить, посмотрите условия своего тарифа: чаще всего там сказано, что сохранность данных клиента лежит на клиенте, а копии делаются как дополнительная услуга.

Сколько времени сайт будет проседать в поиске после взлома?+

Честный ответ: зависит от того, сколько продержалась пометка. Сама проверка в Яндексе идёт до 30 дней, в Google — от нескольких дней до нескольких недель, и это только снятие ограничения. После снятия, как пишет справка Яндекса, сайт начинает занимать позиции в зависимости от того, насколько он подходит под запрос пользователя в конкретный момент. Возврат ровно на прежнее место никто не гарантирует, поэтому скорость реакции здесь важнее всего остального.

У нас сайт на WordPress. Его обязательно переделывать?+

Не обязательно. WordPress можно держать в безопасном состоянии: регулярно обновлять ядро и плагины, удалять неиспользуемые плагины совсем, ограничить попытки входа, хранить копии отдельно от хостинга. Вопрос в том, кто будет делать это каждый месяц. Если ответ «никто», то через год-два вы вернётесь к этой статье. Переделка имеет смысл, когда сайт всё равно устарел и вы не хотите платить за постоянное обслуживание движка.

Читайте также

Сколько стоит сайт для магазина в 2026 годуСколько стоит сайт для стоматологии в 2026 годуСколько стоит сайт для автосервиса в 2026 годуСколько стоит сайт для строительной компании в 2026 годуЗаходят на сайт, а заявок нет — 7 причин и что чинитьСколько стоит сайт для салона красоты в 2026 годуСайт для частной школы: почему родители выбирают не программу, а спокойствиеСколько делается сайт под ключ — и почему сроки всегда плаваютКому принадлежит ваш сайт после оплаты — и почему домен часто оформлен не на васСайт или соцсети с Авито: когда сайт вам правда не нуженКонструктор за 500 ₽ в месяц или разработка: где ловушка дешёвого сайтаЧто входит в сайт под ключ: полный чек-лист, за что вы платитеКак выбрать веб-студию и не нарваться: 7 проверок до того, как заплатитьСколько стоит поддержка сайта в месяцСколько стоит сайт для юриста в 2026 годуСайт есть, а в Яндексе его нет: почему и что делатьЗаплатили за сайт, а его не сделали: как вернуть деньгиРеклама в Яндекс.Директе: сколько нужно денег, чтобы пошли заявкиДомен и хостинг: за что вы платите каждый год и что будет, если не заплатить