forumСоздать тему

Проверить, взломан ли сайт: проблема только в плагине или кто-то уже внутри?

EEsraУчастник
Должность
Python-разработчик
Дата регистрации
авг. 2024 г.
Сообщение
134
#1

У нас небольшой интернет-магазин, продаём запчасти для промышленного кухонного оборудования в Германии. Оборот около 12 000 евро в месяц, примерно 400 уникальных посетителей в день. Два дня назад двое клиентов сказали, что при заходе с мобильного их перекинуло на какую-то бессмысленную страницу в стиле ставок. С десктопа со своих компьютеров я пробовал много раз — никаких редиректов и странностей не видно.

Ещё заметил, что в панели сервера загрузка процессора внезапно улетела в потолок, и от хостинга пришло автоматическое уведомление о 1500 подозрительных письмах, уходящих с сервера. На прошлой неделе обновление плагина форм прервалось на полпути и выдало ошибку базы данных; с того дня были мелкие сбои.

Сейчас вообще не понимаю: это просто технический сбой из-за того, что плагин сломался и зациклился, или кто-то реально залез в систему и закинул вредоносный код в файлы? Есть ли конкретный способ самим это выяснить, вручную отличить взлом от программного конфликта, прежде чем платить специализированной фирме 800-1000 евро за аудит безопасности?

HHilal Ö***Участник
Должность
Специалист по социальным сетям
Отрасль
Туризм
Тип организации
бутиковое агентство
Дата регистрации
апр. 2024 г.
Сообщение
215
Самый полезный#2

Короткий ответ: ваш сайт к сожалению, скорее всего взломан; мобильные редиректы и массовые письма с сервера — это не баг софта а типичный признак вредоносного ПО. Падение плагина может нагрузить процессор, но оно не может рассылать тысячи писем наружу или генерировать условные редиректы, нацеленные только на мобильные устройства.

Чтобы убедиться наверняка для начала проверьте через FTP или файловый менеджер файл .htaccess и index.php в корневой директории. Злоумышленники обычно добавляют в эти файлы проверку user-agent чтобы перенаправлять на внешние адреса только поисковых ботов и мобильные браузеры; именно поэтому вы не замечаете этого на десктопе. Посмотрите даты последнего изменения файлов — если файлы ядра которых вы месяцами не касались, выглядят обновлёнными за последние сорок восемь часов, значит в систему залезли.

Второй конкретный шаг — изучить очередь почты на сервере и запланированные задачи. Подозрительные PHP-файлы обычно прячут в местах вроде папки загрузок где в норме не должно быть исполняемых файлов. Проверьте в таблице пользователей базы данных, не появился ли там новый админский аккаунт, о котором вы не знаете.

Прежде чем сразу звать профессионалов со стороны, можно скачать чистую резервную копию сайта, прогнать её локально антивирусом и посмотреть вкладку уведомлений о безопасности в Google Search Console. Если право записи файлов в корневую директорию перехвачено простое удаление проблемного плагина проблему не решит; нужно заменить все файлы ядра чистой установкой.

CCeren B***Участник
Должность
Коммерческий директор
Отрасль
Право
Тип организации
стартап на ранней стадии
Дата регистрации
янв. 2025 г.
Сообщение
282
#3

Редирект на мобильных и его отсутствие на десктопе — это классический метод разделения по браузеру. Злоумышленники прописывают условие, исключающее IP-адреса, с которых заходят в админку, или стандартные десктопные браузеры. Откройте эмулятор мобильного устройства в консоли разработчика браузера и посмотрите во вкладке сети первые приходящие редиректы — имя файла, который перенаправляет, будет прямо там.

MMurat Z***Участник
Должность
Полевой торговый представитель
Отрасль
стекло
Тип организации
сеть магазинов
Дата регистрации
янв. 2025 г.
Сообщение
27
#4

когда плагин ломается, сайт даёт белый экран или сыпет ошибками а сам по себе 1500 писем не отправляет. очевидно что серрвер сейчас используют как спам-сервер... честно я бы сразу сменил ftp-пароль и пароль от базы не откладывая.

FFeyza A***ВетеранУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
360
#5

Когда на нашем сайте запчастей в Штутгарте случилась похожая утечка, мы заметили поздно, и хостинг-аккаунт полностью заблокировали. Местный специалист по безопасности запросил 650 евро за чистку, а на восстановление позиций в Google ушло 3 месяца, потому что домен попал в спам-чёрные списки. Советую принять срочные меры, пока хостинг не закрыл аккаунт.

EEmine A***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
1
#6

У вас есть SSH-доступ к панели сервера или вы пользуетесь только шаред-панелью? И ещё: когда то обновление плагина прервалось, вы вручную меняли права на файлы? Эти две детали критичны, чтобы понять как попали в файловую систему.

MMerveУчастник
Должность
Операционный директор
Тип организации
кооператив
Дата регистрации
март 2024 г.
Сообщение
118
#7

Сделайте прямо сейчас эти три шага: 1) Через FTP обновите секретные ключи в конфиг-файле и сбросьте все активные сессии. 2) Поищите в папке загрузок файлы с расширением PHP и найденное не удаляйте а переименуйте и отправьте в карантин. 3) Очистите исходящую очередь почты в панели хостинга и немедленно смените почтовые пароли.

SSerkan G***Эксперт
Должность
Специалист по тестированию на проникновение
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2023 г.
Сообщение
154
#8

Прежде чем сразу прыгать к худшему сценарию стоит заглянуть и в логи плагина. В некоторых плагинах форм, когда спам-боты злоупотребляют чекбоксом подтверждения, он может создавать записи каждую секунду и слать уведомления одно за другим. Но подозрение на мобильный редирект всё равно очень высокое, возможно, две разные поломки совпали одновременно.

ÖÖzge A***ЭкспертУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
42
#9

В прошлом году у нас было похожее. Клиенты звонили и говорили, что на сайте всплывает непристойная реклама, мы сначала не поверили, потому что на офисных компьютерах всё было чисто. Оказалось редирект поставили только для тех, кто заходит с мобильного через Google, а если ввести адрес напрямую, он не срабатывал. Они добрались даже до таблиц базы данных мы два дня чистили.

YYağmur A***Участник
Должность
Специалист технического сервиса
Отрасль
Медицинские услуги
Тип организации
Компания на 300 человек
Дата регистрации
февр. 2024 г.
Сообщение
349
#10

На немецком рынке в таких случаях самый большой риск — это обязательства по законодательству о защите данных. Если был получен доступ к базе клиентов или адреса клиентов использовались в исходящих письмах, может возникнуть обязанность юридического уведомления. Прежде чем паниковать, сохраните копию логов доступа к серверу, начинайте чистку, не удаляя доказательства.

İİsmail Ş***Участник
Должность
Специалист технической поддержки
Отрасль
Производство мебели
Тип организации
бутиковое агентство
Дата регистрации
апр. 2024 г.
Сообщение
32
#11

Мне тоже интересно. Спешка в решениях оборачивается исправлениями через полгода.

Ошибка, сделанная на стороне проверка сайта на взлом обычно исправима но дорого. Если напишете результат здесь, это поможет и другим.

TTülay B***Ветеран
Должность
HR-директор
Отрасль
Морепродукты
Тип организации
Компания на 300 человек
Дата регистрации
янв. 2023 г.
Сообщение
35
#12

У меня было наоборот, поэтому и пишу. Когда пытаешься изменить всё сразу, ничего не приживается.

AAli Y***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
157
#13

вы правы, я сам проходил через это и в общем большая часть потерь времени копится на задачах ожидающих согласования.

я бы пошшел этим путем.

KKoray T***Участник
Должность
Региональный директор
Отрасль
Строительство
Тип организации
индивидуальный предприниматель
Дата регистрации
дек. 2023 г.
Сообщение
103
#14

У этого подхода есть цена, о которой молчат. Ошибка, сделанная на стороне проверка сайта на взлом, обычно исправима, но дорого.

Это мое мнение, не утверждаю, что оно единственно верное.

JJale Ö***Новый участникУчастник сообщества
Дата регистрации
июнь 2026 г.
Сообщение
10
#15

Буду отстаивать обратное, не обижайтесь. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Надеюсь, это будет полезно.

OOnur S***Участник
Должность
Специалист технической поддержки
Отрасль
Упаковка
Тип организации
Компания на 300 человек
Дата регистрации
июль 2025 г.
Сообщение
14
#16

Есть момент, который я не понял. Пытаться сделать это в одиночку — самый дорогой путь.

Если на один вопрос вы получаете три разных ответа вопрос задан неправильно. Если напишете результат здесь, это поможет и другим.

HHasan A***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
203
#17

вы правы.

TTuğçe O***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
3
#18

Обсуждение размылось давайте структурируем. Если ругать за ложные тревоги никто больше не будет присылать уведомления.

Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

YYiğit A***ВетеранУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
2
#19

У нас так же. При принятии решений записывайте и худший сценарий, а не только лучший.

Удачи.

KKORİКоманда Doki
Должность
Модератор форума
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
янв. 2023 г.
Сообщение
2 840
Модератор#20

Небольшое уточнение: то, что здесь называют «безопасностью», не является абсолютным, это лишь повышение стоимости атаки. Цель не в том, чтобы сделать атаку невозможной, а в том, чтобы сделать её нецелесообразной.

Написать ответ