forumСоздать тему

Сканер безопасности пометил наш сайт как зараженный — реальный взлом или ложная тревога?

PPerihan K***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
124
#1

У нас компания из 12 человек в Нью-Джерси, поставляем расходники для стоматологических клиник. Средний оборот около 18.000 долларов в месяц, все продажи идут строго через сайт. Вчера утром позвонил клиент и сказал, что при оформлении заказа браузер выдал предупреждение о безопасности. Проверили бесплатным онлайн-сканером безопасности сайтов — он показал, что на главной странице сидит вредоносный код.

Штатного специалиста по кибербезопасности у нас нет, всю техническую часть закрывает фрилансер по ставке 40 долларов в час. Он бегло глянул исходный код и говорит, что явных аномалий не видит. В Google Search Console пока ни санкций, ни предупреждений о черных списках нет, но мы боимся в любой момент потерять весь поисковый трафик.

Насколько часто такие онлайн-чекеры дают ложные срабатывания или это действительно скрытый взлом? Как точно проверить и починить все без слива тысяч долларов?

UUfuk S***Участник
Должность
Первичная бухгалтерия
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
июнь 2022 г.
Сообщение
74

Doki · Поддержка реагирования на инциденты · 2025

Самый полезный#2

Короткий ответ: подобные сервисы нередко выдают ложные срабатывания на устаревшие сторонние плагины или аналитические скрипты, но любой подобный алерт требует обязательного аудита на уровне исходников. Не нужно в панике тушить сервер — проверяйте историю изменений файлов и серверные логи, чтобы понять, реальный ли это шелл или просто ругань на библиотеку.

Чтобы разобраться, сделайте следующее: 1) Откройте код страницы со сбросом кэша и поищите левые iframe или JS-скрипты, подтягиваемые с незнакомых доменов. 2) Зайдите в файловый менеджер хостинга и отфильтруйте файлы, измененные за последние 48 часов; если без вашего ведома менялись файлы ядра движка — это верный признак заражения. 3) Гляньте access-логи сервера на предмет нестандартных запросов напрямую к папкам загрузок (uploads) и попыток брутфорса авторизации.

Если найдете вредоносный код, откатывайте сайт вместе с программистом на заведомо чистый бэкап. После этого сразу меняйте все пароли от админки, базы данных, FTP и SSH. Если окажется ложняк — временно отключите проблемный внешний скрипт и отправьте сайт на перепроверку в сканер.

KKübra G***Участник
Должность
Полевой торговый представитель
Отрасль
Право
Тип организации
среднее предприятие
Дата регистрации
март 2024 г.
Сообщение
7
#3

Проверять сайт только со своего компа через обычный браузер бесполезно. Злоумышленники почти всегда настраивают клоакинг: редиректы срабатывают только при переходе из поисковиков или строго на мобилках. Делайте чистые curl-запросы к серверу через терминал, подменяя User-Agent и Referer, и сравнивайте отдачу. Скрытый base64 в теле ответа так спалить намного проще.

KKübra M***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
62
#4

Ни в коем случае не верьте разработчику, если он говорит «я глянул, там всё чисто». Сейчас при атаках на сайты никто не вешает картинку с хакером на весь экран; втихаря внедряют крошечные кусочки JavaScript, которые тихо работают в фоне и воруют данные с форм оплаты. Если разработчик не спец по безопасности, он запросто пропустит одну-единственную строчку вредоносного кода, спрятанную в файле.

HHasan G***Участник
Должность
Тестировщик
Отрасль
Типография
Тип организации
кооператив
Дата регистрации
март 2022 г.
Сообщение
8
#5

В прошлом году у нас была похожая паника. Онлайн-сканер выдал, что сайт попал в черный список, и посыпались предложения от сервисов почистить всё за 800 долларов. Начали разбираться глубже — оказалось, предупреждение вылезло из-за просроченного сертификата у плагина онлайн-чата. Заплатили разработчику 40 долларов за обновление скрипта и решили проблему без лишних трат.

TTuğçe C***Эксперт
Должность
HR-специалист
Отрасль
Право
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2023 г.
Сообщение
185
#6

Первым делом зайдите в панель хостинга и скачайте к себе на компьютер бэкапы за последнюю неделю. Даже если заражение есть, разработчик может случайно снести нужные данные во время чистки. Как только сохраните копию, обновите CMS и все активные плагины до последних стабильных версий. В большинстве случаев закрытие известной уязвимости сразу блокирует инъекцию.

AAlper C***Эксперт
Должность
Специалист службы поддержки клиентов
Отрасль
ПО
Тип организации
кооператив
Дата регистрации
дек. 2023 г.
Сообщение
74
#7

Какое именно имя файла или URL сканер пометил как вредоносный в отчете? И еще: ставили ли на сайт за последние пару недель новые плагины, платежные формы или сторонние маркетинговые пиксели? Без этих деталей сложно понять, ложная это тревога или реальный взлом.

HHatice K***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
131
#8

Когда клиенты начинают жаловаться, это неприятно но главное — без паники. Если в Google Search Console красной плашки еще нет трафик мгновенно не рухнет. Тем не менее сразу же смените все пароли и вместе с разработчиком построчно проверьте файлы. Без суеты этот вопрос можно закрыть за полдня.

MMurat Z***Участник
Должность
Полевой торговый представитель
Отрасль
стекло
Тип организации
сеть магазинов
Дата регистрации
янв. 2025 г.
Сообщение
27
#9

у нас тоже такое было сканер тупо код аналитики за вирус принял. ну не ведитесь сразу на панику и не скупайте дроогущие тарифы безопасности потом гляньте логи если левых запросов с мутных ip нет то скорее всего ложняк.

DDoruk Y***ЭкспертУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
99
#10

Подытожим: без паники делаем бэкап, проверяем недавно измененные файлы, не надеемся на беглый осмотр разработчика и смотрим логи сервера, а также проверяем внешние скрипты, не сливая деньги на неоправданно дорогие сервисы очистки.

TTolga Y***УчастникУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
14
#11

Слежу за темой.

İİbrahim B***Участник
Должность
Планирование производства
Отрасль
Животноводство
Тип организации
сеть магазинов
Дата регистрации
февр. 2024 г.
Сообщение
24

Doki · Настройка управления логами · 2024

#12

Извините, но это верно не во всех случаях. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Если напишете результат здесь, это поможет и другим.

OOnur Y***Участник
Должность
Продакт-менеджер
Отрасль
Производство мебели
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2024 г.
Сообщение
9

Doki · Настройка управления логами · 2024

#13

Мои сомнения развеялись, спасибо.

HHatice A***УчастникУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
2
#14

Отличная работа. Чем сложнее отменить решение, тем медленнее его принимайте.

Интересно, есть ли те, кто делает иначе.

MMustafa N***Участник
Должность
Специалист технического сервиса
Отрасль
Косметика
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2023 г.
Сообщение
324
#15

Я маленький бизнес, расскажу со своей стороны. Главное не цифра, а то, на основе чего она получена.

Не полагайтесь на одну меру защиты; действуйте слоями.

KKoray E***Эксперт
Должность
Разработчик ПО
Отрасль
Упаковка
Тип организации
сеть магазинов
Дата регистрации
сент. 2023 г.
Сообщение
25
#16

Вы правы.

YYavuzЭксперт
Должность
Директор по информационной безопасности
Дата регистрации
июль 2023 г.
Сообщение
168
#17

У нас было так. Непроверенная резервная копия — не резервная копия.

Если напишете результат здесь, это поможет и другим.

NNazlı A***Участник
Должность
Руководитель клиники
Отрасль
Машиностроение
Тип организации
среднее предприятие
Дата регистрации
дек. 2023 г.
Сообщение
353
#18

Не могли бы вы это пояснить? Прежде чем принимать решение посмотрите, какие данные у вас есть.

Не полагайтесь на одну меру защиты; действуйте слоями. Если напишете результат здесь это поможет и другим.

FFiliz E***Участник
Должность
Графический дизайнер
Отрасль
Кейтеринг
Тип организации
компания с двумя филиалами
Дата регистрации
авг. 2022 г.
Сообщение
200
#19

я столкнулся с тем же два года назад. если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

конечно, если ваша ситуация отличается, всё меняется.

BBurcu A***ВетеранУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
360
#20

Посмотрю с другой стороны, я на стороне поставщика. Главное не цифра, а то, на основе чего она получена.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом. На этом всё, извините, если затянул.

Написать ответ