forumСоздать тему

Сайт взломали, посетителей редиректит куда-то ещё — что делать в первый час?

MMehmet C***Участник
Должность
Продавец-консультант
Отрасль
Электротехника и электроника
Тип организации
Компания на 120 человек
Дата регистрации
май 2025 г.
Сообщение
263
#1

Сегодня утром мы столкнулись с ужасной ситуацией на нашем интернет-магазине запчастей для промышленного кухонного оборудования с центром в Кёльне. С десктопа сайт вроде открывается нормально, но все, кто переходит из результатов поиска Google или заходит с мобильного, попадают на букмекерские и фейковые крипто-сайты.

Наш сайт приносит в среднем 1.800 Euro выручки в день, и сейчас телефоны раскалены, мы не можем принимать заказы. Ещё очень боимся, что поисковик занесёт нас в чёрный список и появится красное предупреждение о безопасности. Доступ к панели хостинга у нас есть, база данных на месте, но мы не хотим в панике удалить не тот файл и полностью обрушить систему.

Кто именно и в какой последовательности должен вмешаться в этот первый час? Как нам связаться с хостинг-компанией и с чего начать чистку?

DDoruk U***Участник
Должность
Специалист технического сервиса
Отрасль
Косметика
Тип организации
компания с двумя филиалами
Дата регистрации
авг. 2025 г.
Сообщение
137
Самый полезный#2

Короткий ответ: в первый час нужно не паниковать и не удалять файлы наугад, а немедленно перевести трафик посетителей на безопасную страницу обслуживания и снять полную копию текущего состояния. Затем сменить все пароли сервера, базы данных и админки и потребовать у хостинг-провайдера заморозить логи доступа к серверу.

Злоумышленники обычно добавляют редирект-коды, которые отличают поисковых ботов и десктопных админов, срабатывают только при referer от поисковика и нацелены на мобильные устройства. Чаще всего эти коды прячут в конфигурационных файлах в корневой директории, в главном index-файле или в шаблоне заголовка вашей темы. Перед началом чистки скачайте копию текущего состояния сервера, потому что эти доказательства понадобятся для криминалистического анализа или выявления пути проникновения.

Порядок экстренных действий в первый час такой: 1) Немедленно переведите сайт в режим временного обслуживания через панель хостинга или замените главный index-файл статичной страницей обслуживания, 2) Полностью обновите пароли сервера, FTP, базы данных и администратора CMS, 3) Проверьте даты последнего изменения файлов и составьте список скриптов, изменённых за последние 24-48 часов, 4) Проверьте последний автоматический бэкап сервера, в чистоте которого уверены, но не восстанавливайте бэкап, пока не закрыта уязвимость.

Сообщая в службу поддержки хостинга, чётко укажите, что ваш сайт делает внешний редирект и что вы хотите сохранить логи доступа к серверу и логи ошибок. Если залить старый бэкап без чистки, уязвимость останется открытой и вас взломают снова в течение минут.

YYavuz T***Эксперт
Должность
Коммерческий директор
Отрасль
Спорт и фитнес
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2025 г.
Сообщение
96

Doki · Инфраструктура электронной коммерции · 2023

#3

Первым делом скачайте через FTP конфигурационный файл сервера и посмотрите, что внутри. Обычно они прячут среди правил редиректа внешние перенаправления из бессмысленных наборов символов. Если знаете оригинальный вид файла, удалите эти чужие строки и сохраните — хотя бы временно редирект прекратится.

KKoray E***Эксперт
Должность
Разработчик ПО
Отрасль
Упаковка
Тип организации
сеть магазинов
Дата регистрации
сент. 2023 г.
Сообщение
25
#4

То, что редирект срабатывает только на мобильных и на переходах из поисковика, — классическая проверка источника перехода. Вредоносный код может быть прописан не только в ядровых файлах, но и прямо в таблицах настроек базы данных. Если у вас есть SSH-доступ к серверу, можно просканировать файлы, изменённые за последние 48 часов, и сразу получить список чужих файлов.

LLale Ç***Новый участник
Должность
Специалист технической поддержки
Отрасль
Туризм
Тип организации
сеть магазинов
Дата регистрации
июнь 2026 г.
Сообщение
161
#5

Открывая тикет в хостинг-компании, передайте эти три сведения полностью: 1) С какого устройства и источника срабатывает редирект, 2) Первый час и минута, когда заметили инцидент, 3) Есть ли в директориях неизвестные файлы, созданные без разрешения. Так они передадут обращение напрямую в службу безопасности вместо стандартного автоответа.

HHavva G***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
384
#6

В прошлом году у нас то же самое случилось с оптовым сайтом во Франкфурте. В панике накатили вчерашний бэкап, а через два часа нас снова взломали, потому что в необновленном плагине форм была уязвимость. Теряли по 2.000 Euro в день. Просто восстанавливать бэкап, не закрыв дыру — вообще не вариант решения.

Примечание: пишу на основе своего опыта, у других может быть иначе.

OOya G***Участник
Должность
Директор по производству
Отрасль
Кейтеринг
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2023 г.
Сообщение
66
#7

Были ли на сайте сторонние темы или плагины, которые давно не обновлялись? И еще: у вас виртуальный хостинг (shared) или собственный VPS? Если шаред то очень высока вероятность, что зараза перекинулась с соседнего сайта на том же сервере.

OOsman K***ВетеранУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
279
#8

если у хостера есть автобэкап ни в коем случае сразу не перезаписывайте. сначала слейте текущую зараженную копию куда-нибудь в сторонку и иногда вчерашний бэкап который кажется чистым тоже уже заражен, может понадобиться откат минимум на неделю назад.

EElaУчастник
Должность
Психолог
Дата регистрации
авг. 2024 г.
Сообщение
74
#9

Поскольку вы работаете на рынке Германии, с точки зрения юридической ответственности крайне важно проверить, произошла ли утечка пользовательских данных. Если есть вероятность доступа к информации клиентов или платежным страницам, у вас может возникнуть обязательство уведомить орган по защите данных соответствующей федеральной земли.

İİlker A***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
175
#10

Срочно проверьте Search Console: если во вкладке с проблемами безопасности висит предупреждение, то сразу после чистки нужно будет немедленно отправить запрос на перепроверку.

VVeli N***Эксперт
Должность
Системный администратор
Отрасль
Упаковка
Тип организации
компания в составе холдинга
Дата регистрации
май 2022 г.
Сообщение
359
#11

Отличная работа. Пытаться сделать это в одиночку — самый дорогой путь.

Если напишете результат здесь, это поможет и другим.

ZZeynep K***Эксперт
Должность
Директор по маркетингу
Отрасль
Текстиль
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2023 г.
Сообщение
330
#12

Появились три разных мнения, они дополняют друг друга. Автоматический отчет о сканировании и пентест — это не одно и то же.

KKadir K***Ветеран
Должность
Продакт-менеджер
Отрасль
Животноводство
Тип организации
бутиковое агентство
Дата регистрации
авг. 2025 г.
Сообщение
131

Doki · Тест на проникновение · 2024

#13

Давайте разделим понятия, их путают. Меры, принятые без инвентаризации оставляют открытыми двери о которых вы не знаете.

Если не зафиксировать это письменно с самого начала, потом возникнут споры. Пишите, если есть вопросы, отвечу по мере возможности.

IIrmak Ö***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
153
#14

У нас было так. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Надеюсь это будет полезно.

ÜÜmit K***Участник
Должность
Операционный директор
Отрасль
Ювелирные изделия
Тип организации
компания в составе холдинга
Дата регистрации
май 2022 г.
Сообщение
406
#15

Слежу за темой.

UUğur V***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
282
#16

у нас было так. в общем доступность резервной копии в той же сети и под той же учетнной записью делает ее частью цели атаки.

интересно, есть ли те кто делает иначе.

AAleyna Ç***Участник
Должность
Полевой торговый представитель
Отрасль
Упаковка
Тип организации
компания в составе холдинга
Дата регистрации
апр. 2024 г.
Сообщение
225
#17

Краткое резюме для новичков: Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Конечно, если ваша ситуация отличается, всё меняется.

EEfe K***ЭкспертУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
2
#18

Я проходил через это, расскажу. Спешка в решениях оборачивается исправлениями через полгода.

Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать. Если напишете результат здесь, это поможет и другим.

ÜÜlkü K***Участник
Должность
Редактор контента
Отрасль
Спорт и фитнес
Тип организации
Производственная компания из 40 человек
Дата регистрации
дек. 2024 г.
Сообщение
330
#19

Хочу задать вопрос. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Исправьте, если я ошибаюсь.

OOya Y***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
60
#20

Если пойдете этим путем, сразу решите вот этот вопрос. Начните с небольшого эксперимента, не привязывайте всё сразу.

При принятии решений записывайте и худший сценарий, а не только лучший. Пишите, если есть вопросы, отвечу по мере возможности.

Написать ответ