forumСоздать тему

Столкнулись с SEO-отравлением — какая цель самая частая и как это заметить?

JJülide A***Участник
Должность
Директор по маркетингу
Отрасль
Недвижимость
Тип организации
индивидуальный предприниматель
Дата регистрации
май 2024 г.
Сообщение
134
#1

Мы среднее предприятие из Бурсы, производим детали для промышленных машин. Корпоративный сайт на WordPress работает около 6 лет, и по основным запросам нашей отрасли мы были на первой странице поисковиков. На поддержку и технические работы регулярно выделяем 12.000 TL в месяц. На прошлой неделе мы обалдели от скриншота, который прислал один из наших дилеров.

Когда заходим на сайт с десктопного браузера, всё выглядит нормально. Но если зайти с телефона, кликнув по результату в поисковике, пользователей перекидывает на странные сайты с фейковыми ставками и продажей запрещённых лекарств. Хуже того, в результатах поиска Google под заголовком нашего сайта начали появляться тысячи бессмысленных страниц, написанных дальневосточными алфавитами.

Почему вместо того, чтобы взломать сайт и поставить подпись на главной, они идут таким скрытным путём? Какая самая частая цель таких атак и как нам вычислить и вычистить эту грязь на сервере с корнем?

VVolkan A***Ветеран
Должность
Архитектор ПО
Дата регистрации
апр. 2023 г.
Сообщение
312
Самый полезный#2

Короткий ответ: самая частая цель SEO-отравления — эксплуатировать авторитет, возраст домена и чистую репутацию, которые ваш сайт заработал у поисковиков за годы, чтобы тайком перегонять органический трафик на сайты с фейковыми товарами, азартными играми или вредоносным ПО. Вместо того чтобы полностью обрушить ваш сайт, атакующие используют вашу систему как паразит, чтобы незаметно получать доход в фоне.

В таких атаках используется «cloaking», то есть техника маскировки. Когда вредоносный код закрепляется на сервере, он смотрит, кто пришёл. Если посетитель — владелец сайта или пользователь, который ввёл адрес напрямую, показывается чистая страница. Но если запрос идёт от Google-бота или мобильного перехода из поисковика, включаются фейковые материалы или скрипты перенаправления. Поэтому с десктопа вы можете месяцами не замечать происходящего.

Для обнаружения и первых действий нужно сделать следующее: 1) Зайдите в панель управления поисковика (Search Console), изучите структуру ссылок чужих страниц в индексе и запросите их удаление из индекса, 2) Побайтово сравните основные конфигурационные файлы на сервере (.htaccess или настройки веб-сервера) и файлы ядра с оригинальными чистыми копиями, 3) Просканируйте таблицы записей в базе данных на чужие PHP-скрипты, замаскированные через base64 или eval.

После чистки нужно сменить все пароли к базе данных, FTP и панели, ужесточить права на запись файлов на сервере и отправить поисковику очищенную карту сайта, запросив повторное сканирование.

Примечание: пишу на основе своего опыта, у других может быть иначе.

BBurak Ö***Эксперт
Должность
Оператор ввода данных
Отрасль
Спорт и фитнес
Тип организации
кооператив
Дата регистрации
март 2022 г.
Сообщение
104
#3

Подключитесь к серверу по SSH и протестируйте через curl, представившись Google-ботом. Когда из терминала отправляете запрос с идентификатором поискового бота, в возвращаемом HTML вы невооружённым глазом увидите коды перенаправления и вставленные спам-ссылки. Обычно они вставляют одну сложную строчку include в самое начало wp-blog-header или index-файлов.

edit: писал с телефона, извините за опечатки.

BBerkУчастник
Должность
Риелтор
Дата регистрации
апр. 2024 г.
Сообщение
102

Doki · Поддержка реагирования на инциденты · 2026

#4

Первым делом сразу зайдите в поисковую консоль и запустите инструмент удаления URL. Вычислите эти странные шаблоны ссылок с чужой азбукой по одному и срочно удалите их из кэша и индекса, иначе ваш домен за пару недель попадёт в чёрный список — это как нечего делать.

İİbrahim G***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
3
#5

Не думайте, что достаточно просканировать файлы и вирус вычищен. Эти типы обычно оставляют на сервере в запланированных задачах (cron job) команды, которые заново скачивают себя. Файл вы удаляете, ночью срабатывает cron и снова тянет тот же PHP-файл с удалённого сервера. Пока не вычистите запланированные задачи, не избавитесь.

FFiliz Ö***Участник
Должность
Операционный директор
Отрасль
Морепродукты
Тип организации
команда из 8 человек
Дата регистрации
сент. 2024 г.
Сообщение
383
#6

у нас такое было в прошлом году, две недели искали оказалось они проникли через дыру в старом плагине формы и добавили строки в базу данных и короче полностью удалили плагин и откатились на чистый бэкап базы — только тогда починилось.

BBarışЭксперт
Должность
Сеть супермаркетов
Тип организации
региональный дилер
Дата регистрации
авг. 2023 г.
Сообщение
148
#7

На нашем оптовом продуктовом сайте за одну ночь в индекс попали 24 000 спамных URL. Чистку мы сделали, но полная очистка результатов поиска на стороне Google и возврат наших старых органических ключей заняли ровно 5 месяцев.

RRıdvan A***Ветеран
Должность
Разработчик ПО
Отрасль
кожа
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2024 г.
Сообщение
12
#8

У вас сервер на шаредном хостинге или выделенный облачный сервер? Если вы на шаредном, могли ли они перескочить в ваши директории из-за уязвимости совсем другого клиента на том же сервере?

NNazlı T***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
217
#9

Механика атаки в основном состоит из трёх шагов: сначала проникают внутрь через уязвимость необновлённой темы или плагина. На втором шаге поисковику подсовывают тысячи виртуальных страниц, сгенерированных под спамные ключевые слова. А на третьем шаге реальных пользователей, пришедших по этим словам, перенаправляют на целевые фейковые сайты.

NNeslihan T***УчастникУчастник сообщества
Дата регистрации
нояб. 2022 г.
Сообщение
226
#10

Во время чистки есть четыре обязательных шага, которые нельзя пропускать: 1) Сменить все пароли пользователей базы данных, 2) Сбросить соли безопасности (salt keys), 3) Удалить исполняемые PHP-файлы в папке загрузки файлов, 4) Проверить логи доступа (access logs) на стороне сервера и закрыть первоисточник проникновения.

SSerkan Ş***Участник
Должность
Оператор ввода данных
Отрасль
Медицинские услуги
Тип организации
семейный бизнес
Дата регистрации
дек. 2025 г.
Сообщение
3
#11

вы правы и в общем без измерений мы всегда приходим к одному и тому же.

все, кто торопится с seo отравление спотыкаются на одном и том же и кстати на этом всё, извините если затянул.

HHakan G***Участник
Должность
Руководитель отдела закупок
Отрасль
Морепродукты
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2024 г.
Сообщение
185
#12

не упустите: Пытаться сделать это в одиночку — самый дорогой путь.

большинство инцидентов начинается не с уязвимости, а с украденного пароля. если напишете результат здесь, это поможте и другим.

NNecati B***Участник
Должность
Редактор контента
Отрасль
Туризм
Тип организации
компания в составе холдинга
Дата регистрации
май 2023 г.
Сообщение
249

Doki · SEO-консалтинг · 2026

#13

не знал об этом.

EElif B***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
1
#14

хочу предупредить но больше всего времени у нас уходило на то, что было непонятно кто принимает решения.

конечно, если ваша стиуация отличается всё меняется.

HHilal Y***Эксперт
Должность
Главный бухгалтер
Отрасль
Кейтеринг
Тип организации
сеть магазинов
Дата регистрации
авг. 2025 г.
Сообщение
66
#15

Краткое резюме для новичков: Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Я бы пошел этим путем.

KKayahanУчастник
Должность
Full-stack
Дата регистрации
июнь 2024 г.
Сообщение
118
#16

У нас было так. в общем если делаете впервые, начните с малого, масштабирование потом.

Больше всего времени у нас уходило на то что было непонятно кто принимает решения. кстати я бы пошел этим путем.

NNeslihan S***Участник
Должность
Планирование производства
Отрасль
Розница
Тип организации
компания с двумя филиалами
Дата регистрации
март 2022 г.
Сообщение
95
#17

согласен, хочу даже осоо подчеркнуть. не стесняйтесь спрашивать, молчание всегда обходится дороже.

спешка в решениях оборачиввается исправлениями через полгода... проверено опытом.

MMusaНовый участник
Должность
Междугородние грузоперевозки
Дата регистрации
окт. 2024 г.
Сообщение
34
#18

Есть один момент, который меня интересует. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Ошибка, сделанная на стороне seo отравление, обычно исправима, но дорого. Надеюсь, это будет полезно.

EEmre A***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
1
#19

Мои сомнения развеялись, спасибо. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Если включена двухфакторная аутентификация, украденный пароль бесполезен.

DDeniz K***ЭкспертУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
154
#20

Попробую.

Написать ответ