Если сайт взломали, не открывайте заражённые страницы в браузере и запишите, что видите. Затем проверьте сайт онлайн-сервисами и антивирусом хостинга, смените все пароли, удалите вредоносный код или восстановите сайт из копии, сделанной до заражения. Когда сайт чист, отправьте его на перепроверку в Яндекс Вебмастер и Google Search Console.
- СразуНе открывать заражённые страницы, записать, что видно.
- ПроверкаОнлайн-сервисы снаружи и антивирус хостинга изнутри.
- ЧисткаПароли, удаление кода или копия, обновления.
- ПотомПерепроверка в Яндексе и Google.
Признаки, что сайт взломали
Взлом редко выглядит как сломанная главная страница. Чаще сайт открывается как обычно, а странности замечают клиенты, поиск или хостинг.
Вот что мы чаще всего встречаем на проверках.
- 1С телефона или из поиска сайт перекидывает на чужой адрес.
- 2В поиске или браузере рядом с сайтом стоит пометка об опасности.
- 3В поиске появились страницы, которых вы не делали: казино, аптеки, займы.
- 4Хостинг прислал письмо о вредоносном коде или ограничил аккаунт.
- 5В админке есть пользователи, которых вы не создавали.
Признаки собраны из нашей практики проверок сайтов.
Первые шаги: не паниковать и записать
Справка WordPress о взломанном сайте начинается с двух советов: сохранять спокойствие и записывать всё, что видите. Запишите, когда заметили проблему, что видят посетители, что пишут поиск и хостинг. Эти заметки пригодятся вам, хостингу и тому, кто будет чистить сайт, когда он спросит, с чего всё началось.
Google в своей справке предупреждает отдельно: «Не открывайте свои зараженные страницы в браузере». Так вы рискуете заразить собственный компьютер. Что творится на сайте, безопаснее смотреть через сервисы проверки из следующего раздела.
Сайт уже заражён и непонятно, с чего начать? Пришлите адрес, бесплатно посмотрим, что видно снаружи, и подскажем первый шаг. Написать в Telegram ›
Источники: справка WordPress, «FAQ My site was hacked» · справка Google о взломанных сайтах. Читали 6 октября 2026 года.
Как проверить сайт на вирусы снаружи
Онлайн-сервисы смотрят на сайт глазами посетителя и не требуют доступа к хостингу, поэтому для первой проверки их хватает.
Чистый результат здесь ещё не значит, что сайт чист. Sucuri в своём предупреждении пишет, что у удалённых сканеров ограниченный доступ и результат не гарантирован. Вредоносный файл может лежать на сервере и до поры ничем себя не выдавать, пока его не найдёт антивирус хостинга.
| Что смотрит | Оговорка | |
|---|---|---|
| VirusTotal | адрес проверяют больше 70 антивирусов и списков блокировок | бесплатен для некоммерческого использования |
| Sucuri SiteCheck | известные вирусы, чёрные списки, ошибки, устаревшие программы | удалённый сканер, результат не гарантирован |
| Dr.Web онлайн | ссылку, которую вы вставили | проверяет адрес, а не файлы на сервере |
| Яндекс Вебмастер | раздел «Безопасность и нарушения» | нужны подтверждённые права на сайт |
| Google Search Console | отчёт «Проблемы безопасности» | нужны подтверждённые права на сайт |
| Безопасный просмотр Google | помечен ли сайт как опасный | показывает только пометку Google |
Источники: документация VirusTotal · Sucuri SiteCheck · Dr.Web, проверка ссылки · справка Вебмастера · справка Google · Безопасный просмотр Google. Читали 6 октября 2026 года. Как подтвердить права: статья о подтверждении прав на сайт
Проверка изнутри: антивирус на хостинге
Антивирус хостинга видит файлы на сервере, поэтому находит то, что не видно снаружи. Условия у хостеров разные, и в таблице ниже собраны три примера по их собственным справкам.
У Beget в справке есть важная оговорка: «Антивирус не защищает сайты от заражения, а производит только проверку и лечение». Проверка помогает найти заражение, но новый взлом она не остановит.
У Timeweb найденный файл можно отправить в карантин или удалить. Про удаление справка предупреждает: «Используйте эту опцию, только если точно знаете, что вы делаете». Если сомневаетесь, выбирайте карантин, а удаление оставьте тому, кто разбирается в коде сайта.
| Проверка | Лечение | |
|---|---|---|
| Beget | «Бесплатно проверяйте свои сайты на вирусы прямо в панели управления хостингом», так сказано на странице виртуального хостинга | сканер Ai-Bolit в разделе сервисов, стоимость лечения в справке не нашли |
| Timeweb | на тарифе Scan Basic «Все ручные сканирования оплачиваются отдельно, по стоимости 100 рублей за сайт», на Scan Pro есть «два бесплатных ручных сканирования в месяц» | найденный файл в карантин или удалить |
| Рег.ру | в кабинете: раздел «Хостинги», вкладка «Антивирус» | только с оплаченной подпиской на антивирус |
Источники: Beget, виртуальный хостинг · Beget, справка о сервисах · Timeweb, справка об антивирусе · Рег.ру, как проверить сайт на вирусы. Читали 6 октября 2026 года, условия хостеров меняются.
Чистка по шагам
Порядок ниже взят из справки WordPress о взломанном сайте, мы пересказали его своими словами. Пароли там меняют дважды: в начале и после чистки, чтобы закрыть доступ, который мог остаться у взломщика.
- 1Проверьте антивирусом и свой компьютер, с которого заходите в админку и на хостинг.
- 2Напишите хостингу. Справка WordPress напоминает, что взлом мог затронуть не только ваш сайт, особенно на общем хостинге.
- 3Смените все пароли и доступы к сайту и хостингу.
- 4Сделайте копию сайта в текущем виде, прежде чем что-то удалять.
- 5Найдите и удалите вредоносный код или восстановите сайт из чистой копии.
- 6Обновите движок, плагины и тему. Старые версии, по той же справке, взламывают чаще новых.
- 7Смените пароли ещё раз, уже на чистом сайте.
- 8Выясните, как взломщик попал на сайт, иначе он вернётся тем же путём.
Нет времени разбираться с чисткой самим? Напишите, бесплатно разберём, что случилось с сайтом, и скажем, что делать дальше. Написать в Telegram ›
Источник: справка WordPress, раздел «Some steps to take». Читали 6 октября 2026 года.
Восстановление из копии: в чём подвох
Самый быстрый путь это откатить сайт на копию, сделанную до заражения. Сколько копий доступно, зависит от хостинга. У Timeweb, по справке, «Резервные копии создаются каждую ночь и доступны 30 дней». У Beget автоматические копии бесплатны и на виртуальном хостинге создаются в среднем раз в три-четыре дня. Справка приводит пример: если копии делаются каждые 4 дня, то при 8-12 слотах самая старая хранится 36-48 дней.
Если взлом заметили поздно, чистой копии может уже не остаться. Тогда остаются ручная чистка или лечение антивирусом хостинга: у Beget в справке есть «Автоматизированное лечение обнаруженных вредоносных скриптов».
У восстановления есть подвох, о котором прямо пишет справка Timeweb: «Если в директории есть файлы, которые были добавлены уже после создания бэкапа, они не будут удалены при восстановлении». Значит, вредоносный файл, появившийся после копии, останется на месте. Поэтому та же справка советует при заражении «сначала полностью удалите всё содержимое зараженной директории, а также базу данных», и только потом восстанавливать.
Перед этим сохраните себе текущее состояние сайта целиком: оно понадобится, если в копии чего-то не окажется или придётся искать, как зашли взломщики. Если не уверены, что справитесь, откат лучше доверить специалисту. После восстановления смените пароли и проверьте сайт ещё раз.
Источники: Timeweb, общая информация о резервном копировании · Timeweb, восстановление из копии · Beget, справка о резервном копировании · Beget, сервисы. Читали 6 октября 2026 года. Как настроить копии заранее: статья об обслуживании сайта
Если с сайта могли утечь заявки клиентов
Если сайт собирает заявки с именами и телефонами, выясните, был ли у взломщика доступ к ним: к базе данных, к почте с заявками, к выгрузкам.
Закон о персональных данных говорит о случае, когда установлен факт «неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных». Тогда оператор обязан уведомить уполномоченный орган по защите прав субъектов персональных данных дважды: «в течение двадцати четырех часов» о самом инциденте и «в течение семидесяти двух часов» о результатах внутреннего расследования. Оба срока закон отсчитывает от одной точки, «с момента выявления такого инцидента», поэтому второй срок не ждёт первого уведомления.
Взлом сам по себе такого факта не доказывает. Поэтому вопрос «видел ли взломщик заявки» стоит выяснить сразу, а не после чистки. Кто считается оператором данных, мы разбирали в статье о реестре операторов персональных данных.
Источники: закон 152-ФЗ, статья 21, часть 3.1, КонсультантПлюс · zakonrf.info. Читали 6 октября 2026 года.
Когда сайт чист: перепроверка в поиске
Пометка об опасности сама не исчезнет, её снимают после перепроверки. В Яндекс Вебмастере справка велит поставить отметку «Нарушение исправлено» и нажать «Отправить на проверку». В Google Search Console нужно нажать «Запросить проверку» в отчёте «Проблемы безопасности».
Сроки перепроверки и что делать, если пометку не сняли, мы разобрали в статье «сайт может быть опасен»: что делать.
Источники: справка Вебмастера · справка Google. Читали 6 октября 2026 года.
Что сделать сегодня
Техосмотр сайта
Пять проверок, которые вы делаете сами, без программиста. Каждая про деньги: потерянную заявку, штраф или сайт, который однажды утром не открылся. Непонятные слова объяснены в словарике на каждом листе, галочки ставятся прямо в файле.
- 1Чей у вас домен
- 2Есть ли у вас ключи от сайта
- 3Форма заявки и персональные данные
- 4Доходит ли заявка до человека
- 5Видит ли ваш сайт Яндекс
Частые вопросы
Как понять, что сайт взломали, если он открывается как обычно?
Загляните в раздел безопасности в Яндекс Вебмастере и в отчёт о проблемах безопасности в Search Console, затем проверьте сайт антивирусом хостинга. По нашему опыту, часть вредоносного кода срабатывает только для посетителей из поиска или с телефонов, и владелец его не замечает.
Можно ли проверить сайт на вирусы бесплатно?
Снаружи можно: Sucuri SiteCheck называет себя бесплатным сканером, VirusTotal бесплатен для некоммерческого использования. Проверка изнутри зависит от хостинга: у Beget на виртуальном хостинге она бесплатна, у Timeweb ручная проверка на тарифе Scan Basic платная, а на Scan Pro две ручные проверки в месяц бесплатны.
Хватит ли восстановить сайт из резервной копии?
Не всегда. Копия может оказаться уже заражённой, а у Timeweb файлы, добавленные после копии, при восстановлении не удаляются. Поэтому сначала сохраните текущее состояние, затем очистите папку сайта и базу и только потом восстанавливайте. После отката смените пароли, обновите движок и проверьте сайт ещё раз.
Нужно ли куда-то сообщать о взломе?
Если установлено, что посторонние получили доступ к персональным данным и это нарушило права людей, закон о персональных данных требует уведомить уполномоченный орган в два этапа: об инциденте и о результатах расследования. Сам по себе взлом такого факта не доказывает, поэтому сначала выясните, был ли доступ к заявкам.
Словарик
- Вредоносный код
- Вставка в файлы сайта, которая перекидывает посетителей, рассылает спам или крадёт данные.
- Редирект
- Автоматическое перенаправление посетителя с одного адреса на другой.
- Резервная копия
- Сохранённая хостингом версия файлов и базы сайта на определённую дату.
- Карантин
- Режим антивируса, когда подозрительный файл отключают, но не удаляют насовсем.
- Перепроверка
- Запрос в Яндекс или Google снять пометку об опасности после чистки сайта.
Ещё по теме
Делаем сайты, которые проходят техосмотр
Сайты мы тоже делаем сами: лендинг, визитку, каталог, интернет-магазин. Сдаём их по тому же регламенту техосмотра, по которому написан этот справочник.
- 1Сайта ещё нет. Соберём с нуля и в день сдачи передадим вам домен, доступы и документы.
- 2Сайт есть, но устарел или сделан криво. Переделаем и сохраним адреса страниц, которые уже знает поиск.
- 3Сайт работает, а заявок мало. Найдём, где они теряются, и доработаем.
Напишите в Telegram @vbiz_k, расскажите, что есть сейчас. Разговор бесплатный, платной бывает только сама работа.
Нашли проблему в своём сайте?
Пришлите ссылку, скажу, что чинить первым. Любой разговор бесплатный, платной бывает только сама работа.
Написать в Telegram