Разбираем реальный кейс взлома сайта из нашей практики: интернет-магазин на Битрикс, заражение через устаревший сторонний модуль, две недели скрытой работы вредоносного кода и обращение к нам уже на стадии «Google пометил сайт опасным». Детали клиента не называем по понятным причинам, но сценарий типовой - по такой схеме ломают большинство сайтов. Ниже - хронология инцидента, что мы делали по часам и главные выводы для владельцев.
Хронология взлома интернет-магазина: от заражения до обращения
| День | Что происходило | Кто заметил |
|---|---|---|
| 1 | Бот нашёл уязвимость в старом модуле галереи и загрузил веб-шелл | Никто |
| 2-10 | Скрытая работа: рассылка спама с домена, дорвей-страницы в подпапке | Никто |
| 11 | Письма магазина перестали доходить клиентам: домен попал в спам-листы | Менеджеры, но списали на «глюк почты» |
| 13 | Мобильным посетителям начал открываться редирект на казино | Клиенты, жалобы в мессенджеры |
| 14 | Google пометил сайт как опасный, трафик упал на 70 процентов | Владелец - и позвонил нам |
Как лечили взломанный сайт: работы по шагам
- Изоляция и снимокЗакрыли сайт на заглушку, сняли полную копию заражённых файлов и базы для анализа - лечить «по живому» нельзя, заражение возвращается.
- Поиск точки входаПо логам сервера нашли момент загрузки веб-шелла и уязвимый модуль. Это ключевой шаг: без него чистка бессмысленна.
- Чистка и восстановлениеСравнили файлы с эталоном платформы, удалили шеллы, дорвеи и закладки в шаблонах. Чистого бэкапа не было - хостинг хранил копии только за неделю, все уже заражённые.
- Закрытие дырыУдалили уязвимый модуль, обновили ядро и решения, сменили все пароли и доступы, включили проактивную защиту и двухфакторную авторизацию.
- Реабилитация репутацииЗапросы на пересмотр в Google Safe Browsing, вывод домена из спам-листов, настройка SPF, DKIM и DMARC.
- ПрофилактикаМониторинг доступности и целостности файлов, ежедневные бэкапы на внешнее хранилище, регламент обновлений.
Активная фаза заняла двое суток, полная реабилитация почты и позиций - около трёх недель. Прямые потери владельца - лечение плюс две недели упавших продаж. Годовая поддержка обошлась бы дешевле одного этого инцидента.
Не хотите повторить этот кейс на своём сайте?
Возьмём сайт на поддержку: обновления, бэкапы, мониторинг, защита и реакция на инциденты в первый рабочий час. С 2013 года сопровождаем проекты на Битрикс - за плечами 450+ сайтов.
Выводы из кейса: что сделать владельцу сайта уже сегодня
- Обновления - не опция. Дыра, через которую вошли, была закрыта автором модуля за год до взлома. Обновление стоило 15 минут.
- Бэкапы храните дольше недели и не только у хостинга. Заражение старше недели съедает все короткие копии.
- Доступы - под контроль. Учётки бывших сотрудников - открытые двери. Реестр доступов и отзыв прав - обязательная гигиена.
- Мониторинг сокращает ущерб в разы. Контроль целостности файлов поймал бы шелл в первый день, а не на четырнадцатый.
- Держите план действий под рукой. Пошаговый алгоритм на случай взлома - в статье взломали сайт: что делать.
Частые вопросы по кейсам взлома сайтов
Сколько стоит лечение взломанного сайта?
Можно ли просто восстановить сайт из бэкапа и жить дальше?
Почему антивирус хостинга не поймал заражение?
Сайт маленький, товаров мало - нам тоже нужна поддержка?
Этот кейс - аргумент не в пользу страха, а в пользу процессов: обновления, бэкапы, мониторинг, порядок в доступах. Всё это - штатный состав абонентской поддержки Alavir от 250 BYN в месяц, а разовые дыры и устаревшие модули закрываем в рамках доработки сайтов. Консультация бесплатная, смета - за 1 день: быстрее, чем боты найдут ваш старый модуль.












