Разбираем реальный кейс взлома сайта из нашей практики: интернет-магазин на Битрикс, заражение через устаревший сторонний модуль, две недели скрытой работы вредоносного кода и обращение к нам уже на стадии «Google пометил сайт опасным». Детали клиента не называем по понятным причинам, но сценарий типовой - по такой схеме ломают большинство сайтов. Ниже - хронология инцидента, что мы делали по часам и главные выводы для владельцев.

Исходные данные. Интернет-магазин, около 4000 товаров, сайт работает шесть лет. Поддержки нет: обновления не ставились три года, бэкапы - только у хостинга за последние 7 дней, доступы админа - у двух бывших сотрудников. Классический портрет жертвы.

Хронология взлома интернет-магазина: от заражения до обращения

ДеньЧто происходилоКто заметил
1Бот нашёл уязвимость в старом модуле галереи и загрузил веб-шеллНикто
2-10Скрытая работа: рассылка спама с домена, дорвей-страницы в подпапкеНикто
11Письма магазина перестали доходить клиентам: домен попал в спам-листыМенеджеры, но списали на «глюк почты»
13Мобильным посетителям начал открываться редирект на казиноКлиенты, жалобы в мессенджеры
14Google пометил сайт как опасный, трафик упал на 70 процентовВладелец - и позвонил нам
Обратите внимание. Две недели взлом был невидим для владельца. Первые звоночки - недоходящие письма и жалобы «с телефона открывается что-то не то» - легко принять за мелкие сбои. Полный список ранних признаков мы собрали в статье как понять, что сайт взломан.

Как лечили взломанный сайт: работы по шагам

  1. Изоляция и снимокЗакрыли сайт на заглушку, сняли полную копию заражённых файлов и базы для анализа - лечить «по живому» нельзя, заражение возвращается.
  2. Поиск точки входаПо логам сервера нашли момент загрузки веб-шелла и уязвимый модуль. Это ключевой шаг: без него чистка бессмысленна.
  3. Чистка и восстановлениеСравнили файлы с эталоном платформы, удалили шеллы, дорвеи и закладки в шаблонах. Чистого бэкапа не было - хостинг хранил копии только за неделю, все уже заражённые.
  4. Закрытие дырыУдалили уязвимый модуль, обновили ядро и решения, сменили все пароли и доступы, включили проактивную защиту и двухфакторную авторизацию.
  5. Реабилитация репутацииЗапросы на пересмотр в Google Safe Browsing, вывод домена из спам-листов, настройка SPF, DKIM и DMARC.
  6. ПрофилактикаМониторинг доступности и целостности файлов, ежедневные бэкапы на внешнее хранилище, регламент обновлений.

Активная фаза заняла двое суток, полная реабилитация почты и позиций - около трёх недель. Прямые потери владельца - лечение плюс две недели упавших продаж. Годовая поддержка обошлась бы дешевле одного этого инцидента.

Не хотите повторить этот кейс на своём сайте?

Возьмём сайт на поддержку: обновления, бэкапы, мониторинг, защита и реакция на инциденты в первый рабочий час. С 2013 года сопровождаем проекты на Битрикс - за плечами 450+ сайтов.

Взять сайт под защиту

Выводы из кейса: что сделать владельцу сайта уже сегодня

  • Обновления - не опция. Дыра, через которую вошли, была закрыта автором модуля за год до взлома. Обновление стоило 15 минут.
  • Бэкапы храните дольше недели и не только у хостинга. Заражение старше недели съедает все короткие копии.
  • Доступы - под контроль. Учётки бывших сотрудников - открытые двери. Реестр доступов и отзыв прав - обязательная гигиена.
  • Мониторинг сокращает ущерб в разы. Контроль целостности файлов поймал бы шелл в первый день, а не на четырнадцатый.
  • Держите план действий под рукой. Пошаговый алгоритм на случай взлома - в статье взломали сайт: что делать.
Взлом почти никогда не бывает «внезапным». Это всегда сумма отложенных решений: не обновили, не настроили бэкапы, не забрали доступы. Хорошая новость - каждое из этих решений можно принять сегодня.Команда Alavir

Частые вопросы по кейсам взлома сайтов

Сколько стоит лечение взломанного сайта?
Зависит от глубины заражения: типовые случаи - от 200-400 BYN, запущенные, с восстановлением без чистого бэкапа и реабилитацией домена - заметно дороже. Диагностика у нас бесплатная: смотрим сайт и называем цену до начала работ.
Можно ли просто восстановить сайт из бэкапа и жить дальше?
Нет. Бэкап возвращает сайт в состояние «до заражения», но уязвимость остаётся - и заражение повторится за считанные дни. Обязательные шаги: найти точку входа, закрыть её, сменить все доступы.
Почему антивирус хостинга не поймал заражение?
Сканеры хостинга ловят известные сигнатуры и часто пропускают свежие обфусцированные шеллы и дорвеи. Плюс проверки идут по расписанию, а не в момент загрузки файла. Контроль целостности файлов на стороне сайта срабатывает быстрее.
Сайт маленький, товаров мало - нам тоже нужна поддержка?
Ботам без разницы, каков ваш оборот: ломают всё, что уязвимо, ради спама, дорвеев и майнинга. Для небольших сайтов есть лёгкие тарифы поддержки - это дешевле одного инцидента.

Этот кейс - аргумент не в пользу страха, а в пользу процессов: обновления, бэкапы, мониторинг, порядок в доступах. Всё это - штатный состав абонентской поддержки Alavir от 250 BYN в месяц, а разовые дыры и устаревшие модули закрываем в рамках доработки сайтов. Консультация бесплатная, смета - за 1 день: быстрее, чем боты найдут ваш старый модуль.