Смена паролей после взлома - это не «поменять пароль от админки», а полная замена всех доступов периметра: панель хостинга, FTP и SSH, база данных, административные учётки сайта, почта, домен и API-ключи интеграций. Менять нужно в правильном порядке, с чистого устройства и одновременно с удалением бэкдоров - иначе злоумышленник вернётся по оставленной лазейке через час после вашей уборки. Ниже - полный чек-лист и порядок действий.

Главная ошибка. Менять пароли до чистки сайта почти бесполезно: если в файлах остался бэкдор или в списке пользователей - лишний администратор, новые пароли не решают ничего. Смена доступов работает только в связке с лечением по плану действий при взломе.

Какие пароли менять после взлома сайта: чек-лист

ДоступГде менятьЧто проверить дополнительно
Панель хостингаЛичный кабинет хостераПривязанную почту и телефон, список SSH-ключей
FTP и SSHПанель хостингаЛишние FTP-аккаунты, сохранённые пароли в FTP-клиентах
База данныхПанель хостинга + файл подключения на сайтеПосторонних пользователей БД, внешний доступ к базе
Админка сайтаРаздел пользователей CMSВсех администраторов: незнакомых - удалить
Почтовые ящикиПанель почты или хостингаПравила пересылки писем, которые настроили без вас
Регистратор доменаКабинет регистратораNS-записи и контактную почту: их подмена - угон домена
CDN и внешние сервисыКабинеты сервисовAPI-токены, привязанные приложения
API-ключи интеграцийПлатёжки, 1С, рассылки, CRMПеревыпустить ключи, старые отозвать
Кабинеты аналитики и рекламыПоисковые системы, рекламные сервисыСписок пользователей с доступом к кабинетам
Менеджеры и перепискиМессенджеры, таск-трекерыДоступы, когда-либо отправленные в чатах текстом

В каком порядке менять доступы: 6 шагов

  1. Проверьте своё устройствоМеняете пароли с заражённого компьютера - отдаёте новые пароли тому же вору. Сначала антивирусная проверка или заведомо чистое устройство.
  2. Закройте вход в админкуНа время работ ограничьте доступ к административной части по IP или закройте её на пароль сервера - атакующий теряет удобную дверь.
  3. Смените доступы верхнего уровняХостинг, домен, почта восстановления. Именно они позволяют перехватить всё остальное, поэтому идут первыми.
  4. Смените доступы сайтаFTP, SSH, база данных, все админские учётки CMS. Пароль базы поменяйте и в панели, и в файле подключения сайта.
  5. Проведите ревизию пользователейУдалите незнакомых администраторов и неиспользуемые учётки, у оставшихся понизьте права до необходимых.
  6. Включите двухфакторную защитуВезде, где она есть: хостинг, почта, админка, регистратор. Записывайте новые пароли в менеджер паролей, а не в файл на рабочем столе.

Закроем инцидент под ключ

Вычистим сайт, сменим все доступы по чек-листу, закроем дыру, через которую вошли, и настроим защиту от повторения. Работаем срочно, по итогам - отчёт.

Вызвать специалистов

Откуда пароли утекают снова и снова

Если не найти источник утечки, история повторится с новыми паролями. Четыре типовых канала: вирус-стилер на рабочем компьютере, который ворует сохранённые пароли из браузера и FTP-клиентов; один пароль на все сервисы, утёкший из чужой базы; доступы, пересланные открытым текстом в мессенджерах и почте; бывшие сотрудники и подрядчики, у которых доступы никто не отзывал. Проверьте каждый канал - иначе смена паролей превращается в ежемесячный ритуал.

Про сохранённые пароли. Пароли, запомненные в браузере и FTP-клиентах, вирусы-стилеры вытаскивают за секунды - это сегодня один из главных способов угона сайтов. Менеджер паролей с мастер-ключом и двухфакторной защитой на порядок надёжнее.

Как убедиться, что доступ у злоумышленника пропал

После смены паролей понаблюдайте за сайтом неделю: журнал входов в админку, новые файлы, изменения в существующих, всплески исходящего трафика. Признаки повторного проникновения перечислили в статье как понять, что сайт взломан. Надёжнее всего - поставить мониторинг целостности файлов и уведомления о входах: это входит в техническую поддержку.

Совет на будущее. Заведите реестр доступов: какой сервис, кто владелец, у кого есть права, когда менялся пароль. Увольнение сотрудника или смена подрядчика - строка в реестре и 15 минут на отзыв доступов вместо гаданий «а что у него было».

Частые вопросы о смене паролей после взлома

Достаточно ли сменить пароль администратора сайта?
Нет. Если взломщик получил доступ к файлам, у него почти наверняка есть пароль базы данных, а часто и FTP. Менять нужно весь периметр по чек-листу, иначе смена одного пароля - просто уведомление злоумышленнику, что его заметили.
Какой пароль считается надёжным в 2026 году?
12 и более символов, сгенерированный менеджером паролей, уникальный для каждого сервиса. Осмысленные слова с заменой букв на цифры давно перебираются словарями. Важнее длины - уникальность: один пароль на всё сводит защиту к самому слабому сервису.
Нужно ли менять пароли, если взлома не было?
По расписанию - спорно, современные рекомендации важнее: уникальность, длина, двухфакторная защита. Обязательно менять при событиях: уволился сотрудник с доступами, закончили работу с подрядчиком, сервис сообщил об утечке, пароль пересылался в мессенджере.
Как безопасно передать доступы подрядчику?
Отдельной учётной записью с минимально нужными правами, а не своим главным логином. Передача - через менеджер паролей или одноразовые ссылки, не открытым текстом в чате. После завершения работ учётка отключается.

Смена паролей после взлома - это система, а не паника: чистое устройство, верный порядок, полный охват и поиск источника утечки. Если хочется пройти этот путь один раз и с гарантией - передайте инцидент команде Alavir: вычистим, поменяем, защитим и оставим понятный отчёт. Консультация бесплатная, оценка работ - за 1 день.