Перейти к содержимому

Практика

Признаки взлома сайта: 12 симптомов и как проверить

12 признаков взлома сайта: чужие редиректы, предупреждения в поиске, новые пользователи в админке, изменённые файлы. Где смотреть каждый и что делать дальше.

9 июл. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Признаки взлома сайта редко выглядят как чужая надпись на главной. Чаще это редирект на посторонний ресурс, который срабатывает только с телефона или только при переходе из поиска; предупреждение в Google Search Console или Яндекс.Вебмастере; страницы в выдаче, которых вы не создавали; новый администратор в панели управления; файлы, изменённые в день, когда никто ничего не менял; спам с вашего домена. Ниже — все 12 признаков, где смотреть каждый и как за 15 минут проверить сайт без специальных инструментов. Один признак — повод проверить внимательнее, два и больше — считайте, что взлом есть, и переходите к плану действий в первые 24 часа.

Статья — для владельца или администратора сайта компании, который подозревает неладное, но не знает, куда смотреть. Почти всё проверяется через браузер и панель хостинга.

Почему взлом сайта не всегда заметен

Взломщику невыгодно, чтобы вы узнали о взломе. Подмена главной — либо демонстрация, либо неопытный атакующий. Профессионал зарабатывает на сайте тихо: продаёт трафик, размещает страницы под чужие запросы, рассылает спам, собирает данные посетителей. Поэтому вредоносный код показывают только мобильным пользователям, только пришедшим из поиска или только поисковым роботам. Владелец, который открывает сайт с рабочего компьютера по прямой ссылке, может месяцами ничего не видеть.

Отсюда правило: проверять сайт нужно не так, как вы его обычно открываете, а так, как его видят посетители, поисковики и хостинг.

12 признаков взлома сайта

Видимые снаружи

1. Редиректы на посторонние сайты. Посетитель нажимает на ссылку в поиске и попадает на казино, «обновление браузера» или аптеку. С компьютера по прямому адресу всё выглядит нормально. Проверяйте с телефона, в режиме инкогнито, переходом из выдачи.

2. Чужой контент на страницах. Ссылки на посторонние ресурсы в подвале, невидимый текст (белым по белому, за пределами экрана), рекламные блоки и всплывающие окна, которых вы не ставили. Часто видно только в исходном коде.

3. Страницы, которых вы не создавали. По запросу site:вашдомен.by в поиске появляются сотни страниц на других языках, с названиями лекарств или брендов одежды. Это «дорвеи»: ваш сайт используют как площадку для чужого продвижения.

4. Изменённые заголовки в поиске. Главная в результатах поиска называется не так, как у вас, — например, с названием лекарства или на японском. Роботу показывают одну версию страницы, посетителю — другую.

В поиске и браузере

5. Предупреждение в Search Console или Вебмастере. Раздел «Проблемы безопасности» в Google Search Console или «Безопасность и нарушения» в Яндекс.Вебмастере сообщает о взломанном контенте, вредоносном ПО или социальной инженерии. Проверьте, что почта владельца ресурса актуальна и письма не уходят в спам.

6. Красный экран в браузере. Chrome, Яндекс Браузер и другие показывают предупреждение вроде «Сайт может угрожать безопасности». Значит, домен уже в списках небезопасных ресурсов. Как снять такую пометку — в статье «Google пометил сайт как опасный».

7. Падение поискового трафика без причин. Резкое снижение переходов из Google или Яндекса, хотя сайт открывается. Поисковики понижают или исключают заражённые страницы, и это может случиться раньше, чем придёт уведомление.

В админке и на сервере

8. Новые пользователи и роли. В CMS появился администратор, которого никто не создавал, или у редактора вдруг права администратора. Иногда учётная запись называется похоже на системную, чтобы не бросаться в глаза.

9. Файлы с неожиданной датой изменения. Файлы ядра CMS, шаблона или .htaccess изменены в день, когда никто не обновлял сайт. Появились файлы .php там, где должны лежать только картинки — в папках загрузок и кэша.

10. Необычная нагрузка. Хостинг сообщает о превышении лимитов процессора, памяти или исходящего трафика; сайт замедлился без роста посещаемости. Взломанный сервер часто используют для майнинга, рассылок и атак на другие ресурсы.

Со стороны клиентов и провайдеров

11. Спам с вашего домена. Клиенты получают письма от вашей компании, которых вы не отправляли; ваши письма стали попадать в спам; почтовый провайдер предупредил о рассылке. Через взломанный сайт часто отправляют почту от имени домена.

12. Блокировки от хостинга, антивирусов, эквайринга. Хостинг приостановил аккаунт, антивирус у посетителей ругается на сайт, платёжный провайдер остановил приём платежей. Это уже не сигнал, а следствие: кто-то снаружи увидел проблему раньше вас.

Где проверять каждый признак

№ПризнакГде смотретьСрочность
1РедиректыТелефон, инкогнито, переход из поискаВысокая
2Чужой контентИсходный код страницы (Ctrl+U)Высокая
3Лишние страницыПоиск site:вашдомен.by, отчёт об индексированииВысокая
4Чужие заголовкиВыдача по названию компанииВысокая
5Предупреждение панелейSearch Console → «Проблемы безопасности»; Вебмастер → «Безопасность и нарушения»Критическая
6Красный экранРазные браузеры; страница статуса Google Safe BrowsingКритическая
7Падение трафикаАналитика, отчёт об эффективности в Search ConsoleСредняя
8Новые пользователиСписок пользователей CMS, журнал входовКритическая
9Изменённые файлыФайловый менеджер хостинга, сортировка по датеКритическая
10НагрузкаГрафики ресурсов в панели хостингаСредняя
11Спам с доменаЖалобы клиентов, почтовые логи, отчёты DMARCВысокая
12Внешние блокировкиПисьма от хостинга, эквайринга, антивирусных вендоровКритическая

«Критическая» — при подтверждении сайт закрывается заглушкой в течение часа. «Высокая» — проверить в тот же день. «Средняя» — сама по себе взлом не доказывает, но в сочетании с другими признаками усиливает подозрение.

Как проверить сайт за 15 минут: чек-лист

Делайте раз в неделю или сразу при любом подозрении. Нужны только браузер и доступ к хостингу.

  • Открыть сайт с телефона через мобильный интернет, в инкогнито, по ссылке из поисковой выдачи; пройти по 3–4 разделам.
  • Ввести в Google и Яндекс site:вашдомен.by и пролистать: нет ли незнакомых страниц и заголовков.
  • Открыть разделы безопасности в Google Search Console и Яндекс.Вебмастере.
  • Проверить домен на странице статуса Google Safe Browsing.
  • Открыть исходный код главной (Ctrl+U) и поискать посторонние ссылки, <iframe>, длинные закодированные строки в <script>.
  • В CMS: список пользователей, их роли, дата последнего входа.
  • На хостинге: отсортировать файлы корня и папки загрузок по дате изменения; посмотреть .htaccess; графики нагрузки за месяц.
  • Спросить у продаж или поддержки: не жаловались ли клиенты на странные письма или переходы.

Ни одного вопроса — повторите через неделю. Один — разберитесь в тот же день. Два и больше — действуйте как при подтверждённом взломе.

Что делать, если признаки подтвердились

Порядок действий — в статье взломали сайт компании: что делать в первые 24 часа. Суть в трёх пунктах: закрыть сайт заглушкой на уровне хостинга, сменить все пароли и ключи с чистого устройства, ничего не удалять до анализа — файлы и логи нужны, чтобы понять, как вошли.

Если на сайте есть формы с именем и телефоном, личный кабинет или заказы, вы — оператор персональных данных по Закону № 99-З, и при подозрении на утечку нужно решать вопрос об уведомлении НЦЗПД. Записи о киберинциденте по Указу № 40 хранятся не менее 1 года — это касается всех организаций.

Как не пропустить взлом в следующий раз

Двенадцать признаков — это то, что видно, когда взлом уже случился. Дешевле узнавать раньше:

  1. Уведомления Search Console и Вебмастера включены и приходят на почту, которую читают.
  2. Мониторинг целостности файлов — хостинг или CMS сообщает о каждом изменённом файле.
  3. Регулярное сканирование уязвимостей — устаревшие плагины и CMS остаются самой частой точкой входа. У Viviar сканирование со списком приоритетов входит в «Цифровой Минимум» от 1 700 BYN, постоянный поиск и закрытие уязвимостей — в «ИБ-Сопровождение» от 5 200 BYN в месяц; остальные услуги — на странице кибербезопасности.
  4. Резервные копии с проверкой восстановления — чтобы было из чего восстанавливаться.
  5. Один ответственный, который раз в неделю проходит чек-лист выше и знает, кому звонить.

Как выглядит постоянный контур защиты после реального инцидента — в кейсах.

Частые вопросы

Сайт открывается нормально — значит, взлома нет?

Не значит. Большинство заражений скрыты от владельца: код срабатывает только для мобильных, только для переходов из поиска или только для поисковых роботов. Проверять надо с телефона, в режиме инкогнито, через поисковую выдачу и через панели Search Console и Вебмастер — а не с рабочего компьютера по прямой ссылке.

Можно ли проверить сайт на взлом бесплатно?

Базовую проверку — да: Google Search Console и Яндекс.Вебмастер бесплатны, страница статуса Google Safe Browsing открыта для всех, у большинства хостингов есть встроенный сканер файлов. Этого достаточно, чтобы заметить проблему. Найти скрытый бэкдор и понять, как вошли, бесплатные инструменты обычно не помогают.

Хостинг говорит, что вирусов нет, но признаки есть. Кому верить?

Признакам. Сканеры хостинга ищут известные сигнатуры и пропускают закодированный или свежий код, изменения в базе данных, чужие учётные записи. Если редирект воспроизводится с телефона или в поиске есть чужие страницы, взлом есть независимо от результата сканера. Сканер — один из инструментов проверки, а не окончательный вердикт.

Сайт взломали через плагин — виноват разработчик сайта?

Чаще всего — нет. Уязвимости в плагинах и CMS появляются после сдачи сайта, а обновлять их — задача того, кто сайт сопровождает. Если договор на сопровождение не заключён, обновления никто не ставит. Полезнее сейчас говорить с подрядчиком о логах, а о зонах ответственности — после восстановления.

Как часто нужно проверять сайт на признаки взлома?

Чек-лист из этой статьи — раз в неделю, это 15 минут. Уведомления Search Console и Вебмастера — читать по мере поступления. Сканирование уязвимостей — регулярно, в зависимости от того, как часто у CMS и плагинов выходят обновления. После любого инцидента — ежедневно в течение первых двух недель.

Вывод

Признаки взлома сайта — чужие редиректы и страницы, предупреждения поисковиков и браузеров, лишние пользователи в админке, изменённые файлы, спам с домена и блокировки от провайдеров. Большая часть из них не видна с рабочего компьютера по прямой ссылке, поэтому проверяйте сайт так, как его видят посетители и роботы. Два признака и больше — взлом, дальше действуйте по плану первых 24 часов. Если признаки есть, а разбираться некому — напишите нам: ответим в течение 2 рабочих дней, при активном инциденте — в тот же день.

Источники: справка Google Search Console, отчёт «Проблемы безопасности» (support.google.com); справка Яндекс.Вебмастера, раздел «Безопасность и нарушения» (yandex.ru/support); OWASP — материалы по безопасности веб-приложений (owasp.org); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by).

Об авторе

Команда Viviar

Профиль в LinkedIn