Перейти к содержимому

Практика

Взломали сайт компании: что делать в первые 24 часа

Взломали сайт компании? План на первые 24 часа: как изолировать, что не удалять, кого уведомить по 99-З и Указу №40, как восстановиться и не допустить повтора.

1 июн. 2026 г./7 мин. чтения/Команда Viviar

Коротко. Если сайт взломали, в первый час нужно сделать три вещи: отключить его от посетителей (страница-заглушка или блокировка на уровне хостинга), сменить все пароли и ключи доступа с чистого устройства и ничего не удалять — ни файлы, ни логи, ни резервные копии. Потом — разбираться, как вошли, восстанавливаться из проверенной копии и закрывать дыру. Уведомления регулятору и клиентам нужны, если затронуты персональные данные. Ниже — план по часам, список того, чего делать нельзя, и что стоит сделать после, чтобы это не повторилось.

Эта статья — для руководителя или ИТ-специалиста компании, у которой нет своей службы безопасности. Если у вас есть договор на реагирование, звоните по нему сейчас, а статью читайте параллельно.

Как понять, что сайт действительно взломали

Взлом не всегда выглядит как чужая надпись на главной странице. Чаще признаки такие:

  • на сайте появились чужие страницы, ссылки или редиректы на посторонние ресурсы (часто видны только с мобильных или только из поиска);
  • Google Search Console или Яндекс.Вебмастер прислали уведомление «На сайте обнаружен вредоносный код» или «Сайт может угрожать безопасности»;
  • браузер показывает красное предупреждение при входе на сайт;
  • хостинг заблокировал аккаунт за рассылку спама или подозрительную нагрузку;
  • в админке появились пользователи, которых вы не создавали, или изменились даты правки файлов, которые никто не трогал;
  • с вашего домена ушли письма, которых вы не отправляли;
  • клиенты жалуются на списания, звонки «из вашей компании» или письма со странными ссылками.

Один признак — повод проверить. Два и больше — считайте, что взлом есть, и действуйте по плану ниже.

Первый час: остановить, не разрушить

Шаг 1. Ограничьте доступ к сайту. Включите заглушку «Технические работы» на уровне хостинга или веб-сервера, а не через админку CMS — админка может быть скомпрометирована. Если сайт принимает оплату или персональные данные, это обязательно: каждый час работы взломанного сайта — новые пострадавшие.

Шаг 2. Смените доступы с чистого устройства. Пароли к хостингу, панели управления, FTP/SSH, базе данных, админке сайта, DNS-регистратору и почте домена. Меняйте с компьютера, который точно не заражён, и включите двухфакторную аутентификацию там, где она есть. Отзовите API-ключи и токены интеграций (платёжные системы, CRM, рассылки).

Шаг 3. Ничего не удаляйте. Не чистите «подозрительные файлы», не переустанавливайте CMS, не затирайте логи, не удаляйте старые резервные копии. Это единственные улики, по которым можно понять, как вошли и что забрали. Если удалить их сейчас, через неделю взлом повторится по той же дороге.

Шаг 4. Сделайте снимок состояния. Полная копия файлов и базы данных «как есть» — на отдельный носитель или в отдельное хранилище с пометкой даты и времени. Плюс выгрузка логов веб-сервера, FTP/SSH и панели хостинга за последние 30–90 дней.

Шаг 5. Назначьте одного ответственного. Один человек принимает решения и ведёт журнал: что сделано, во сколько, кем. Этот журнал понадобится и для восстановления, и для регулятора, и для страховой, если она есть.

Первые 24 часа: понять, что произошло, и восстановиться

Определите точку входа. Типичные варианты: украденный пароль администратора, уязвимый плагин или устаревшая CMS, заражённый компьютер сотрудника с сохранённым FTP-доступом, уязвимость в самописном коде, доступ бывшего подрядчика. Без ответа на вопрос «как вошли» восстановление бессмысленно.

Проверьте, не пошли ли дальше сайта. Через сайт часто получают доступ к базе данных с клиентами, к почте, к другим сайтам на том же хостинге, к внутренней сети через VPN-ключи в конфигах. Посмотрите логи входов в почту и корпоративные сервисы за те же даты.

Восстанавливайтесь из копии, сделанной до взлома. Не из вчерашней — она может уже содержать бэкдор. Дата взлома определяется по логам и датам изменения файлов. После восстановления сравните файлы с эталоном (чистый дистрибутив CMS + ваш код из репозитория).

Закройте точку входа до включения сайта. Обновите CMS и все плагины, удалите неиспользуемые, уберите лишние учётные записи, ограничьте доступ к админке по IP или через VPN, включите WAF, если хостинг его даёт.

Проверьте на бэкдоры отдельно. Подмена главной — видимая часть. Скрытые веб-шеллы, задачи в cron, изменённые файлы .htaccess, дополнительные ключи SSH, «спящие» пользователи в базе — это то, ради чего взломщик и приходил. Если нет своих специалистов, на этом шаге нужна внешняя команда.

Включайте сайт и следите. Первые две недели — ежедневный просмотр логов, мониторинг целостности файлов, повторная проверка через Search Console и Вебмастер, запрос на снятие пометки «опасный сайт».

Кого и когда уведомлять

КогоКогда обязательноОснование
Хостинг-провайдерСразу — поможет с логами, блокировкой и восстановлениемдоговор
Национальный центр защиты персональных данных (НЦЗПД)Если могли пострадать персональные данные клиентов или сотрудников (имя, телефон, email, заказы)Закон № 99-З «О защите персональных данных» — обязанность оператора уведомлять о нарушениях защиты
Национальный центр кибербезопасности (через ОАЦ)Если ваша организация относится к тем, кто обязан иметь центр кибербезопасности — уведомление о киберинциденте в течение 1 часа с момента обнаруженияУказ Президента № 40 «О кибербезопасности» от 14.02.2023
Банк / платёжный провайдерЕсли на сайте принимались платежидоговор эквайринга, PCI DSS
КлиентыЕсли их данные или деньги под угрозой — честно, коротко, с рекомендацией сменить парольрепутация; при утечке ПД — 99-З
Милиция (управление «К» / подразделения по киберпреступлениям)Если есть финансовый ущерб или вымогательство — заявление даёт правовую основу для последующих действийпо решению руководства

Записи о киберинциденте хранят не меньше года — это требование Указа № 40 для всех организаций.

Чего делать нельзя

  • Платить вымогателю «чтобы вернули сайт». Нет гарантии, что вернут, и вы подтверждаете, что платите.
  • Переустанавливать всё «с нуля» до анализа. Точка входа останется, и через месяц вы вернётесь к началу.
  • Восстанавливать из последнего бэкапа, не проверив его. Бэкап после взлома содержит бэкдор.
  • Молчать перед клиентами при утечке. Штраф по 99-З меньше, чем потеря доверия, а узнают всё равно.
  • Искать виноватого раньше, чем причину. Подрядчик, который делал сайт, чаще всего готов помочь, если с ним говорят про логи, а не про вину.

После инцидента: чтобы не повторилось

Взлом — почти всегда следствие того, что никто не смотрел на сайт глазами атакующего. Что имеет смысл сделать в первый месяц после восстановления:

  1. Проверка защищённости сайта и инфраструктуры — экспресс-аудит: до 30 узлов, неделя работы, отчёт с приоритетами и сметой на устранение. У Viviar это пакет «Экспресс-аудит ИБ» от 5 200 BYN.
  2. Резервное копирование по схеме 3-2-1 и проверка, что из копии реально можно восстановиться. Подробнее — в статье про защиту от шифровальщиков.
  3. Порядок в персональных данных: политика, согласия, минимизация того, что вообще хранится на сайте. См. что требует закон 99-З от сайта.
  4. Постоянное наблюдение: сканирование уязвимостей и дежурная команда на случай следующего раза — это дешевле, чем второй инцидент. У Viviar это «ИБ-сопровождение» от 5 200 BYN в месяц и «Защита от шифровальщиков» с дежурством.

Частые вопросы

Сколько времени занимает восстановление сайта после взлома?

От нескольких часов до нескольких дней. Простая подмена контента на обновлённой CMS с чистой резервной копией закрывается за день. Если точка входа неочевидна, а копия заражена, нужен разбор логов и ручная чистка — обычно 2–5 рабочих дней. Дольше всего снимается пометка «опасный сайт» в поиске: до 1–2 недель после запроса на проверку.

Нужно ли сообщать в НЦЗПД, если взломали сайт-визитку без личного кабинета?

Если на сайте есть форма обратной связи с именем и телефоном, вы уже оператор персональных данных. Уведомление нужно, когда есть основания считать, что эти данные могли быть скомпрометированы. Если форма отправляла письма на почту и ничего не хранила на сервере, риск ниже, но проверить логи всё равно стоит.

Можно ли самому найти вредоносный код на сайте?

Видимую часть — да: сравнить файлы с чистым дистрибутивом, проверить даты изменения, пройтись сканером хостинга. Скрытые бэкдоры и изменения в базе данных без опыта найти сложно, и именно они приводят к повторному взлому. Если сайт приносит деньги, разбор лучше доверить команде реагирования.

Что делать, если взломали не сайт, а рабочую почту или Telegram компании?

План тот же: сменить пароль и сессии с чистого устройства, включить двухфакторную аутентификацию, предупредить контакты о рассылке от вашего имени, посмотреть, к каким сервисам была привязана эта почта, и сменить доступы там.

Сколько стоит реагирование на инцидент?

Зависит от того, что затронуто и есть ли готовые копии. У Viviar реагирование начинается в тот же день по заявке на info@viviar.by, а стоимость называется после первого разговора. Постоянное дежурство на случай инцидента входит в пакет «Защита от шифровальщиков» — от 7 300 BYN в месяц.

Вывод

Взломанный сайт — это не катастрофа, а инцидент с понятным порядком действий: остановить, сохранить улики, найти вход, восстановиться из чистой копии, закрыть дыру, уведомить тех, кого обязаны. Хуже всего — сделать вид, что ничего не было, или удалить всё и начать заново. Если нужна помощь прямо сейчас — напишите нам: реагирование начинается в тот же день.

Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); рекомендации Национального центра защиты персональных данных (cpd.by).

Об авторе

Команда Viviar

Профиль в LinkedIn