Защита сайта от взлома: что делают злоумышленники и как это предотвратить
Сайты небольших компаний ломают не адресно, а массово: боты перебирают тысячи адресов в поисках старой версии CMS. Ваш бизнес роботу неинтересен — интересен ваш сервер.
Зачем ломают сайт небольшой компании
Владельцы часто рассуждают так: «у нас же не банк, красть нечего». Красть действительно нечего — но захваченный сайт сам по себе ресурс. На него ставят скрытые страницы с чужой рекламой, рассылают с вашего домена спам, размещают редиректы на сомнительные ресурсы или используют сервер как прокси.
Владелец обычно узнаёт последним: сайт выглядит нормально, а Google уже пометил его как небезопасный и обрубил органический трафик. Восстановление репутации домена в поиске занимает недели, и это дороже, чем сам взлом.
Как попадают внутрь
Первый путь — устаревшая CMS и плагины. Уязвимость в популярном плагине WordPress становится публичной, и в тот же день боты начинают обходить весь интернет в поисках необновлённых установок. Здесь работает не мастерство взломщика, а ваша задержка с обновлением.
Второй путь — слабые пароли и утёкшие доступы: пароль вида admin, тот же пароль от почты и от админки, FTP-доступ, переданный в Telegram фрилансеру три года назад и никогда не отозванный. Третий — незакрытые формы загрузки файлов, через которые на сервер заливают скрипт-шелл.
Базовый набор защиты
Регулярные обновления CMS и плагинов, удаление всего неиспользуемого (неактивный плагин уязвим точно так же, как активный), уникальные пароли в менеджере паролей, двухфакторная аутентификация на админке, ограничение попыток входа.
Дальше: скрытый или переименованный адрес админки, запрет на выполнение PHP в папке загрузок, права на файлы без 777, WAF на уровне Cloudflare и обязательно автоматические бэкапы с хранением вне того же сервера. Бэкап на том же хостинге, который взломали, шифруют вместе с сайтом.
Если сайт уже взломали
Порядок действий: снять сайт с публики (страница-заглушка), сменить все пароли — хостинг, база, админка, FTP, почта, — найти чистую резервную копию до даты заражения и развернуть её, только потом обновлять CMS и закрывать дыру, через которую вошли.
Развернуть бэкап и не закрыть уязвимость — самая частая ошибка: сайт ломают повторно в течение суток. После чистки запросите в Google Search Console повторную проверку безопасности, иначе предупреждение в выдаче останется висеть даже на вылеченном сайте.