Внезапно ваш сайт показывает спам-рекламу, Google предупреждает посетителей об опасности, а хостер заблокировал страницу: взлом почти всегда застаёт малый бизнес врасплох. Хорошая новость: при правильных действиях ущерб почти всегда можно ограничить. В этой статье — что делать в первые часы, какие обязанности по уведомлению действуют в Германии и как не допустить повторного инцидента.

Не каждый взлом бросается в глаза. Кто-то уродует главную страницу, но большинство злоумышленников действуют незаметно: прячут спам-ссылки в коде, перенаправляют посетителей на сомнительные магазины или рассылают фишинговые письма через ваш сервер. Типичные признаки — необъяснимые редиректы, чужой контент или новые администраторы, которых никто не создавал.
Часто сигнал приходит извне: Google помечает сайт в выдаче предупреждением «Этот сайт может быть взломан», браузер показывает красный экран-предупреждение, хостер сообщает о подозрительном трафике, клиенты жалуются на странные письма. Относитесь к таким сигналам серьёзно: чем дольше активен вредоносный код, тем больше ущерб для позиций в Google и репутации.
Шаг первый: временно отключить сайт или включить режим обслуживания. Это защитит посетителей от вредоносного кода и остановит распространение. Сразу сообщите хостеру или агентству, которое ведёт ваш сайт, — у хороших провайдеров есть процессы на этот случай, и они успеют сохранить лог-файлы, пока следы не потерялись.
Задокументируйте инцидент: скриншоты, время обнаружения, затронутые разделы. Это понадобится для возможного уведомления надзорного органа по защите данных, для страховой или заявления в полицию. И проверьте с «чистого» устройства, не затронуты ли почта и другие сервисы с тем же паролем.
Самый надёжный путь назад — чистая резервная копия, сделанная до атаки. Именно поэтому регулярные бэкапы на внешнем хранилище так важны. Но перед восстановлением нужно закрыть уязвимость, через которую зашёл злоумышленник, иначе через несколько дней он вернётся. После этого — снова сменить все пароли и обновить весь софт.
Если пригодного бэкапа нет, вредоносный код придётся удалять вручную. Бесплатные сканеры вроде Sucuri SiteCheck дают первую оценку, но не заменяют тщательную проверку: злоумышленники любят оставлять несколько «чёрных ходов». Непрофессионалу это почти не под силу; профессиональная очистка обычно стоит от нескольких сотен до тысячи с лишним евро. У кого сайт на обслуживаемом абонементе — в выигрыше: очистка и восстановление входят в обязанности провайдера.
Если скомпрометированы персональные данные — например, данные клиентов из контактной формы, аккаунты или база рассылки — действует статья 33 DSGVO (европейский регламент о защите данных): утечку нужно сообщить в надзорный орган своей федеральной земли в течение 72 часов с момента обнаружения, если есть риск для затронутых лиц. При высоком риске — утёкшие пароли или платёжные данные — по статье 34 нужно уведомить и самих пострадавших. Нарушение обязанности уведомления может обойтись дороже самого взлома.
Независимо от этого можно подать заявление в полицию: в каждой федеральной земле Германии есть центральный контактный пункт по киберпреступности для бизнеса (ZAC — Zentrale Ansprechstelle Cybercrime). Заявление полезно и для страховой, и для документации. Федеральное ведомство по ИТ-безопасности BSI публикует бесплатные чек-листы по инцидентам — хороший ориентир, справитесь ли вы своими силами.
Если Google обнаружил на сайте вредоносный код, домен попадает в список Safe Browsing — Chrome и Firefox показывают посетителям красное предупреждение на весь экран. Для бизнеса это полный простой, даже если сайт технически уже работает. Предупреждение само не исчезнет: после полной очистки подайте запрос на проверку в Google Search Console в разделе «Проблемы безопасности».
Проверка обычно занимает несколько дней. Важно: сначала полная очистка, потом запрос — если Google снова найдёт вредоносный код, блокировка затянется. Просевшие позиции после взлома, как правило, восстанавливаются, когда сайт чист и остаётся чистым. С клиентами говорите открыто и по делу: грамотно отработанный инцидент вредит доверию куда меньше, чем молчание.
Подавляющее большинство взломов малых сайтов — не целевые атаки, а автоматический массовый поиск известных уязвимостей: устаревшие CMS, дырявые плагины, слабые пароли. Именно поэтому профилактика так эффективна: если софт обновлён, пароли уникальны, включена двухфакторная аутентификация и есть внешние бэкапы, для ботов вы просто перестаёте быть лёгкой добычей.
Честный вопрос: кто будет этим заниматься — каждую неделю, из года в год? С самостоятельной установкой WordPress это ваша забота. С обслуживаемым сайтом по абонементу, как у нас (от 79 € в месяц), обновления, безопасность, бэкапы и мониторинг входят в пакет — а в случае инцидента есть ответственный, который его устраняет, а не виноватый, которого ищут.
Индивидуальный дизайн, немецкий хостинг, обслуживание и личная поддержка в одной месячной плате.
Бесплатная консультация