Ознаки того, що ваш сайт зламаний: як вчасно виявити компрометацію та мінімізувати збитки
У більшості людей хакерська атака асоціюється з повністю знищеним сайтом або чорним екраном із заглушкою та вимогами викупу (Defacement). Проте сучасний хакінг діє значно підступніше. Зловмисникам невигідно одразу блокувати сайт – їм вигідно якомога довше залишатися непоміченими, використовуючи ваші серверні ресурси, авторитет домену та трафік у власних цілях.
Мережеві боти та шкідливі скрипти можуть місяцями непомітно розсилати спам, перенаправляти мобільних користувачів на фішингові сторінки або впроваджувати приховані посилання для SEO-маніпуляцій. Тож, давайте в сьогоднішньому огляді розглянемо детальний чек-лист явних та прихованих симптомів, які свідчать про те, що ваш веб-ресурс був компрометований (було хакнуто).
1. Основні симптоми зараження: Від візуальних до системних
Всі ознаки зламу можна умовно розділити на кілька категорій залежно від того, як саме зловмисники використовують ваш ресурс:
- Попередження браузерів та пошукових систем: Google Search Console надсилає сповіщення про наявність шкідливого коду, а у пошуковій видачі біля вашого сайту з’являється позначка «Цей сайт може бути зламаний» або «Deceptive site ahead» (Червоне вікно застереження від Chrome/Firefox).
- Аномальні редіректи (Перенаправлення): При переході з пошукової видачі або з мобільних пристроїв користувача перенаправляє на сторонні ресурси (казино, арбітражні лендінги, сумнівні опитування). При цьому, якщо відкрити сайт напряму через адресний рядок, він може працювати штатно – це зроблено для приховування злочину від адміністратора.
- SEO-спам та клоакінг (Japanese / Pharma Hack): У пошуковій видачі за вашим доменом з’являються тисячі нових сторінок з ієрогліфами, назвами медикаментів або реплік брендового одягу. Роботи пошуковиків бачать один контент, а звичайні відвідувачі – інший.
- Спонтанне створення нових користувачів: У панелі управління (CMS) з’являються невідомі акаунти з правами адміністратора або контент-менеджера.
- Проблеми з поштовою розсилкою: Поштові сервіси починають масово відхиляти ваші транзакційні листи, а IP-адреса сервера потрапляє до чорних списків (Spamhaus, Barracuda) через несанкціоновану розсилку спаму через скрипти (Web Shell / Mailer).
2. Порівняльна таблиця: Симптоми та типи атак
Для швидкої діагностики звірте поведінку вашого сайту із відомими векторами атак:
| Симптом / Поведінка | Ймовірний тип атаки | Де шукати джерело проблеми |
|---|---|---|
| Падіння швидкості, навантаження CPU 100% | Впровадження прихованого майнера (Crypto Miner) або використання сервера для DDoS-атак. | Процеси сервера (top / htop), фонові cron-задачі, завантажені шкідливі .php файли у тимчасових папках (/tmp, /uploads). |
| Зміна дати модифікації системних файлів | Впровадження бекдорів (Backdoors) або модифікація ядра CMS. | Файли .htaccess, index.php, wp-config.php, точки входу тем та плагінів. |
| Блокування акаунту хостинг-провайдером | Масова спам-розсилка або перевищення лімітів виконання процесів через шкідливі ботанети. | Журнали доступу (Access Log), системні логи поштового сервера (Postfix/Qmail), вихідні socket-з’єднання. |
| Зникнення кнопок, некоректні скрипти | JS-ін’єкція (Malicious JavaScript Injection) для викрадення даних платіжних карт або сесій. | Завантажені зовнішні скрипти у header / footer, бази даних (таблиці опцій та постів), закешовані JS-файли. |
3. Як перевірити сайт: Першочергові кроки для діагностики
Якщо ви підозрюєте, що сайт зламано, виконайте наступну послідовність дій для підтвердження або спростування здогадок:
- Аналіз індексації в Google: Введіть у пошуковому рядку оператор
site:vash-domain.com. Якщо у результатах відображаються тисячі незнайомих сторінок чужою мовою – це пряма ознака SEO-зламу. - Перевірка через сервіси безпеки: Скористайтеся безкоштовними сканерами, такими як Google Search Console (розділ «Безпека та заходи, вжиті вручну»), Sucuri SiteCheck або VirusTotal.
- Аудит файлової системи: Порівняйте контрольні суми (
MD5) файлів ядра вашої CMS із чистими оригінальними дистрибутивами. Шукайте файли, змінені за останні 24–48 годин, а також нетипові.phpфайли у директоріях завантаження зображень (/uploads/або/images/). - Перевірка баз даних: Здійсніть пошук за ключовими словами
eval(,base64_decode(,gzinflate(або<script>у таблицях бази даних MySQL/MariaDB.
Технічна порада розробника: Злам сайту – це майже завжди наслідок, а не першопричина. Причиною може бути застаріла версія CMS/плагіна, використання нулених (Nulled) преміум-тем із вшитими бекдорами, або витік SSH/FTP паролів через заражений ПК розробника. Просто видалити шкідливий файл недостатньо – залиште сайт у режимі обслуговування, оновіть усі паролі (включаючи ключі бази даних та FTP), повністю перевстановіть ядро CMS та плагіни з офіційних джерел, і лише після цього закривайте вразливість.
Коментарі
Коментарів ще немає.
Залишити коментар на основній сторінці