Как понять, что сайт действительно взломан
Частые признаки: браузер или поисковик показывает предупреждение о небезопасном сайте, на страницах появляется посторонний контент или реклама, хостинг присылает уведомление о подозрительной активности, сайт неожиданно рассылает спам.
Порядок действий
1. Изолируйте проблему
Если есть техническая возможность — временно закройте сайт для публичного доступа или переведите в режим обслуживания, чтобы ограничить дальнейшее распространение проблемы, пока идёт разбор.
2. Смените все пароли
Доступы к админке CMS, хостингу, базе данных, FTP — везде, где есть учётные записи, связанные с сайтом. Взлом часто происходит именно через скомпрометированный пароль.
Смена одного пароля от админки CMS ничего не даст, если доступ к хостингу или базе данных остался у злоумышленника через другую точку входа.
3. Проверьте на посторонний код
Ищите незнакомые файлы в структуре сайта, изменённые системные файлы, посторонние скрипты в коде страниц — это может потребовать специализированных инструментов сканирования или помощи специалиста.
4. Восстановите из чистого бэкапа
Если есть резервная копия, сделанная до момента заражения, — это часто быстрее и надёжнее, чем вручную искать и удалять весь посторонний код.
5. Обновите CMS и все плагины
Взлом часто происходит именно через уязвимость в устаревшей версии — восстановленный, но не обновлённый сайт рискует быть взломанным повторно тем же способом.
Как снизить риск в будущем
Регулярные обновления CMS и плагинов, надёжные уникальные пароли, регулярные проверенные бэкапы и базовый мониторинг безопасности — большинство взломов происходит не из-за сложных атак, а из-за банально не закрытых известных уязвимостей.

