⏰ 6:30 утра · реальный случай

Антивирус заблокировал сайт, а вы спите

Пока владелец спал, сайт начал атаковать его клиентов. Звонок разбудил в полшестого утра. Рассказываем, как мы спасали чужой ресурс и почему «сам разберусь» — это билет в один конец.

Сторонний сайт пришёл по сарафану
WordPress платформа
NIGHT заражение в 2:30 ночи
Kaspersky: Trojan.Script.ClickFix
🔒 сторонний-сайт.by
✓ Страница загружена ⚠️ Скрытый скрипт активен
Владелец: спит  ·  Клиенты: получают фейковую капчу и заразу
Статус разовое спасение (от поддержки отказался)
Время Ч заражение ночью, звонок в 6:30
Источник «сарафанное радио» + друзья
Вердикт Trojan.Script.ClickFix
Детектив

Ночь, 2:30. Заражение. Владелец спит

Сайт работал, плагины не обновлялись — «и так нормально». А в это время на сервер уже заходил тот, кому не нужно было спать.

ClickFix — это техника, при которой на взломанный сайт внедряется вредоносный скрипт. Посетителю вместо нормального содержимого показывают фейковое окно «проверки»: капча, обновление браузера или подтверждение «я не робот». Пользователя хитростью убеждают скопировать и вставить команду в системное окно — и в этот момент на его устройство устанавливается программа-вор.

Самое коварное — владелец ничего не видит. Вредонос отдаёт себя не всем:

  • Поисковым роботам и сканерам — чистая страница.
  • Реальным посетителям с настоящего браузера — вредоносный код.
  • Владелец заходит — видит норму. Антивирусы его клиентов — бьют тревогу.

Именно это и произошло. Ночью кто-то из клиентов зашёл на сайт, увидел красный экран Kaspersky и в 6:30 утра разбудил владельца. Тот — в панике, в поту, без сна — начал звонить всем подряд.

Звонок разбудил в 6:30 утра. Клиент сказал: «У тебя на сайте вирус, я зайти не могу». А владелец зашёл — и ничего не увидел.
— Из разговора с владельцем стороннего ресурса
Цена вопроса

Что теряет бизнес за одну ночь

01

Репутация

Клиент, которому антивирус показал красный экран, уже не вернётся. Он ушёл с мыслью «у них опасно».

02

Блокировки

Уже утром сайт может попасть в чёрные списки Google Safe Browsing и Яндекса. Браузеры покажут «Опасный сайт».

03

Ответственность

Ваш сайт становится орудием заражения ваших же клиентов. А вы об этом даже не знаете.

04

Потеря трафика

Реклама и SEO оплачены, но люди не доходят. Деньги уходят в воздух, пока вы спите.

Операция «Спасение»

Как мы вытаскивали сайт с того света

Владелец сначала пытался чинить сам. Потом спросил у друзей. И только «по сарафану» добрался до нас. Мы взяли на разовую работу — и вытащили. Он на время стал нашим клиентом на ремонт.

Первым делом мы подтвердили проблему так, как её видит реальный посетитель, — обратившись к сайту от имени настоящего браузера. Скрытая инъекция проявилась мгновенно.

Что нашли внутри

  • Замаскированный бэкдор под видом «плагина для ускорения сайта» — не отображался в списке плагинов.
  • Адрес финального скрипта хранился во внешнем источнике — злоумышленник мог менять его в любой момент.
  • Две поддельные учётные записи администратора — для возврата после любой чистки.

Удалили бэкдор, вычистили учётки, проверили все «закладки возрождения»: cron-задачи, служебные файлы, базу данных. Сменили пароли и закрыли уязвимость, через которую зашли.

Финальная проверка: скрипт больше не отдаётся. Сайт отправлен на пересмотр в антивирусные базы.

✓ Сайт жив. Владелец может спать спокойно.

Мы своё сделали. Но это была только первая часть истории.

Мы не спрашивали, чей это сайт и почему он не на поддержке. Просто взяли и вылечили. Потому что умеем.
— iTorbita.by
Корень зла: устаревшие плагины и темы. Хакеры любят «работающее» без обновлений.
Анатомия взлома

Как вообще происходит такое заражение

В подавляющем большинстве случаев причина одна — устаревшие плагины и темы. Особенно уязвимы популярные конструкторы страниц и «сборки» дополнений к ним: в них регулярно находят дыры, а владельцы сайтов месяцами и годами не обновляют то, что «и так работает». Через одну такую незакрытую уязвимость злоумышленник и получает доступ.

⚠️ «Работает — не трогай»

Это главная ошибка. Хакеры сканируют интернет в поисках сайтов с известными уязвимостями. Если ваш плагин не обновлялся полгода — вы уже в списке кандидатов.

В случае с нашим «детективом» именно так и было: владелец не обновлял сайт больше года. «Зачем? Всё же работает». А в это время злоумышленник уже давно знал про дыру в одном из популярных плагинов. Осталось только подождать удобного момента.

И дождался. Ночью. Когда все спали.

Главный вывод

Разовая чистка — это не решение

Вот главный вывод, который мы выносим из каждого такого случая. Убрать вредоноса один раз — это половина дела. Если оставить всё как есть, через недели или месяцы сайт заражают снова: та же незакрытая уязвимость, те же необновлённые плагины, отсутствие мониторинга — и история повторяется.

🍕 «Студент за пиццу» — это не поддержка

Владелец сначала пытался чинить сам. Потом спрашивал у друзей. И только «по сарафану» дошёл до нас. Студент или старшеклассник, который «разбирается в WordPress», не найдёт бэкдор, не проверит cron-задачи на скрытые записи и не закроет уязвимость. Он удалит один файл — и через неделю всё вернётся. А вы снова будете ловить звонки в 6:30 утра.

Настоящая защита — это не разовое лечение, а постоянная техническая поддержка:

  • Регулярные обновления WordPress, плагинов и темы.
  • Контроль за появлением подозрительных файлов и учётных записей.
  • Резервные копии — автоматические и проверенные.
  • Настроенный экран безопасности и брандмауэр.
  • Быстрая реакция, если что-то пошло не так.
  • Глубокое понимание — мы знаем, где прячутся бэкдоры и как не оставить «закладок».
✓ При таком подходе заражение либо не случается вовсе

Либо ловится в первые часы — до того, как антивирусы и поисковики заблокируют ваш сайт, а клиенты его покинут.

Наши клиенты на поддержке — все живы. Потому что мы не ждём, пока сайт рухнет. Мы не даём ему рухнуть. Ни ночью, ни в 6:30 утра.

Эпилог

Сайт вылечили. От поддержки отказался

Этот сайт мы спасли. Владелец выдохнул, сайт заработал, антивирусы замолчали. Мы предложили постоянную техническую поддержку — чтобы такое больше не повторилось.

🕵️ Отказался. Видимо, понравился квест и детектив

Он сказал: «Спасибо, ребята, вы крутые. Но я как-нибудь сам». Дословно. Судя по тому, в каком состоянии были плагины и темы, — это «неизлечимый» случай. С медицинской точки зрения.

📌 Что делать, если это про ваш сайт

Если антивирус помечает ваш сайт как опасный, браузер показывает предупреждение, а вы не понимаете, откуда это, — не ждите, пока проблема разрастётся. Мы находим скрытые заражения, вычищаем их полностью (вместе с причиной, а не только симптомом) и берём сайт на постоянное обслуживание, чтобы это не повторилось.

✉️ Напишите нам

Проведём диагностику и скажем, всё ли в порядке с вашим сайтом. Бесплатно. Без обязательств.

* Все детали обезличены. Конфиденциальность — часть нашей работы.

Не хотите квестов по ночам?

Проведём диагностику, найдём скрытые заражения и вычистим их полностью. Возьмём сайт на профессиональное обслуживание, чтобы вы спали спокойно. А утром — просто работали.