Антивирус заблокировал сайт, а вы спите
Пока владелец спал, сайт начал атаковать его клиентов. Звонок разбудил в полшестого утра. Рассказываем, как мы спасали чужой ресурс и почему «сам разберусь» — это билет в один конец.
Ночь, 2:30. Заражение. Владелец спит
Сайт работал, плагины не обновлялись — «и так нормально». А в это время на сервер уже заходил тот, кому не нужно было спать.
ClickFix — это техника, при которой на взломанный сайт внедряется вредоносный скрипт. Посетителю вместо нормального содержимого показывают фейковое окно «проверки»: капча, обновление браузера или подтверждение «я не робот». Пользователя хитростью убеждают скопировать и вставить команду в системное окно — и в этот момент на его устройство устанавливается программа-вор.
Самое коварное — владелец ничего не видит. Вредонос отдаёт себя не всем:
- Поисковым роботам и сканерам — чистая страница.
- Реальным посетителям с настоящего браузера — вредоносный код.
- Владелец заходит — видит норму. Антивирусы его клиентов — бьют тревогу.
Именно это и произошло. Ночью кто-то из клиентов зашёл на сайт, увидел красный экран Kaspersky и в 6:30 утра разбудил владельца. Тот — в панике, в поту, без сна — начал звонить всем подряд.
Звонок разбудил в 6:30 утра. Клиент сказал: «У тебя на сайте вирус, я зайти не могу». А владелец зашёл — и ничего не увидел.
Что теряет бизнес за одну ночь
Репутация
Клиент, которому антивирус показал красный экран, уже не вернётся. Он ушёл с мыслью «у них опасно».
Блокировки
Уже утром сайт может попасть в чёрные списки Google Safe Browsing и Яндекса. Браузеры покажут «Опасный сайт».
Ответственность
Ваш сайт становится орудием заражения ваших же клиентов. А вы об этом даже не знаете.
Потеря трафика
Реклама и SEO оплачены, но люди не доходят. Деньги уходят в воздух, пока вы спите.
Как мы вытаскивали сайт с того света
Владелец сначала пытался чинить сам. Потом спросил у друзей. И только «по сарафану» добрался до нас. Мы взяли на разовую работу — и вытащили. Он на время стал нашим клиентом на ремонт.
Первым делом мы подтвердили проблему так, как её видит реальный посетитель, — обратившись к сайту от имени настоящего браузера. Скрытая инъекция проявилась мгновенно.
Что нашли внутри
- Замаскированный бэкдор под видом «плагина для ускорения сайта» — не отображался в списке плагинов.
- Адрес финального скрипта хранился во внешнем источнике — злоумышленник мог менять его в любой момент.
- Две поддельные учётные записи администратора — для возврата после любой чистки.
Удалили бэкдор, вычистили учётки, проверили все «закладки возрождения»: cron-задачи, служебные файлы, базу данных. Сменили пароли и закрыли уязвимость, через которую зашли.
Финальная проверка: скрипт больше не отдаётся. Сайт отправлен на пересмотр в антивирусные базы.
Мы своё сделали. Но это была только первая часть истории.
Мы не спрашивали, чей это сайт и почему он не на поддержке. Просто взяли и вылечили. Потому что умеем.
Как вообще происходит такое заражение
В подавляющем большинстве случаев причина одна — устаревшие плагины и темы. Особенно уязвимы популярные конструкторы страниц и «сборки» дополнений к ним: в них регулярно находят дыры, а владельцы сайтов месяцами и годами не обновляют то, что «и так работает». Через одну такую незакрытую уязвимость злоумышленник и получает доступ.
Это главная ошибка. Хакеры сканируют интернет в поисках сайтов с известными уязвимостями. Если ваш плагин не обновлялся полгода — вы уже в списке кандидатов.
В случае с нашим «детективом» именно так и было: владелец не обновлял сайт больше года. «Зачем? Всё же работает». А в это время злоумышленник уже давно знал про дыру в одном из популярных плагинов. Осталось только подождать удобного момента.
И дождался. Ночью. Когда все спали.
Разовая чистка — это не решение
Вот главный вывод, который мы выносим из каждого такого случая. Убрать вредоноса один раз — это половина дела. Если оставить всё как есть, через недели или месяцы сайт заражают снова: та же незакрытая уязвимость, те же необновлённые плагины, отсутствие мониторинга — и история повторяется.
Владелец сначала пытался чинить сам. Потом спрашивал у друзей. И только «по сарафану» дошёл до нас. Студент или старшеклассник, который «разбирается в WordPress», не найдёт бэкдор, не проверит cron-задачи на скрытые записи и не закроет уязвимость. Он удалит один файл — и через неделю всё вернётся. А вы снова будете ловить звонки в 6:30 утра.
Настоящая защита — это не разовое лечение, а постоянная техническая поддержка:
- Регулярные обновления WordPress, плагинов и темы.
- Контроль за появлением подозрительных файлов и учётных записей.
- Резервные копии — автоматические и проверенные.
- Настроенный экран безопасности и брандмауэр.
- Быстрая реакция, если что-то пошло не так.
- Глубокое понимание — мы знаем, где прячутся бэкдоры и как не оставить «закладок».
Либо ловится в первые часы — до того, как антивирусы и поисковики заблокируют ваш сайт, а клиенты его покинут.
Наши клиенты на поддержке — все живы. Потому что мы не ждём, пока сайт рухнет. Мы не даём ему рухнуть. Ни ночью, ни в 6:30 утра.
Сайт вылечили. От поддержки отказался
Этот сайт мы спасли. Владелец выдохнул, сайт заработал, антивирусы замолчали. Мы предложили постоянную техническую поддержку — чтобы такое больше не повторилось.
Он сказал: «Спасибо, ребята, вы крутые. Но я как-нибудь сам». Дословно. Судя по тому, в каком состоянии были плагины и темы, — это «неизлечимый» случай. С медицинской точки зрения.
📌 Что делать, если это про ваш сайт
Если антивирус помечает ваш сайт как опасный, браузер показывает предупреждение, а вы не понимаете, откуда это, — не ждите, пока проблема разрастётся. Мы находим скрытые заражения, вычищаем их полностью (вместе с причиной, а не только симптомом) и берём сайт на постоянное обслуживание, чтобы это не повторилось.
✉️ Напишите нам
Проведём диагностику и скажем, всё ли в порядке с вашим сайтом. Бесплатно. Без обязательств.
Не хотите квестов по ночам?
Проведём диагностику, найдём скрытые заражения и вычистим их полностью. Возьмём сайт на профессиональное обслуживание, чтобы вы спали спокойно. А утром — просто работали.