- Как узнать о взломе сайта
- Что делать в первые часы после взлома сайта
- Как провести техническое восстановление сайта после взлома
- Как найти и закрыть уязвимости на сайте
- Как восстановить репутацию после взлома сайта
- Как восстановить SEO после взлома сайта
- Как не допустить повторного взлома: чек-лист
Взломанный сайт на WordPress не всегда выглядит таковым: вы спокойно заходите в панель управления, главная страница открывается, формы обратной связи работают. В то же время вы можете увидеть странные страницы в выдаче и массовые редиректы на чужие ресурсы, получить жалобы от посетителей и письмо от службы поддержки хостинга. Первое желание в такой ситуации — срочно что-то удалить или вернуться к старой резервной копии, но именно так чаще всего исчезают следы, а вместе с копией возвращается и уязвимость. Поэтому восстанавливать сайт на WordPress после взлома нужно в четком порядке — от технической очистки до восстановления позиций в выдаче.
Как узнать о взломе сайта
О взломе чаще всего сообщает хостинг-провайдер или Google Search Console. Но окончательный вывод делают по совокупности признаков: от чужих страниц в выдаче до незнакомых администраторов в панели управления.
- Какие есть распространенные признаки взлома сайта
- Какие есть сервисы проверки взлома сайта
- Как проверить взлом сайта с помощью инструментов Cityhost
Какие есть распространенные признаки взлома сайта
Хостинг-провайдеры имеют лучшие системы мониторинга веб-ресурса и максимально быстро отправляют уведомления о возможных проблемах. Однако заметить абсолютно все они не способны физически, поэтому лучше самостоятельно регулярно проверять свой интернет-проект.
И обязательно обращайте внимание на такие признаки взлома сайта:
- браузер показывает красный экран вместо сайта: «Deceptive site ahead» при фишинге или «The site ahead contains malware» при заражении;
- в Google Search Console в отчете «Проблемы безопасности» есть предупреждение о взломанном контенте;
- посетителей перенаправляет на сторонние ресурсы, например, казино или фармацевтические магазины;
- в поисковой выдаче есть страницы, которых вы не создавали, часто на японском языке или с названиями лекарств;
- органический трафик резко упал без связи с известными обновлениями алгоритмов Google или, наоборот, стремительно вырос;
- в панели управления появились администраторы, которых вы не добавляли, или плагины и темы, которых вы не устанавливали;
- хостинг-провайдер сообщил о подозрительной активности, рассылке спама с вашего аккаунта или приостановил веб-ресурс;
- пользователи жалуются на странное поведение сайта, которое вы сами не видите — вредоносный код часто срабатывает лишь для переходов из поиска;
- нагрузка на CPU резко возросла без видимой причины — проверьте графики в панели хостинга;
- в папке wp-content/uploads появились файлы с расширением .php, а в wp-config.php или .htaccess изменилась дата редактирования;
- на почту пришло письмо, что ваш сайт в Search Console подтвердил новый владелец.
Вместе с тем не каждая проблема на сайте свидетельствует о его взломе. Ошибки 500, 502, 503 чаще всего связаны со сбоем плагина, кэшем или перегрузкой хостинга. С «Error establishing a database connection» сложнее: обычно это тоже технический сбой, но иногда — следствие изменения доступов к базе в wp-config.php. Если вместе с ошибкой есть хотя бы один признак из списка — это уже повод провести комплексную проверку сайта на взлом.
Читайте также: Как защитить сайт на WordPress и не стать жертвой уязвимостей открытого кода
Какие есть сервисы проверки взлома сайта
Главный инструмент — Google Search Console. Но есть еще несколько сервисов, которые проверяют сайт за секунды, предоставляя отчет о вирусах, наличии домена и почты в черных списках.
Для анализа эффективности этих сервисов я проверил свой сайт на каждом:

- Google Search Console — в боковом меню перейдите в Security & Manual Actions («Безопасность и меры, принятые вручную») → Security Issues («Проблемы безопасности»). Если все хорошо, вы увидите зеленую галочку «Проблем не обнаружено», в противном случае — категорию проблемы и примеры зараженных страниц.

- Sucuri SiteCheck — вставьте доменное имя и нажмите Submit. Через 5-10 секунд вы получите отчет со статусом безопасности и найденными проблемами.

А ниже увидите, есть ли вредоносное программное обеспечение на веб-ресурсе и нет ли самого онлайн-проекта в черных списках.

- Google Safe Browsing — перейдите на Transparency Report, вставьте ссылку на сайт и нажмите на иконку поиска. Например, в моем случае система показала «Опасного контента не найдено».

На Safe Browsing вы также можете посмотреть пример, как пользователи будут видеть веб-ресурс, на котором зафиксирован взлом.

- VirusTotal — перейдите на главную страницу, вставьте адрес сайта и нажмите Search. Сервис проверит ее более чем 70 антивирусными движками и базами черных списков и покажет статус вашего проекта в каждом из них.

- MXToolbox — перейдите в раздел Blacklists, вставьте домен и нажмите Blacklist Check. Если вместе с веб-ресурсом хакеры использовали вашу почту для спам-рассылок, напротив черных списков вместо зеленых галочек будут красные с пояснением причины.
- Поиск Google — откройте браузер в режиме «Инкогнито», введите site:вашдомен и посмотрите результаты выдачи. Ищите страницы, которых вы не публиковали: незнакомые каталоги, иероглифы, названия препаратов, азартные игры. Дополнительно перейдите на несколько собственных страниц, чтобы проверить отсутствие редиректов на подозрительные веб-ресурсы.
Важно! Внешние сканеры видят лишь то, что видно со стороны посетителя. Sucuri прямо предупреждает, что SiteCheck работает на уровне браузера и не обнаруживает ничего на стороне сервера — бэкдоры, почтовые скрипты и фишинговые страницы находит уже серверное сканирование. Поэтому «SiteCheck ничего не нашел» — это не гарантия чистоты, а лишь один из важных сигналов.
Как проверить взлом сайта с помощью инструментов Cityhost
Клиенты Cityhost могут самостоятельно проверить логи в панели управления. Для этого перейдите в «Хостинг 2.0» → «Ресурсы» — «Запросы». Или воспользуйтесь FTP-клиентом, например, FileZilla, и найдите папку logs.

Во вкладке «Запросы (HTTP)» можно просмотреть не сами файлы логов, а сводную статистику на их основе. Для этого нажмите «+» рядом с нужным разделом:
- по кодам ответа сервера — помогает найти ошибки: 200 означает успешную загрузку, 404 — страницу не найдено, 500, 502 или 503 — возникла проблема в работе сайта или сервера;
- по страницам (URI) — показывает, к каким страницам и файлам чаще всего обращались;
- по IP-адресам — дает возможность заметить чрезмерную активность ботов или подозрительных посетителей;
- по типам запросов — показывает количество обращений GET, POST и других запросов к сайту.
Заподозрить взлом сайта также можно по необычным изменениям в использовании ресурсов. В разделе «Хостинг 2.0» → «Управление» → «Ресурсы» стоит проверить графики нагрузки на CPU, RAM, диск, процессы и MySQL.
Например, резкий и длительный всплеск использования CPU без заметного роста посещаемости может означать, что на сайте выполняется вредоносный скрипт, работает скрытый майнер или поступает большое количество автоматических запросов.

В то же время высокая нагрузка не всегда свидетельствует о взломе: ее также могут спровоцировать обновления, резервное копирование, ошибка плагина или обычный наплыв посетителей.
Что делать в первые часы после взлома сайта
В первые часы главная задача — не очистить сайт, а остановить распространение и зафиксировать состояние. Вам нужно включить режим обслуживания, сохранить доказательства, заменить пароли и завершить чужие сессии. И уже после этого можно проводить техническую очистку.
Важно! При взломе сайта не всегда есть возможность войти в панель администратора WordPress, соответственно, приходится проводить работы на стороне хостинга. Попасть туда можно через файловый менеджер в панели управления хостингом (раздел «Файлы» или File Manager) или через FTP-клиент наподобие FileZilla с доступами, которые выдал провайдер. Файлы проекта, в частности wp-config.php, .htaccess и папка wp-content, лежат в каталоге public_html или www.
Пошаговая инструкция, как действовать в первые часы взлома, поможет вам избежать хаотичных действий, новых проблем и углубления имеющихся:
- Соберите факты. Вы могли узнать о взломе из пометки в выдаче, отчета «Проблемы безопасности», письма хостера или заметить чужие страницы — сделайте скриншоты всего. Обязательно фиксируйте дату и время каждого обнаружения, чтобы потом провести анализ и корректно оформить обращение к провайдеру и Google.
- Изолируйте веб-ресурс. Переведите сайт в режим обслуживания с кодом 503. Именно 503 Service Unavailable одновременно защищает посетителей от заражения и сообщает поисковым системам, что сайт временно недоступен, так что они не индексируют вредоносный контент и не снижают позиции за него. Если остался доступ к админпанели, используйте плагин SeedProd или WP Maintenance, если нет — в личном кабинете хостинг-провайдера.
- Создайте резервную копию. Звучит странно для уже взломанного сайта, но эта копия позволит зафиксировать состояние при взломе. Проще всего сделать ее в панели хостинга: заархивируйте каталог сайта и отдельно экспортируйте базу данных через phpMyAdmin (выберите базу → вкладка «Экспорт» → «Вывести»).
- Замените пароли. Сначала аккаунт хостинга и доступы FTP/SSH. Затем измените доступ к базе данных: в панели хостинга найдите раздел управления БД MySQL, измените пароль пользователя, а затем сразу откройте wp-config.php и впишите новый пароль в строку DB_PASSWORD. Затем измените пароли всех администраторов WordPress, а в конце — почту, к которой привязаны эти аккаунты.
- Замените ключи аутентификации. В wp-config.php есть восемь строк с длинными наборами случайных символов — за ними WordPress распознает всех, кто зашел на сайт. Возьмите новые строки в официальном генераторе ключей и замените ими старые. После этого сайт перестанет распознавать кого-либо, пока человек не введет логин и пароль заново.
- Обратитесь к провайдеру. Техническая поддержка видит все логи доступа, серверные сканеры, историю изменений файлов. Они могут сказать, не пострадали ли ваши другие проекты на этом же аккаунте.
Действуйте именно по этой инструкции, избегая хаотичных необдуманных решений наподобие мгновенного удаления подозрительных файлов или переустановки сайта. Вы еще не знаете, являются ли эти файлы причиной заражения и вообще какой масштаб взлома. Сейчас главное — избежать распространения проблемы и зафиксировать данные.
На практике именно шестой пункт игнорируют чаще всего, пытаясь все сделать самостоятельно. Но компания, у которой вы арендуете виртуальный хостинг, сервер VPS или выделенный сервер, видит то, чего не показывает ни один внешний сканер: логи доступа для установления точного времени и способа проникновения, серверные антивирусные проверки для выявления редиректов, историю изменений файлов на уровне файловой системы. Напишите в поддержку, опишите признаки взлома, укажите время обнаружения и попросите логи доступа — это сэкономит часы самостоятельных поисков и поможет точнее определить, как именно злоумышленник попал на сайт.
Почему недостаточно просто сменить пароль
Смена вашего пароля не затрагивает злоумышленника, который создал для себя отдельного администратора. Я проверил это на тестовом сайте: создал второго администратора с логином hacker-test, зашел под ним в другом браузере, а затем сменил пароль в своем основном аккаунте.

На скриншоте видно раздел Users с двумя администраторами: моим аккаунтом и созданным для теста hacker-test.

На скриншоте та же панель управления, открытая в другом браузере под аккаунтом hacker-test уже после смены моего пароля. Сессия hacker-test после этого работала дальше, словно ничего не произошло — никакого повторного входа не требовали.

Далее я заменил восемь строк с ключами в wp-config.php. Прямого доступа к файлам TasteWP не дает, поэтому воспользовался плагином WP File Manager: открыл в нем корневую папку сайта, нашел wp-config.php и отредактировал нужный блок прямо в браузере.

Как только я сохранил файл, из панели управления вылетели оба аккаунта: и hacker-test, и я сам. Так что это эффективный способ избавиться от злоумышленника, который уже добавил себя администратором вашего интернет-проекта в панели управления WordPress.
Как провести техническое восстановление сайта после взлома
Общий принцип: заменяйте все, что можно заменить чистыми копиями из официальных источников, и вручную проверяйте лишь то, что заменить невозможно — контент, настройки, базу данных. И обязательно даже после успешной технической очистки отдельно ищите бэкдоры, потому что именно они чаще всего возвращают заражение.
- Комплексное сканирование различными методами
- Ручное и автоматическое очищение сайта
- Как закрыть бэкдоры на сайте
Комплексное сканирование различными методами
Проведите повторное внешнее сканирование через Sucuri SiteCheck и VirusTotal. Они смотрят на сайт глазами посетителя, поэтому находят редиректы и подмененные страницы. Но они не видят ничего в самих файлах на сервере.
Так что выполните вторую проверку изнутри. Установите Wordfence или MalCare: оба плагина бесплатно сканируют файлы непосредственно на сервере и показывают, какие из них отличаются от официальных версий. Именно так находят скрытые фрагменты кода, которые внешние сервисы пропускают.

Скорость сканирования я проверил на тестовом сайте: бесплатный Wordfence обошел 5 713 файлов, шесть плагинов, шаблон и 1362 адреса за 59 секунд.
Сразу учитывайте ограничения бесплатной версии: проверки на спам-рассылку, спамный контент и присутствие в черных списках доступны лишь в платном тарифе, а базы вредоносных сигнатур обновляются с задержкой на 30 дней. Для разовой чистки после взлома этого достаточно, для постоянной защиты — лишь как дополнительный метод.

Дополнительно запустите антивирусную проверку в панели хостинга — она работает на уровне всего аккаунта, а не одного сайта. Если ваш сайт размещен в Cityhost, перейдите «Хостинг 2.0» → «Управление» → «AiBolit» → «Запустить сканирование».
Ручное и автоматическое очищение сайта
Автоматическое очищение выглядит привлекательно, но имеет свои нюансы. Я его проверил с плагином Wordfence: добавил в файл ядра wp-blog-header.php стороннюю строку и запустил повторное сканирование. Плагин сразу отметил файл как измененный и предложил кнопку Repair, восстановление заняло секунду, добавленная строка исчезла.

На скриншоте — результат повторного сканирования, где Wordfence нашел измененный файл ядра.

На скриншоте — сообщение о успешном восстановлении файла.
Но две границы у автоматического очищения все же есть. Первая — финансовая: в MalCare удаление заражения работает лишь с платного тарифа, бесплатный план только сообщает о находках.
Вторая серьезнее — сканер не знает, какой код на сайте ваш собственный. На только что созданном тестовом сайте, где я еще ничего не успел сделать, Wordfence отметил два файла ядра как измененные с уровнем опасности High — update-core.php и wp-settings.php. Это не заражение: скорее всего, их подправила сама платформа песочницы под свои нужды. Но владелец, который нажмет «восстановить все файлы», может сломать сайт, даже не понимая, что сделал.
Поэтому автоматическое очищение разумно применять точечно: к конкретному файлу, относительно которого вы уверены. Кнопку, которая восстанавливает все сразу, лучше не трогать вообще.
В остальных случаях надежнее сделать все самостоятельно:
- Замените ядро WordPress. Посмотрите свою версию в разделе «Консоль» → «Обновления», загрузите с wordpress.org архив той же версии и распакуйте его на компьютере. Далее в файловом менеджере хостинга удалите каталоги wp-admin и wp-includes, загрузите на их место новые из архива. Папку wp-content не трогайте, ведь там ваши изображения, темы и плагины.
- Проверьте файлы в корне сайта. В чистом WordPress на моем тестовом сайте файловый менеджер показал ровно 24 элемента вместе с папками, и почти все начинаются с wp-, кроме index.php, xmlrpc.php, license.txt, readme.html и .htaccess. Хотя отдельные плагины тоже иногда добавляют сюда свои данные, но в целом файл с случайным названием стоит дополнительно проверить. Отдельно откройте wp-config.php: он должен начинаться с <?php и содержать только настройки, без длинных непонятных строк.
- Перегенерируйте .htaccess. Простой способ получить чистый файл — удалить имеющийся и зайти в «Настройки» → «Постоянные ссылки» → «Сохранить изменения». WordPress создаст его заново. Проверьте также подкаталоги: копии .htaccess со сторонним кодом часто лежат не только в корне.
- Переустановите плагины и темы. Не пытайтесь очистить их файлы вручную: удалите плагины полностью и установите заново из официального каталога. То, чем давно не пользуетесь, просто удалите.
Особое внимание обратите на базу данных. Сначала сделайте ее копию через phpMyAdmin («Экспорт» → «Вывести»), потому что любая ошибка здесь ломает сайт целиком. Потом воспользуйтесь поиском по таблицам и проверьте фрагменты, которые почти всегда означают стороннее вмешательство: <script, <iframe, eval(, base64_decode, gzinflate, а также незнакомые доменные имена. Смотрите прежде всего таблицы wp_posts, wp_options и wp_users. Если нашли вредоносный код внутри вашей же статьи — удаляйте лишь сам сторонний фрагмент, а не весь запись. Если не уверены, что именно перед вами, лучше ничего не трогать и показать находку технической поддержке.
Читайте также: Что такое база данных и для чего она нужна
Как закрыть бэкдоры на сайте
Backdoor (бэкдор) — это скрытый фрагмент кода, иногда буквально несколько строк, который дает злоумышленнику повторный доступ к файлам и базе данных даже после смены всех паролей. Он является главной причиной повторных заражений, поэтому поиск бэкдоров следует проводить сразу после сканирования и начальной чистки.
Чтобы найти бэкдоры на сайте, выполните следующие действия:
- Просмотрите список пользователей в панели управления и удалите всех администраторов, которых не узнаете.
- Найдите файлы, измененные за последние две недели: в файловом менеджере хостинга отсортируйте содержимое по дате изменения.
- Поищите в файлах типичные маркеры скрытого кода: base64_decode, eval, gzinflate, str_rot13.
- Проверьте, не появились ли чужие карты сайта.
- Откройте в Search Console раздел Settings → Users and permissions и удалите владельцев и пользователей, которых вы не добавляли.
Первый и последний пункты кажутся слишком очевидными, но в этом и суть. Владельцы редко проверяют список администраторов и подтвержденных владельцев в Search Console, а злоумышленники именно на это и рассчитывают: доступ к вашему сайту у них остается даже тогда, когда все файлы уже чистые.
Как найти и закрыть уязвимость на сайте
Начните с проверки плагинов и шаблонов. Откройте раздел «Плагины» → «Установленные», выпишите названия вместе с номерами версий, то же самое сделайте для тем в разделе «Внешний вид». Далее проверьте каждое название в бесплатных базах уязвимостей:
- WPScan Vulnerability Database — крупнейшая база плагинов и шаблонов WordPress;
- Patchstack Database — удобный поиск с датами выявления и статусом исправления;
- Wordfence Intelligence — предоставляет описание, в каких именно версиях проблему устранили.
Вам нужно смотреть на два условия: в вашей версии плагина/темы есть известная уязвимость, и ее обнародовали раньше, чем взломали сайт. Вот для чего нужны дата и время, которые вы зафиксировали в первые часы, и логи от провайдера.
Далее решение зависит от находки:
- Уязвимость есть, обновление вышло — обновите плагин до последней версии и убедитесь, что автоматические обновления для него включены.
- Уязвимость есть, обновления нет — удалите расширение и найдите альтернативу. Плагин, который месяцами не получает исправлений, не стоит риска.
- Плагина больше нет в официальном каталоге — это самый худший сценарий, потому что его обычно удаляют именно из-за невыправленной проблемы безопасности. Удаляйте без колебаний.
Если же в списке все чисто, причина лежит вне плагинов и тем. Наиболее частые варианты:
- украденный или подобранный пароль администратора, особенно если он повторялся на других сервисах;
- зараженный соседний сайт на том же аккаунте хостинга, откуда злоумышленник перешел к вашему;
- устаревшая версия PHP, которую давно никто не обновлял.
Первые два случая видны в логах доступа, третий проверяется в панели хостинга за минуту.
Как восстановить репутацию после взлома сайта
Главный совет — говорить с аудиторией честно и первыми. Сообщать надо всем, кого взлом задел напрямую, и делать это раньше, чем они узнают о проблеме из других источников. Технические инциденты случаются даже у компаний с большими IT-отделами, и люди способны их простить. Но они не простят, если о утечке их данных узнают от мошенников, а не от вас.
- Обязательно ли вообще кого-то уведомлять
- Нужно ли уведомлять всех посетителей
- Что и где писать после взлома сайта
Обязательно ли вообще кого-то уведомлять
Действующий Закон Украины «О защите персональных данных» не содержит прямого обязательства уведомлять о утечке по образцу европейского GDPR — жесткого правила «72 часа» в украинском праве нет. Вместо этого закон устанавливает общий долг защищать персональные данные, уведомлять Уполномоченного Верховной Рады по правам человека о обработке данных с повышенным риском и информировать саму человека о факте сбора ее данных.
Однако, если ваш сайт предлагает товары или услуги жителям ЕС или отслеживает их поведение через аналитику и рекламные cookies, на вас распространяется GDPR независимо от того, где зарегистрирована компания. Он требует уведомить надзорный орган в течение 72 часов с момента, когда вы узнали о утечке, а если риск для людей высокий — уведомить и самих пострадавших. Штрафы достигают 10 миллионов евро или 2% мирового годового оборота — в зависимости от того, какая сумма больше.
Нужно ли уведомлять всех посетителей
Персональные данные — это имена, телефоны, адреса, электронные почты и платежные данные. Если злоумышленники получили к ним доступ, уведомляйте всех пострадавших как можно быстрее. Но сперва остановите утечку и соберите факты: сообщение, которое через день придется уточнять, вредит сильнее, чем молчание в течение нескольких часов. Затягивать сбор фактов на недели тоже нельзя.
Что и где писать после взлома сайта
Текст должен отвечать на пять вопросов в четком порядке: что произошло, какие данные затронуты, что вы уже сделали, что делать пользователю и куда обращаться с вопросами. Например, для интернет-магазина это может быть такое сообщение:
«Уважаемые клиенты! 14 июля мы обнаружили несанкционированный доступ к нашему сайту. Злоумышленник мог получить имена, номера телефонов и электронные адреса, которые вы указывали при оформлении заказа. Данные платежных карт на сайте не хранятся, поэтому они не пострадали.
Мы уже закрыли уязвимость, очистили сайт, сменили все пароли и передали логи хостинг-провайдеру для проверки.
Рекомендуем сменить пароль, если вы использовали такой же на других сервисах, и не переходить по ссылкам из писем, которые якобы пришли от нашего магазина.
Вопросы — на почту support@example.com или по телефону. Мы будем обновлять эту страницу по мере выяснения деталей».
Разместите сообщение заметным баннером или отдельной страницей на сайте, отправьте прямые письма пострадавшим, а в соцсетях опубликуйте короткий пост с ссылкой на полную версию.
Как восстановить SEO после взлома сайта
Возвращение происходит в три этапа: сперва снимают предупреждения о небезопасности, затем чистят индекс от спам-страниц, и лишь после этого позиции восстанавливаются сами. Время восстановления зависит от того, как Google переобходит именно ваш сайт.
- Как снять предупреждение Google
- Как убрать спам-страницы из индекса
- Сколько времени занимает восстановление позиций
Как снять предупреждение Google
Сначала убедитесь, что сайт полностью очищен и уязвимость закрыта. Google прямо предупреждает: запрос, отправленный до того, как проблему устранили, продлевает рассмотрение следующего, а веб-ресурс может получить пометку повторного нарушителя.
Если же вы уже выполнили техническое очищение сайта после взлома, тогда сделайте следующее:
- Откройте «Безопасность и меры, принятые вручную» → «Проблемы безопасности» и просмотрите все выявленные проблемы и примеры URL.
- Нажмите Request a Review и опишите отдельно по каждому типу проблемы, что именно вы нашли и как исправили. Хороший запрос отвечает на три вопроса: в чем заключалась проблема, какие шаги вы сделали и какой результат получили.
- Дождитесь ответа, не отправляя повторных запросов. Проверка фишинговых страниц занимает около суток, заражения вредоносным кодом — несколько дней, а спам-взлом может рассматриваться несколько недель, потому что требует ручного анализа.
Вот как может выглядеть текст запроса:
«В разделе "Проблемы безопасности" было зафиксировано вставленный спам-контент. Мы обнаружили, что злоумышленник получил доступ через устаревшую версию плагина [название], и сгенерировал 340 страниц с фармацевтическими ключевыми словами в каталоге /wp-content/uploads/.
Что сделано: плагин удален и заменен, каталоги wp-admin и wp-includes заменены чистыми копиями официальной сборки, найдено и удалено два скрытых файла с бэкдорами, изменены все пароли и ключи аутентификации, удалены трое неизвестных администраторов.
Результат: все 340 спам-страниц отдают код 410, повторное сканирование Wordfence и Sucuri SiteCheck не обнаруживает заражений, автоматические обновления включены».
Если сайт попал в другие черные списки, включая McAfee, Norton и Bing, подайте отдельные запросы на просмотр в каждом из них.
Как убрать спам-страницы из индекса
- Удалите все спам-адреса и убедитесь, что они отдают код 404 или 410. Статус 410 Gone прямо говорит поисковику, что страница удалена навсегда, поэтому индекс очищается быстрее. Настроить его можно через SEO-плагины, например, Rank Math.
- Для срочного скрытия воспользуйтесь инструментом Removals в Search Console — он временно убирает адреса из выдачи, пока Google переобходит веб-ресурс.
- Уберите чужие файлы карты сайта, которые мог добавить злоумышленник, и еще раз проверьте список владельцев ресурса в Search Console.
- Не отправляйте запрос на индексацию каждого адреса вручную. Дайте Google переобойти сайт естественно, а через URL Inspection проверяйте лишь приоритетные страницы.
- Если удаленные спам-страницы успели собрать трафик или обратные ссылки, настройте 301 редиректы на релевантные легитимные страницы.
Читайте также: Основные отличия редиректов 301 и 302
Сколько времени занимает восстановление позиций
Снятие предупреждения — самая быстрая часть, и трафик частично может вернуться сразу после успешного рассмотрения. Полное восстановление позиций обычно растягивается на недели, а в сложных случаях дольше. Сложными считаются тысячи спам-страниц в индексе, ручные санкции или заражение, которое осталось незамеченным месяцами.
Ускорить процесс помогают регулярные публикации свежего качественного контента, которые показывают Google, что сайт живой и под контролем, и возвращение потерянных обратных ссылок через 301 редиректы. А вот искусственные манипуляции наподобие массовой закупки ссылок в этот период особенно опасны, ведь проект под пристальным вниманием алгоритмов.
Как не допустить повторного взлома: чек-лист
Лучший план восстановления — тот, которым вы больше никогда не воспользуетесь. Но статистика здесь неутешительная: еще в 2016 году Google сообщал, что 12% очищенных сайтов взламывают повторно в течение 30 дней. Именно потому, что владельцы устранили последствия, но не нашли настоящую причину.
Так что после восстановления стоит закрепить несколько постоянных правил:
- обновляйте ядро, плагины и темы еженедельно, а критические обновления безопасности устанавливайте сразу, не откладывая;
- держите минимально необходимый набор расширений: каждый лишний плагин — это еще одна потенциальная уязвимость;
- оставьте включенной двухфакторную аутентификацию и ежемесячно просматривайте список администраторов сайта и пользователей в Search Console;
- проверьте, что автоматические резервные копии создаются, хранятся вне сервера сайта и имеют глубину не менее 30 дней — именно глубина спасает, когда взлом замечают с запозданием, потому что свежие копии могут уже содержать заражение;
- держите активным защитный экран, который блокирует атаки до того, как они доберутся до сайта. В бесплатной версии Wordfence он работает, но новые правила поступают с задержкой на 30 дней, так что для сайтов с оплатами стоит выбирать платные решения.

Сохраните этот чеклист отдельно, чтобы в экстренном случае действовать мгновенно и без паники.
Сайт, который прошел восстановление по четкой последовательности, почти всегда выходит из кризиса более защищенным, чем был до атаки: с актуальными обновлениями, минимальным набором плагинов, рабочими резервными копиями и пониманием, откуда пришла проблема. Дальше остается самое простое и самое трудное одновременно — не откладывать обновления на потом и раз в месяц тратить десять минут на проверку всего проекта. Это и есть та профилактика, которая минимизирует риск повторного взлома сайта.










