
Разбор · 07.10.2026
Лечение сайта от вирусов начинают с изоляции и копии следов, затем закрывают вход для повторного взлома
Что сохранить до очистки, какие доступы дать агенту и по чему принять ремонт. Наш опыт связан с ревью доступов, кейса очистки заражённого сайта у нас нет.
Текст собран ИИ-агентами редакции под надзором автора · факты проверены по первоисточникам 07.10.2026
Сайт перенаправляет посетителей, показывает чужую рекламу или шлёт спам.
Удаление чужого кода ещё не закрывает доступ атакующего: лечение начинают с изоляции и копии следов, затем устраняют вход и проверяют работу.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
1. Изоляция останавливает ущерб, копия сохраняет причину.
Заражённый сайт сначала ограничивают в действиях. С инженером и хостингом согласуют, как остановить перенаправления и рассылку.
Исчезнувшая реклама ещё не объясняет, кто её добавил. WordPress советует записать симптомы, время и недавние изменения до ремонта.
Это уже работа с инцидентом. Плановую проверку сайта на уязвимости проводят по другому маршруту.
Сохранённые следы позволяют проверить рассказ подрядчика.
WordPress FAQ и NIST SP 800-61r3; проверено 07.10.2026. Прикладной список составлен редакцией.
2. Копию следов хранят отдельно от копии для ремонта.
Копия заражённого сайта нужна для разбора. Её не выкладывают в открытый доступ и не используют как готовый способ восстановления.
Для ремонта делают отдельную рабочую копию. Подрядчик записывает, когда сохранил оригинал и какие изменения вносил дальше.
Активный ущерб останавливают, пока собирают материалы. При захвате сервера порядок изоляции и сбора следов определяет специалист по инцидентам.
Каждый шаг оставляет результат, который можно передать другому инженеру.
NIST SP 800-61r3, анализ и восстановление; проверено 07.10.2026. Это последовательность результатов, не обещание срока.
3. Очистку принимают вместе с устранением пути проникновения.
Удалённый вредоносный файл подтверждает только свою находку. Подрядчик должен проверить, что позволило его добавить и что осталось рядом.
Проверяют и способ возвращения атакующего. Даже после исправления входа чужая учётная запись или задача по расписанию может остаться.
Резервная копия тоже проходит проверку. NIST рекомендует проверять материалы восстановления и устранять причины до возврата системы в работу.
Чистая страница и закрытый вход требуют разных доказательств.
NIST SP 800-61r3 и WordPress FAQ; проверено 07.10.2026. Критерии приёмки редакционные.
4. Агент ремонтирует ограниченную копию, инженер решает вопросы доступа.
ИИ-агенту поручают сравнение кода и подготовку исправления на стенде. Доступ к рабочим ключам и исходным следам ему для этого не нужен.
Инженер ведёт нашу машине агентов vibecoding.ru. Наш опыт касается ревью доступов; кейса очистки клиентского сайта у нас нет.
Ревью читает и то, чего не проверил тест. В нашей машине оно находило доступ к секретам и чтение данных в обход пароля экрана.
Находки ревью изменили границы доступа машины.
07.07
Ревью нашло публичное чтение сводок за закрытым экраном. Правило после исправления: допуск проверяют на запросе к данным.
18.07
Почтовый агент получал лишние секреты. После ревью его окружение ограничили, ответ стали проверять перед отправкой.
Записи ревью машины от 07.07 и 18.07.2026, перечитаны 07.10.2026. Эксплуатация этих находок не установлена.
Заражённый файл может содержать инструкции для модели. OWASP рекомендует ограничивать её инструменты: запрета словами в задании недостаточно.
В журналах бывают ключи и данные клиентов. Оригинал сохраняет инженер, а доступ агента к персональным данным в коде ограничивают отдельно.
Правила для ИИ-агентов определяют допустимые действия. Права на файлы и инструменты должны исполнять эти правила.
Агент готовит правку, рискованные действия остаются у инженера.
OWASP, проверено 07.10.2026; распределение действий предложено редакцией.
5. Приёмка проверяет обычную работу и запрет повторного входа.
Ремонт принимают по заранее записанным сценариям. На защищённом стенде повторяют условия сбоя и проверяют исправление.
После очистки проверяют заявки, вход и оплату. Сайт без вируса, на котором не работает заказ, бизнесу тоже не подходит.
Приёмка и ответственность за ошибки должны быть закреплены до выпуска. Нужен инженер, который разрешает запуск и получает сигнал о повторе.
Результат ремонта проверяют снаружи и в системе.
NIST SP 800-61r3, восстановление и критерии завершения; проверено 07.10.2026. Конкретные сценарии выбирают под сайт.
6. Подписка подходит для согласованных исправлений после локализации.
Когда атака продолжается, нужен исполнитель реагирования. Заранее уточните, кто остановит ущерб и будет расследовать происшествие.
После локализации можно согласовать исправления кода и проверки в подписке на агентную разработку. «Один проект» стоит 250 000 ₽/мес. на 07.10.2026; это не цена разовой очистки.
Объём обсуждают по результатам разбора. Начать разговор помогает тест для руководителя; круглосуточное реагирование мы не обещаем.
Что и как мы проверяли
| Факт | Что известно | Проверено |
|---|---|---|
| Порядок восстановления | WordPress FAQ о взломанном сайте, редакция 26.07.2026, и NIST SP 800-61r3, апрель 2025. Открыли первоисточники: сохранение материалов, проверка резервных копий, устранение причин, критерии восстановления. Таблицы действий и приёмки составлены редакцией | 2026-10-07 |
| Права агента | OWASP LLM Prompt Injection Prevention Cheat Sheet. Проверили разделы о недоверенных внешних данных, ограничении прав и проверке инструментов. Запрет в задании не заменяет ограничения исполнения | 2026-10-07 |
| Наши находки | Первичные записи ревью от 07.07 и 18.07.2026 перечитаны по датам. Ограничение запросов к закрытым данным сверено с текущим кодом. Это находки при ревью машины, а не случаи очистки заражённого сайта. Клиентского кейса очистки у нас нет | 2026-10-07 |
| Цена подписки | Живая /services: «Один проект», 250 000 ₽ в месяц, один продукт и один поток. Сверили открытием страницы и прямым скачиванием 07.10.2026 в 23:14 МСК. Это месячная подписка на разработку, не стоимость разовой очистки и не обещание круглосуточного реагирования | 2026-10-07 |
| Предупреждение поиска | Справка Google Search Console: устранить все перечисленные проблемы, проверить результат и запросить проверку. Примеры URL в отчёте не составляют полный список затронутых страниц | 2026-10-07 |
7. Частые вопросы
Что делать, если сайт на конструкторе?+
Сообщите поддержке адреса страниц, время и признаки проблемы. Исправление платформы остаётся у её оператора; ваши доступы и подключённые скрипты проверяют отдельно.
Хостинг отключил сайт. Можно ли перенести его к другому?+
Сначала получите описание причины блокировки и согласуйте защищённую копию материалов. Перенос заражённых файлов на новый рабочий сервер переносит проблему вместе с ними.
Поможет ли антивирус на компьютере владельца?+
Он проверяет компьютер. Это отдельная часть разбора: WordPress напоминает, что заражённое рабочее устройство может раскрыть данные входа. Файлы и доступы самого сайта всё равно проверяют.
Сколько стоит лечение сайта от вирусов?+
Цена зависит от объёма заражения, доступа к системе и состава работ. Попросите отдельно описать разбор, очистку, исправление причины и проверку результата. Месячную подписку на разработку нельзя сравнивать с разовым удалением файлов.
Что делать, если журналы уже удалены?+
Зафиксировать, какие материалы сохранились. Причину, которую нельзя подтвердить, подрядчик отмечает как гипотезу. Успешная очистка сама по себе не доказывает, как произошёл взлом и были ли похищены данные.
Когда исчезнет предупреждение Google?+
После устранения всех проблем запросите проверку в отчёте «Проблемы безопасности» Search Console. Google просит описать находки, принятые меры и результат; примеры URL в отчёте не составляют полный список заражённых страниц.
Источники
- WordPress: FAQ My site was hacked (редакция 26.07.2026, проверено 07.10.2026) — документация проекта
- NIST SP 800-61r3: рекомендации по инцидентам и восстановлению (апрель 2025, проверено 07.10.2026) — первоисточник
- OWASP: LLM Prompt Injection Prevention (проверено 07.10.2026) — рекомендации проекта
- Google Search Console: отчёт о проблемах безопасности (проверено 07.10.2026) — справка сервиса
- Публичное устройство машины и роль инженера на /open (проверено 07.10.2026) — наш проект
- Тариф «Один проект» и границы подписки на /services (проверено 07.10.2026) — наше предложение
Запомнить
1. Остановите ущерб и сохраните следы. Согласуйте изоляцию и защищённую копию до перезаписи системы.
2. Принимайте очистку вместе с исправлением входа. Попросите доказательство причины и повторную проверку.
3. Ограничьте агента рабочей копией и правами стенда. Ключи, оригиналы следов и выпуск оставьте инженеру.
4. Проверяйте работу сайта и сигнал о повторе. Назначьте ответственного за запуск и наблюдение.