Что на самом деле означает это предупреждение
«Этот сайт может быть взломан» - пометка, которую Google добавляет к результату поиска, когда его системы находят на сайте контент, который владелец почти наверняка туда не клал. Она стоит под заголовком, серым шрифтом, и стоит вам большей части кликов.
Стоит уточнить, чем она не является. Это не красная полноэкранная страница - то «Обманчивый сайт», отдельное и более серьёзное предупреждение Safe Browsing. Это и не санкция в смысле позиций: ваши страницы позиции сохраняют. Обваливается именно кликабельность, потому что на результат, помеченный Google как взломанный, почти никто не кликает.
Почему она появилась у вас
Пометка срабатывает автоматически, когда краулер Google находит страницы, похожие на внедрённые. Самые частые причины в том порядке, в каком мы их встречаем:
- Внедрённый SEO-спам. Тысячи сгенерированных страниц с подделками, лекарствами или азартными играми. Если внедрённые страницы на японском - это Japanese keyword hack.
- Клоакинг. Страница выглядит нормально в вашем браузере и спамно для Googlebot, потому что малварь проверяет user agent перед тем, как решить, что отдать.
- Внедрённые ссылки. Скрытые ссылки в футере или в существующих статьях, ведущие на сайты, которые продвигает злоумышленник.
- Переписанные заголовки и описания. Ваши страницы целы, но метаданные, которые читает Google, подменены.
Во всех случаях базовое событие одно: кто-то получил доступ на запись к вашему сайту, обычно через необновлённый плагин или слабый пароль администратора.
Проверьте, прежде чем действовать
Две проверки, обе бесплатные и быстрые.
Search Console, «Проблемы безопасности». Это авторитетный источник. Если Google пометил сайт, отчёт назовёт категорию и покажет примеры адресов. Если у вас нет ресурса в Search Console для домена - заведите сейчас, он всё равно понадобится для восстановления.
Найдите site:вашдомен.ru. Пролистайте выдачу. Внедрённые страницы обычно очевидны: наборы символов, на которых вы не публикуете, названия товаров, которых вы не продаёте, машинно-сгенерированные адреса. Помните, что спам может быть невиден в вашем браузере - клоакинг здесь норма, а не исключение.
Как убрать предупреждение
Предупреждение исчезает само, когда Google переобойдёт сайт и найдёт его чистым. Кнопки, которая убирает его, пока проблема на месте, не существует. Работающая последовательность:
1. Вычистите сайт. Уберите внедрённый контент, бэкдоры, через которые он попал, и администраторов, которых вы не создавали. Наш пошаговый разбор - как вычистить взломанный WordPress.
2. Закройте точку входа. Обновите всё, запретите выполнение PHP в папке uploads, включите двухфакторную аутентификацию, смените все доступы, включая пароль базы. Пропустив этот шаг, вы повторите весь процесс через две недели.
3. Приберитесь на стороне Google. Перегенерируйте sitemap, чтобы в нём были только настоящие адреса. Затем откройте в Search Console «Пользователи и разрешения» и удалите всех, кого вы не добавляли - злоумышленники часто подтверждают себя как владельцев, чтобы ускорить индексацию спама, и этот доступ остаётся у них после чистки файлов. Отправьте запросы на удаление внедрённых адресов.
4. Запросите проверку. В «Проблемах безопасности», после того как всё исправлено, нажмите «Запросить проверку». Опишите конкретно, что было скомпрометировано, что вы удалили и что изменили, чтобы это не повторилось. Расплывчатые заявки отклоняют, и это стоит вам ещё одного цикла.
Сколько это занимает
Google указывает, что проверка сообщений о взломанных сайтах обычно занимает несколько дней, но может длиться дольше. Две вещи надёжно её замедляют: запрос проверки до того, как сайт действительно чист - это отказ и новое место в очереди, и спам-адреса, оставленные в индексе, которые Google переобходит и снова находит в вашем sitemap.
Как только пометка снята, кликабельность восстанавливается быстро - обычно в ту же неделю. Показы у страниц, вытесненных спамом, возвращаются дольше, обычно за несколько недель.
Чтобы это не повторилось
Почти каждое повторное заражение, по которому нас зовут, возвращается той же дверью, что и первое. Что действительно важно:
- Держать WordPress, плагины и темы обновлёнными - большинство проникновений эксплуатируют уязвимость, закрытую задолго до атаки.
- Удалять плагины, которыми не пользуетесь; отключённые плагины по-прежнему доступны по HTTP.
- Двухфакторная аутентификация на каждом администраторском аккаунте.
- Бэкапы вне сервера, хотя бы раз проверенные на восстановление.
- Держать Search Console и заглядывать в неё - именно оттуда вы узнаете о следующем инциденте раньше, чем от клиентов.
Полный список - в нашем гиде по защите WordPress.
Если не хотите заниматься этим сами
Чистка утомительна, а шаг с восстановлением в Google легко сделать неправильно. Мы закрываем и то и другое как услугу - чистка взломанного WordPress-сайта - включая работу в Search Console и запрос на повторную проверку. Первичная проверка бесплатна: пришлите адрес, и мы скажем, что нашли.