lamapixel
0%
Безопасность · 9 мин чтения

«Этот сайт может быть взломан»: как убрать предупреждение

Google пометил ваш сайт как взломанный. Что это значит, почему появилось и какая последовательность убирает пометку.

«Этот сайт может быть взломан»: как убрать предупреждение

Что на самом деле означает это предупреждение

«Этот сайт может быть взломан» - пометка, которую Google добавляет к результату поиска, когда его системы находят на сайте контент, который владелец почти наверняка туда не клал. Она стоит под заголовком, серым шрифтом, и стоит вам большей части кликов.

Стоит уточнить, чем она не является. Это не красная полноэкранная страница - то «Обманчивый сайт», отдельное и более серьёзное предупреждение Safe Browsing. Это и не санкция в смысле позиций: ваши страницы позиции сохраняют. Обваливается именно кликабельность, потому что на результат, помеченный Google как взломанный, почти никто не кликает.

Почему она появилась у вас

Пометка срабатывает автоматически, когда краулер Google находит страницы, похожие на внедрённые. Самые частые причины в том порядке, в каком мы их встречаем:

  • Внедрённый SEO-спам. Тысячи сгенерированных страниц с подделками, лекарствами или азартными играми. Если внедрённые страницы на японском - это Japanese keyword hack.
  • Клоакинг. Страница выглядит нормально в вашем браузере и спамно для Googlebot, потому что малварь проверяет user agent перед тем, как решить, что отдать.
  • Внедрённые ссылки. Скрытые ссылки в футере или в существующих статьях, ведущие на сайты, которые продвигает злоумышленник.
  • Переписанные заголовки и описания. Ваши страницы целы, но метаданные, которые читает Google, подменены.

Во всех случаях базовое событие одно: кто-то получил доступ на запись к вашему сайту, обычно через необновлённый плагин или слабый пароль администратора.

Проверьте, прежде чем действовать

Две проверки, обе бесплатные и быстрые.

Search Console, «Проблемы безопасности». Это авторитетный источник. Если Google пометил сайт, отчёт назовёт категорию и покажет примеры адресов. Если у вас нет ресурса в Search Console для домена - заведите сейчас, он всё равно понадобится для восстановления.

Найдите site:вашдомен.ru. Пролистайте выдачу. Внедрённые страницы обычно очевидны: наборы символов, на которых вы не публикуете, названия товаров, которых вы не продаёте, машинно-сгенерированные адреса. Помните, что спам может быть невиден в вашем браузере - клоакинг здесь норма, а не исключение.

Как убрать предупреждение

Предупреждение исчезает само, когда Google переобойдёт сайт и найдёт его чистым. Кнопки, которая убирает его, пока проблема на месте, не существует. Работающая последовательность:

1. Вычистите сайт. Уберите внедрённый контент, бэкдоры, через которые он попал, и администраторов, которых вы не создавали. Наш пошаговый разбор - как вычистить взломанный WordPress.

2. Закройте точку входа. Обновите всё, запретите выполнение PHP в папке uploads, включите двухфакторную аутентификацию, смените все доступы, включая пароль базы. Пропустив этот шаг, вы повторите весь процесс через две недели.

3. Приберитесь на стороне Google. Перегенерируйте sitemap, чтобы в нём были только настоящие адреса. Затем откройте в Search Console «Пользователи и разрешения» и удалите всех, кого вы не добавляли - злоумышленники часто подтверждают себя как владельцев, чтобы ускорить индексацию спама, и этот доступ остаётся у них после чистки файлов. Отправьте запросы на удаление внедрённых адресов.

4. Запросите проверку. В «Проблемах безопасности», после того как всё исправлено, нажмите «Запросить проверку». Опишите конкретно, что было скомпрометировано, что вы удалили и что изменили, чтобы это не повторилось. Расплывчатые заявки отклоняют, и это стоит вам ещё одного цикла.

Сколько это занимает

Google указывает, что проверка сообщений о взломанных сайтах обычно занимает несколько дней, но может длиться дольше. Две вещи надёжно её замедляют: запрос проверки до того, как сайт действительно чист - это отказ и новое место в очереди, и спам-адреса, оставленные в индексе, которые Google переобходит и снова находит в вашем sitemap.

Как только пометка снята, кликабельность восстанавливается быстро - обычно в ту же неделю. Показы у страниц, вытесненных спамом, возвращаются дольше, обычно за несколько недель.

Чтобы это не повторилось

Почти каждое повторное заражение, по которому нас зовут, возвращается той же дверью, что и первое. Что действительно важно:

  • Держать WordPress, плагины и темы обновлёнными - большинство проникновений эксплуатируют уязвимость, закрытую задолго до атаки.
  • Удалять плагины, которыми не пользуетесь; отключённые плагины по-прежнему доступны по HTTP.
  • Двухфакторная аутентификация на каждом администраторском аккаунте.
  • Бэкапы вне сервера, хотя бы раз проверенные на восстановление.
  • Держать Search Console и заглядывать в неё - именно оттуда вы узнаете о следующем инциденте раньше, чем от клиентов.

Полный список - в нашем гиде по защите WordPress.

Если не хотите заниматься этим сами

Чистка утомительна, а шаг с восстановлением в Google легко сделать неправильно. Мы закрываем и то и другое как услугу - чистка взломанного WordPress-сайта - включая работу в Search Console и запрос на повторную проверку. Первичная проверка бесплатна: пришлите адрес, и мы скажем, что нашли.

Нужна помощь?

Напишите нам - вместе найдём решение.

Назначить консультацию →