Ви можете навіть не здогадуватися, що ваш сайт заражений
Заражений сайт зазвичай не подає жодних ознак: сторінки відкриваються, форми працюють, адмінка виглядає як завжди. Саме в цьому й небезпека — прихований бекдор може місяцями жити всередині, а власник дізнається про це останнім. Розповідаємо на реальному (знеособленому) прикладі з-під нашого захисту.

Чому заражений сайт виглядає абсолютно нормально
Найпоширеніша ілюзія власника: «якби мене зламали, я б помітив». Насправді сучасні зараження проєктуються так, щоб їх не помічали. Мета зловмисника — не зіпсувати сайт, а тихо ним користуватися: розсилати спам, підміняти сторінки для пошуковиків, красти дані відвідувачів чи тримати запасний вхід на майбутнє.
Тому «сайт відкривається і працює» — це не показник безпеки, а лише показник того, що вітрина ціла. Зараження живе не на вітрині, а в коді й у файлах, куди власник ніколи не заглядає. Візуально все нормально — а всередині вже хтось є.
Як бекдор лишається непомітним: приклад із-під захисту
Бекдор — це прихований «чорний вхід», який дає зловмиснику доступ до сайту в обхід звичайного входу з паролем. Він не показується в списку плагінів, не має сторінки в меню й нічим не виказує себе в інтерфейсі.
На одному з проєктів, що працює під нашим активним захистом SEOWORK SHIELD, система виявила саме такий випадок. У службовій теці автозавантаження опинився невидимий модуль (умовно — demo-guard.php), який виконувався при кожному запиті до сайту, але не відображався у стандартній адмінці серед звичайних плагінів. Тобто код працював завжди — а побачити його «очима» через панель керування було неможливо.
SEOWORK SHIELD зафіксував сторонній модуль і автоматично прибрав його ще до того, як власник узагалі дізнався про проблему. Без такого моніторингу цей файл міг би працювати місяцями.
Чому видалити бекдор — лише половина справи
Найважливіше в цій історії — те, що сталося після видалення. Прибрати сам бекдор недостатньо, бо він майже завжди є наслідком, а не причиною. У цьому випадку джерело доступу — скомпрометований (украдений) пароль — лишалося відкритим.
Саме тому реагування на зараження — це не «видалити один файл», а замкнений цикл: прибрати шкідливий код, знайти й закрити точку входу (змінити скомпрометовані паролі, увімкнути двофакторну автентифікацію, полатати вразливість) і переконатися, що повторного зараження не сталося. Про підготовку до подібних сценаріїв ми пишемо і в матеріалі про захист від шифрувальників.
Чому без моніторингу власник дізнається останнім
Ключова думка кейсу: зараження виявили не тому, що воно «проявилося», а тому, що за сайтом постійно стежила система. Прибрали загрозу автоматично — власнику не довелося ні щось помічати, ні реагувати вручну.
Без такого постійного моніторингу картина протилежна. Бекдор не надсилає сповіщень. Стандартна адмінка його не показує. Хостинговий антивірус часто не бачить прихованих модулів у службових теках. І власник дізнається про зараження лише тоді, коли вже пізно: сайт потрапив у чорні списки, пошта не доставляється, Google показує попередження або в пошуку зʼявляються чужі сторінки. Тобто за відсутності захисту сигналом про злам стають уже його наслідки.
Актуальні для України загрози й інциденти регулярно описує урядова команда реагування CERT-UA — і майже всі вони мають спільну рису: що раніше помічено, то менші наслідки.
Що з цим робити: аудит, очищення і захист від повторних атак
Одноразова «чистка» без подальшого захисту дає хибне відчуття спокою: сайт помили, але двері лишили відчиненими. Правильний підхід — повний цикл, який ми й реалізуємо в межах послуги «Кібербезпека підприємства» та системи SEOWORK SHIELD:
- Аудит і діагностика — знайти зараження, приховані модулі й точки входу, оцінити масштаб.
- Очищення — прибрати шкідливий код і бекдори, звірити цілісність файлів.
- Закриття причини — змінити скомпрометовані доступи, увімкнути двофакторну автентифікацію, полатати вразливості.
- Постійний захист і моніторинг — активна система, що виявляє й прибирає загрози автоматично, не чекаючи, поки їх помітить власник.
Саме останній пункт відрізняє «полагодили після інциденту» від «інцидент не встиг завдати шкоди». Докладніше про те, з чого почати, — у матеріалі про аудит кібербезпеки та в рубриці Кібербезпека.
Головне про заражений сайт — коротко
Заражений сайт рідко «виглядає» зараженим — у цьому й вся підступність. Бекдор працює тихо, ховається від адмінки й дає зловмиснику доступ, поки власник упевнений, що «все нормально».
Що варто запамʼятати з цього кейсу:
- «Сайт працює» ≠ «сайт у безпеці».
- Бекдори навмисно невидимі в стандартній панелі керування.
- Видалити шкідливий файл мало — треба закрити канал доступу, інакше зараження повертається.
- Без постійного моніторингу власник дізнається про злам з його наслідків.
- Активний захист (як SEOWORK SHIELD) виявляє й прибирає загрозу до того, як вона завдасть шкоди.
Якщо ви ніколи не перевіряли свій сайт на приховані зараження — найкращий час зробити це до інциденту, а не після нього.
Потрібен повний цикл захисту, а не окремі латки?
Одноразова чистка без захисту — це відкладений повтор атаки. Команда SEOWORK / LNZ Group вибудовує кібербезпеку підприємства «під ключ»: аудит і оцінка ризиків, технічний захист, політики й навчання персоналу, реагування на інциденти та безпечне впровадження ШІ у робочі процеси.
Питання — відповідь
На око — майже ніяк: якісні зараження навмисно непомітні. Достовірну відповідь дає перевірка коду й файлів та постійний моніторинг цілісності. Непрямі сигнали — потрапляння в чорні списки, проблеми з доставкою пошти, попередження Google чи чужі сторінки в пошуку — зазвичай зʼявляються вже пізно.
Ні. Бекдор — це наслідок; якщо не закрити точку входу (украдений пароль, вразливість), зараження повертається. Потрібен повний цикл: очищення, закриття причини й подальший захист від повторних атак.
Це система активного захисту сайтів, яка постійно стежить за проєктом, виявляє сторонні зміни й приховані модулі та прибирає загрози автоматично — часто ще до того, як власник помітить проблему. Працює в межах послуги «Кібербезпека підприємства».
Не впевнені, що ваш сайт чистий?
Проведемо аудит, очистимо й поставимо під постійний захист. Дізнатися про послугу «Кібербезпека підприємства».
Кейс подано в знеособленому вигляді. Матеріал має інформаційний характер.