Семьдесят два часа паники: почему нельзя нажимать «Запросить проверку» на второй день после взлома

Я помню один звонок от клиента. Было воскресенье, вечер. Голос сорван, паника чистой воды. Человек открывает свой интернет-магазин, а там эта мерзкая красная плашка во весь экран. Google говорит: сайт помечен как опасный google, заходить сюда нельзя, вас ограбят, уведут данные и сломают утюг. Трафик падает в ноль ровно за сорок минут. Доход — тоже.

Что делает владелец в состоянии аффекта? Правильно. Лихорадочно тыкает кнопку «Запросить проверку» в панели вебмастера. Мол, я же удалил подозрительный файл, пустите меня обратно.

Спойлер: робот Google возвращает отказ через три часа. Потом еще один. На третий раз сайт улетает в теневой бан такой глубины, что вытаскивать его оттуда приходится уже с бубном и седыми волосами. Потому что спешка в нашей работе — это худший советчик.

Давайте на чистоту. Взломанный сайт — это не просто дырка в коде. Это экосистема, которую хакеры перепахали вдоль и поперек. Когда вы находите один шелл в папке upload, это значит, что у вас еще три бэкдора спрятаны в базе данных, один скрипт прописан в crontab на сервере, а административная учетка создана прямо через phpMyAdmin. Вы «лечите» главную страницу, но оставляете незакрытой главную уязвимость.

И вот вы отправляете Search Console проверка безопасности. Робот приходит, сканирует главную — о, чисто! Идет глубже, находит старый дорвей, который вы пропустили на сороковой странице пагинации каталога, и выписывает метку «Dangerous site» уже официально и надолго. Доверие алгоритма подорвано. Вы выглядите в глазах поисковика не жертвой хакеров, а рецидивистом.

Мы через это проходили десятки раз. Однажды возились с проектом крупной юридической конторы. Они пытались починить всё сами пять дней. Пять дней метаний, смены паролей наугад и бесконечных запросов на пересмотр. В итоге Google просто заблокировал возможность отправки новых заявок на две недели. Бизнес потерял миллионы рублей только на том, что уперся в собственную самоуверенность.

Алгоритм автоматической проверки бездушен. Ему плевать на ваши слезы и на то, что у вас горит план продаж. Ему нужны жесткие технические маркеры того, что среда стерильна.

Как делать правильно? Сначала полная гигиена. Вы закрываете сайт для индексации или вообще вешаете заглушку, если это возможно без остановки сердца. Выкачиваете полный бэкап и крутите его на локальной машине или песочнице, ища аномалии. Ищите измененные системные файлы CMS, ищите чужие файлы в корне, проверяйте .htaccess на предмет скрытых редиректов для мобильных устройств. Хакеры умные — они показывают чистый сайт обычному юзеру и подсовывают казино или фарму поисковому боту. Вы заходите с десктопа — всё ок. Google заходит с мобильного агента — улетает на левый лендинг. Вот почему ручной осмотр через браузер не работает.

Только когда вы вычистили весь мусор, обновили ядро, закрыли дыры в плагинах и убедились, что в базе нет лишних администраторов — только тогда наступает время для снятие с чёрного списка google. Это тонкий технический процесс, требующий методичности, а не суеты.

Если вам дорога нервная система и позиции вашего бизнеса в выдаче, не занимайтесь самолечением на этапе острого кризиса. Восстановление после взлома сайт требует рук специалистов, которые видят сигналы заражения каждый день и знают, куда именно прячутся остатки вредоносного кода. Мы в GuardLabs как раз этим и занимаемся: находим заразу, вычищаем до основания и возвращаем проект в нормальное русло без лишних нервов и долгих банов. Посмотрите, как мы можем помочь вам с услугой Снятие сайта с чёрного списка Google (Dangerous site), и давайте вернем вашему бизнесу честное имя.