Взлом сайта не всегда выглядит как чёрный экран с надписью «hacked». Чаще всё начинается тише: странный редирект, новые пользователи, резкое падение трафика, письмо от хостинга или предупреждение Google.
Чем раньше заметить проблему, тем меньше риск потерять заявки, данные и доверие клиентов. Главное правило: не паниковать и не нажимать всё подряд.

Что показывает статистика
7 признаков, что сайт взломали
- Редирект на чужие страницы - сайт иногда ведёт на казино, поддельный магазин или неизвестную страницу, причём не всегда: только с телефона, только из Google или только для новых посетителей.
- Предупреждение Google - сообщения вроде «сайт содержит вредоносное ПО» или security issues в Search Console резко снижают доверие и посещаемость.
- Появились чужие страницы - взлом может добавить тысячи мусорных страниц (казино, крипта, поддельные бренды), которых нет в меню. Проверяется поиском site:vashdomen.fr в Google.
- Новые администраторы - проверьте пользователей WordPress: незнакомый administrator, странный e-mail или изменённая роль - это риск.
- Изменились файлы без причины - странные PHP-файлы в wp-content/uploads, в теме или плагинах, особенно с датами, которые не совпадают с вашими работами.
- Сайт резко замедлился - не всегда означает взлом, но вредоносный код, спам-страницы и атаки на login тоже нагружают сервер.
- Письмо от хостинга - «обнаружены infected files», «аккаунт ограничен» или «найден malware» нельзя игнорировать, но и не нужно сразу удалять всё подряд.
Что нельзя делать сразу
Поспешные действия могут удалить следы атаки, сломать сайт или усложнить восстановление. Не стоит: удалять случайные файлы без бэкапа, обновлять всё подряд без копии, отключать все плагины без плана, ставить несколько security-плагинов одновременно, менять тему наугад или чистить базу вручную без понимания, что вы делаете.
Что делать в первую очередь
Безопасные первые шаги: сделайте копию файлов и базы, если сайт ещё доступен, проверьте пользователей WordPress и Search Console, сохраните письма от хостинга и запишите, когда появились симптомы. Не передавайте доступы случайным людям из рекламы.
Полная очистка обычно шире, чем удаление одного файла: нужно найти вредоносный код, проверить тему, плагины, uploads и базу данных, обновить уязвимые компоненты, заменить пароли и настроить базовую защиту. Если просто удалить видимый вирус, причина может остаться и взлом повторится.
Когда обращаться за помощью
Взлом чаще всего становится дорогим не из-за самой очистки, а из-за последствий: реклама ведёт на опасную страницу, заявки не приходят, Google снижает доверие, а владелец тратит несколько вечеров на стресс без нормального бэкапа.
Если подозреваете, что сайт уже взломан, можно посмотреть лечение сайта от вирусов, а на будущее - резервные копии и восстановление сайта.
Если есть редиректы, предупреждение Google, письма от хостинга или неизвестные администраторы, лучше не экспериментировать долго. Zen Webmaster может проверить сайт, сделать резервную копию, найти вредоносные следы, очистить файлы и базу и настроить дальнейший контроль. Если хотите разобраться сами - можно начать с безопасной проверки выше. Если хотите сохранить время и нервы, лучше передать это специалисту и вернуться к бизнесу.