Запрос «сайт взломали, что делать» обычно набирают с телефона, в стрессе, пока реклама продолжает крутиться и вести клиентов на мёртвую страницу. Поэтому статья построена как инструкция для плохого дня: сначала действия, потом объяснения. Сохраните её заранее — в нужный момент будет не до поиска.

Первые 15 минут: понять, что вообще случилось

«Сайт не работает» — это четыре разные проблемы с разными решениями: упал хостинг, закончился домен, истёк SSL-сертификат или сайт действительно взломали. Первое действие — остановить платную рекламу в Google Ads и других каналах: каждый клик на неработающий сайт — потерянные деньги. Второе — быстрая диагностика по таблице:

СимптомВероятная причинаКуда идти
Браузер: «не удаётся получить доступ к сайту», долгое ожиданиеУпал хостинг или серверПанель и поддержка хостинга
Вместо сайта — страница-заглушка регистратора или «domain expired»Закончился срок доменаПанель регистратора домена
«Подключение не защищено», ошибка сертификатаИстёк SSL-сертификатХостинг: перевыпуск сертификата
Сайт открывается, но ведёт себя странно: редиректы, чужой контент, спамВероятен взломРаздел «план при взломе» ниже

Проверьте сайт с другого устройства и из другой сети (мобильный интернет вместо офисного Wi-Fi): иногда «упал сайт» оказывается проблемой вашего провайдера, а не сервера.

Здесь же всплывает главный организационный вопрос: а у кого доступы? Панель хостинга, регистратор домена, админка, FTP — в половине обращений к нам выясняется, что всё это «где-то у прошлого подрядчика», который не берёт трубку. Заведите «паспорт сайта»: один защищённый документ со всеми сервисами, логинами и почтами, к которым они привязаны. В спокойный день на это уйдёт полчаса, в день аварии он экономит сутки. Как не попадать в зависимость от исполнителя — мы писали в статье «как выбрать веб-студию: 7 проверок»: передача всех доступов клиенту должна быть пунктом договора.

Сайт не работает: проверяем три слоя по порядку

Хостинг: жив ли сервер

Зайдите в панель хостинг-провайдера. Смотрите три вещи: оплачен ли тариф, нет ли уведомлений об авариях, запущен ли сервер. Просроченная оплата — самая частая и самая быстрая в решении причина: после оплаты сайт обычно поднимается в течение часа. Если оплачено, а сайт лежит — пишите в поддержку провайдера; у казахстанских хостингов она отвечает на русском и в вашем часовом поясе — одно из преимуществ, которые мы разбирали в статье про хостинг в Казахстане.

Домен: не истёк ли срок регистрации

Домен продлевается ежегодно, и письма-напоминания регистратора часто уходят на почту давно уволившегося сотрудника или прошлого подрядчика. Проверьте срок регистрации через whois-сервис вашего регистратора. Если домен истёк — продлевайте немедленно: после льготного периода он уходит на аукцион, и выкупить его обратно бывает дорого или невозможно. Вместе с доменом бизнес теряет и почту, и все позиции в поиске, которые копились месяцами SEO-работ.

SSL-сертификат: почему браузер пугает клиентов

Если сайт открывается, но браузер показывает «подключение не защищено» — истёк SSL-сертификат. Сайт технически жив, но для клиентов он выглядит опасным, и большинство закрывает вкладку. Решение — перевыпустить сертификат в панели хостинга; современные сертификаты продлеваются автоматически, и ошибка означает, что автоматика сломалась и за ней никто не следил. Это типовая зона ответственности поддержки сайта: мониторинг замечает истекающий сертификат до того, как его увидят клиенты.

Сайт взломали: признаки, что дело не в хостинге

Взлом редко выглядит как «сайт исчез». Чаще сайт работает — но на кого-то другого:

  • Редиректы. Заходишь на сайт — перебрасывает на казино, «розыгрыши призов» или сомнительные аптеки. Иногда редирект срабатывает только с мобильных или только из поисковой выдачи — проверяйте с разных устройств.
  • Чужой контент. На страницах появились ссылки и тексты, которые вы не размещали; в индексе поиска — сотни странных страниц на чужих языках под вашим доменом.
  • Предупреждение браузера. Красный экран «Сайт может представлять угрозу» — значит, сайт уже попал в чёрные списки, и трафик упал почти до нуля.
  • Косвенные сигналы. Письма с сайта улетают в спам, хостинг жалуется на рассылку, резко просели позиции в поиске без видимых причин.

План действий при взломе: четыре шага

  1. Изолируйте сайт. Включите режим обслуживания или временно закройте сайт заглушкой через панель хостинга. Это не «признание поражения», а остановка ущерба: пока сайт раздаёт вредоносные редиректы, он теряет репутацию у поисковиков и заражает посетителей.
  2. Смените все пароли. Хостинг, панель домена, админка сайта, база данных, FTP/SSH, почта, на которую всё это зарегистрировано. Меняйте с заведомо чистого устройства: если пароль украл вирус на рабочем ноутбуке, смена с него же бессмысленна. Включите двухфакторную аутентификацию там, где она есть.
  3. Восстановитесь из чистого бэкапа. Откатитесь на копию, созданную до взлома, — и сразу обновите движок и плагины, иначе дыра, через которую вошли, останется открытой. Лечить заражённый сайт «по живому» без бэкапа дольше и ненадёжнее: вычистить все закладки злоумышленника вручную почти невозможно.
  4. Проверьте Google Search Console. В разделе «Проблемы безопасности» Google показывает, что именно он нашёл на сайте. После очистки отправьте запрос на повторную проверку — без этого предупреждение в браузере не снимется. Заодно просмотрите индекс на предмет мусорных страниц — пригодится наш чек-лист самостоятельного SEO-аудита.
!
Если бэкапов нет, а сайт критичен для продаж — не тяните с привлечением специалистов. Каждый день с предупреждением браузера сайт теряет доверие поисковиков, и восстановление позиций потом занимает месяцы.

Сайт лежит прямо сейчас?

Опишите ситуацию в квизе — ответим в течение 4 часов в рабочее время, поможем продиагностировать и пришлём КП на восстановление за 2 рабочих часа.

После восстановления: вернуть позиции и доверие

Сайт поднят — но работа не закончена. Пока сайт лежал или раздавал спам, поисковики это видели, и несколько дней простоя могут стоить недель восстановления трафика. Что сделать после очистки:

  • Переиндексация. Отправьте ключевые страницы на переобход в Google Search Console и Яндекс Вебмастере, убедитесь, что мусорные страницы взлома выпали из индекса.
  • Контроль позиций. Две-три недели следите за динамикой по основным запросам. Если просадка не восстанавливается сама — это уже задача для SEO-работ, начиная с диагностики.
  • Ревизия рекламы. Перезапустите остановленные кампании и проверьте посадочные: после отката из бэкапа на них могли вернуться старые цены или акции.
  • Выводы. Запишите, что произошло и через что вошли. Если причина — хроническая (дырявая CMS, отсутствие бэкапов, ничейная инфраструктура), лечите причину, а не симптом: варианты — от поддержки до пересборки сайта.

Профилактика: дешевле любого восстановления

Восстановление сайта — это всегда дороже и нервнее, чем три скучных привычки:

  • Обновления. Большинство взломов происходит не через «гениальных хакеров», а через известные дыры в устаревших CMS и плагинах, для которых давно вышли патчи. Если сайт на WordPress или другой CMS — обновления должны ставиться регулярно, а не «когда вспомнили».
  • Бэкапы — автоматические и внешние. Копия на том же сервере, что и сайт, погибает вместе с ним. У Hyperlab бэкапы клиентских сайтов снимаются ежедневно и хранятся 30 дней в независимом S3-хранилище — физически отдельно от сервера.
  • Мониторинг. Автоматическая проверка доступности, сертификата и сроков домена входит во все тарифы поддержки сайта, начиная с Light за 100 000 ₸ в год. О проблеме узнаём мы — раньше, чем ваши клиенты. Что ещё входит в тарифы и как выбрать — в разборе «поддержка сайта: что входит и сколько стоит».

Почему статический сайт почти не взламывается

Честное объяснение без злорадства в адрес WordPress — он двигает половину интернета и для многих задач уместен. Но архитектурно классическая CMS — это работающая на сервере программа: админка, доступная из интернета, база данных, PHP-код и десятки плагинов от разных авторов. Каждый элемент — потенциальная дверь, и все двери нужно постоянно держать запертыми: обновлять, патчить, проверять.

Статический сайт — как делаем мы — устроен иначе: посетителю отдаются заранее собранные HTML-файлы. На сервере нет публичной админки, нет исполняемого кода CMS, наружу не смотрит база данных — взламывать по большому счёту нечего. Контент редактируется в отдельной закрытой админ-панели, а сайт пересобирается по кнопке. Бонусом — скорость, за которую поисковики дают плюс к позициям. Подробное сравнение архитектур — в статье «какой движок выбрать для сайта в 2026».

Так мы строим и лендинги, и корпоративные сайты, и интернет-магазины — примеры живут в кейсах, часть проектов работает без инцидентов с 2019 года. Если ваш сайт ломается регулярно и каждый раз дорого, возможно, дешевле пересобрать его на надёжной архитектуре — ориентиры по бюджету собраны в статье о стоимости сайта под ключ, а процесс — в «этапах создания сайта».

Частые вопросы

Как быстро можно восстановить сайт из бэкапа?

Если бэкап есть и он внешний — обычно часы, а не дни: развернуть копию, сменить пароли, закрыть уязвимость. Дольше всего снимается предупреждение браузера: повторная проверка поисковиками занимает от пары дней до пары недель.

Сайт взломали, бэкапов нет. Всё пропало?

Не обязательно. Иногда копии есть у хостинга, в кэше поисковиков или веб-архиве — из них восстанавливают контент. Но это кратно дороже и дольше, чем откат из нормального бэкапа, и именно поэтому ежедневные внешние копии — первое, что мы настраиваем на поддержке.

Кто виноват, если сайт взломали, — хостинг или разработчик?

Чаще всего ни тот, ни другой буквально: входят через устаревшие плагины, слабые пароли и заражённые компьютеры сотрудников. Вопрос правильнее ставить не «кто виноват», а «кто отвечает за профилактику» — и закрыть его договором поддержки с мониторингом и бэкапами.

Google пометил сайт как опасный. Это навсегда?

Нет. После полной очистки отправьте запрос на пересмотр в Google Search Console (раздел «Проблемы безопасности»). Если сайт действительно чист, пометка снимается — как правило, в течение нескольких дней. Главное — не отправлять запрос до очистки: повторные отказы удлиняют проверку.

Правда, что статический сайт нельзя взломать вообще?

«Вообще нельзя» не бывает: остаются сервер, домен и пароли доступов — их тоже нужно защищать. Но поверхность атаки у статического сайта в разы меньше, чем у CMS: нет публичной админки, базы данных и плагинов, через которые происходит большинство взломов.

Аблайхан

Основатель Hyperlab · в нише с 2019 года

Веду студию с 2019 года. За это время сдали 120 проектов: лендинги, корпоративные сайты, интернет-магазины, веб-порталы и мобильные приложения. Большая часть — для бизнеса Алматы и Астаны. Пишу в блог, когда есть что сказать по цифрам, а не ради SEO. Про студию →