Când site-ul dumneavoastră este hackuit, primul lucru pe care trebuie să-l faceți este să limitați daunele fără a intra în panică, să izolați site-ul, să reînnoiți toate accesurile, să reveniți la un backup curat, să eliminați codurile malițioase și să implementați măsuri de securitate permanente. În primele 24 de ore critice, scopul este de a întrerupe accesul atacatorului, de a preveni daune suplimentare pentru vizitatori și date, de a nu trimite semnale greșite motoarelor de căutare și de a readuce site-ul online într-un mod verificat.
Hackuirea unui site nu înseamnă doar că pagina principală a fost modificată cu o imagine diferită. Atacatorii preferă de multe ori să rămână invizibili; ei pot produce pagini spam, modifica formularele de plată, adăuga conturi de administrator, lăsa coduri de redirecționare ascunse în baza de date sau folosi serverul dumneavoastră pentru a trimite e-mailuri. Din acest motiv, procesul de recuperare nu constă doar în ștergerea fișierelor. Este necesară o intervenție sistematică care să protejeze dovezile, să confirme curățenia și să prevină repetarea atacului.
În acest ghid, vom explica cele cinci pași de urgență care trebuie urmați atunci când site-ul dumneavoastră este hackuit, simplificând detaliile tehnice, dar păstrându-le la un nivel practic aplicabil. Indiferent dacă folosiți WordPress, software personalizat, o infrastructură de comerț electronic sau un site web corporate, aceleași principii de bază se aplică: izolați, blocați accesul, reveniți la o sursă curată, verificați, întăriți.
Semnele că site-ul dumneavoastră a fost hackuit
Hackuirea nu începe întotdeauna cu o cădere vizibilă. Unele atacuri pot continua să opereze timp de săptămâni fără a fi observate. Dacă observați oricare dintre semnele de mai jos, trebuie să tratați site-ul nu ca pe o eroare normală, ci ca pe un eveniment de securitate.
- Apariția de titluri despre jocuri de noroc, medicamente, criptomonede sau conținut pentru adulți sub site-ul dumneavoastră în rezultatele căutării Google.
- Primirea unui avertisment de site malițios, phishing sau legături nesigure în browser.
- Imposibilitatea de a accesa panoul de administrator sau observarea unor utilizatori admin necunoscuți.
- Creșteri bruște ale traficului CPU, RAM, disc sau trimiterea de e-mailuri pe server.
- Modificări neașteptate în fișierele .htaccess, index.php, wp-config.php sau în fișierele temei.
- Redirecționarea vizitatorilor către alte domenii.
- Trimiterea de e-mailuri în masă din contul dumneavoastră de hosting fără știința dumneavoastră.
- Dezactivarea pluginurilor de securitate sau ștergerea jurnalelor de logare.
De exemplu, un blog care obține în mod normal 2000 de vizitatori pe zi poate genera brusc 30.000 de cereri, ceea ce de cele mai multe ori nu este o creștere reală a utilizatorilor, ci activitate de bot, încercări brute force sau execuția de scripturi malițioase. De asemenea, o temă de 10 MB care devine 80 MB în câteva zile poate indica fișiere backdoor încărcate.
Primele 30 de minute după hackuire: dovezi și control în loc de panică
Prima reacție nu ar trebui să fie ștergerea a tot. Ștergerea aleatorie a fișierelor poate distruge urmele atacului, poate îngreuna curățarea și poate duce la revenirea la un backup greșit. Începeți prin a face o fotografie a situației actuale: data, ora, mesajele de avertizare observate, URL-urile afectate, utilizatorii suspecti, ultimele actualizări efectuate și logurile de hosting. Aceste informații ajută atât echipa de suport tehnic, cât și expertul în securitate să își facă o diagnosticare rapidă.
În special pentru site-urile de comerț electronic, de membru sau care procesează date personale, este important să se păstreze un jurnal de evenimente. Trebuie notat ce date ar putea fi afectate, când a început atacul și din ce IP-uri s-au încercat accesările. Atunci când contactați echipa de suport pentru site-urile găzduite pe Hostragons, împărtășiți numele domeniului, folderul afectat, intervalul de timp și mesajele de eroare pe care le-ați primit pentru a scurta timpul de intervenție. Puteți evalua Pachete de hosting web sigur pentru mai multe informații despre alegerea infrastructurii de hosting.
| Interval de timp | Obiectiv prioritar | Acțiune de efectuat | Greșeli de evitat |
|---|---|---|---|
| Primele 0-30 minute | Limitarea daunelor | Izolați site-ul, notați dovezile, protejați logurile | Ștergerea aleatorie a tuturor fișierelor |
| 30-90 minute | Interzicerea accesului | Reînnoiți parolele, cheile API și sesiunile admin | Schimbarea doar a parolei WordPress |
| 1-4 ore | Revenirea la o sursă curată | Restaurare dintr-un backup verificat sau carantinarea fișierelor infectate | Considerarea backup-ului realizat după hack ca fiind curat |
| 4-24 ore | Verificare și întărire | Scanare, actualizare, WAF, permisiuni, monitorizare și verificări ale motoarelor de căutare | A considera finalizată treaba imediat ce site-ul este activat |
Pasul 1: Izolați site-ul și limitați daunele
Când site-ul dumneavoastră este hackuit, primul pas de urgență este să împiedicați atacatorul și codul malițios să producă mai multe daune. Această etapă este similară cu închiderea robinetului de gaz înainte de a stinge un incendiu. Site-ul nu trebuie să fie închis complet; totuși, este esențial să se prevină expunerea vizitatorilor la redirecționări malițioase, formulare de plată false sau fișiere infectate.
Introduceți modul de întreținere sau restricționați temporar accesul
Dacă folosiți WordPress, puteți arăta o pagină de întreținere, în software-ul personalizat puteți returna un răspuns temporar 503, sau puteți permite accesul doar din anumite adrese IP. Codul 503 informează motoarele de căutare că site-ul nu este temporar disponibil; acest lucru este un semnal mai corect decât a arăta o pagină 404 sau goală. Dacă site-ul distribuie phishing sau malware, restricționarea totală a accesului este mai sigură.
- Nu lăsați panoul de admin deschis pentru toți; folosiți restricționarea IP.
- Dezactivați temporar executarea PHP în folderele de încărcare a fișierelor.
- Dacă trimiterea de e-mailuri este abuzată, opriți accesul SMTP.
- Dacă pagina de plată a fost afectată, dezactivați temporar POS-ul virtual și integrarea plăților.
Păstrați logurile și starea actuală a fișierelor
În timpul izolării, logurile de acces, logurile de erori, înregistrările FTP și istoricul operațiunilor din panoul de control trebuie păstrate. În multe atacuri, primul punct de intrare este un plugin vechi, o parolă FTP slabă, un cont de administrator compromis sau o eroare de permisiune de scriere. Fără loguri, este dificil să găsiți cauza principală. Acest lucru poate rezulta în hackuirea din nou a site-ului curățat după câteva zile.
În această etapă, este benefic să descărcați fișierele de pe server pe computerul local și să le examinați într-un mediu sigur. Cu toate acestea, deoarece fișierele descărcate pot conține cod malițios, procesul ar trebui realizat pe un computer cu protecție antivirus. Dacă panoul de control al hosting-ului are opțiuni de backup, backup-ul de la momentul incidentului ar trebui păstrat doar în scopuri de analiză; nu ar trebui folosit direct ca backup curat. Puteți consulta pagina soluții de hosting cu backup automat pentru strategii de backup regulate.
Pasul 2: Reînnoiți toate accesurile, parolele și cheile
Mulți proprietari de site-uri schimbă doar parola panoului de administrare după hackuire. Totuși, punctul de acces al atacatorului poate fi FTP, utilizatorul bazei de date, panoul de hosting, cheia SSH, contul de e-mail, token-ul API sau integrarea de terță parte. Prin urmare, al doilea pas de urgență este să resetați cuprinzător toate acreditivele.
Ce parole trebuie schimbate?
- Parola panoului de control al hosting-ului.
- Parolele utilizatorilor FTP, SFTP și SSH.
- Parola utilizatorului bazei de date și configurația de conectare.
- Conturile de administrator CMS și toate conturile editorilor.
- Conturile de e-mail, în special cele care trimit mesaje prin domeniul dumneavoastră.
- Cheile API, token-urile sistemului de plată, accesul la panoul CDN și DNS.
- Cheile pentru Git, deploy, automatizare și servicii de backup.
O parolă puternică trebuie să aibă cel puțin 16 caractere, să fie unică și imposibil de ghicit. Utilizarea aceleași parole pe o altă platformă poate expune site-ul dumneavoastră direct la riscuri în cazul scurgerilor de date. Este recomandat să activați autentificarea cu doi factori (2FA) pe cât mai multe panouri. În special pentru contul de administrator, 2FA reduce semnificativ impactul atacurilor brute force.
Închideți utilizatorii suspecti și sesiunile active
Dacă există utilizatori necunoscuți în CMS, simpla lor dezactivare nu este suficientă; trebuie să notați mai întâi rolul, data creării și acțiunile efectuate, apoi să-i ștergeți. Pe WordPress, toate sesiunile utilizatorilor pot fi încheiate prin reînnoirea cheilor de securitate. În software-ul personalizat, tabelul de sesiuni poate fi curățat. În site-urile de comerț electronic, conturile clienților nu sunt priorități, ci conturile personalului cu drepturi de administrare.
Să luăm un exemplu: atacatorul a accesat un vechi cont de editor și a încărcat un web shell printr-un plugin care permite încărcarea fișierelor. Dacă schimbați doar parola contului de admin, atacatorul va rămâne cu contul de editor activ. De aceea, matricea de permisiuni trebuie examinată, iar rolurile de administrator și editor inutile trebuie reduse. De asemenea, gestionarea domeniului, DNS-ului și SSL-ului trebuie să fie sigură; pentru aceasta, linkurile managementul domeniului și securitatea DNS și soluții pentru certificate SSL pot fi utile.
Pasul 3: Revenirea la un backup curat sau carantinarea zonelor infectate
Cea mai rapidă și sigură metodă de recuperare este să reveniți la un backup curat și verificat efectuat înainte de atac. Totuși, punctul critic este termenul „curat”. Un backup realizat ieri poate fi infectat dacă atacul a început cu o săptămână înainte. Prin urmare, datele de backup, logurile și momentele modificărilor fișierelor trebuie evaluate împreună.
Cum se alege un backup curat?
În primul rând, trebuie să determinați când au fost observate pentru prima dată semnele de hackuire. De exemplu, dacă ați primit un avertisment de securitate de la Google Search Console pe 12 martie, dar logurile serverului arată cereri POST suspecte din 5 martie, backup-ul din 12 martie nu este de încredere. Backup-urile din 4 martie sau mai devreme trebuie analizate. Înainte de a reveni la backup, fișierele de backup trebuie să treacă printr-o scanare de securitate.
- Data backup-ului trebuie să fie înainte de estimarea începutului atacului.
- Backup-ul nu trebuie să conțină utilizatori admin necunoscuți.
- Integritatea fișierelor trebuie verificată; fișierele de bază CMS trebuie comparate cu pachetul original.
- În baza de date, trebuie căutate iframe-uri ascunse, coduri base64, scripturi suspecte și conținut spam.
- După restaurare, toate actualizările software-ului trebuie efectuate.
Ce trebuie făcut dacă nu există backup?
Dacă nu există un backup curat, recuperarea trebuie efectuată cu mai multă atenție. În primul rând, copiați site-ul pe un mediu de staging sau temporar. Fișierele suspecte trebuie mutate în carantină, fișierele de bază CMS trebuie descărcate din surse oficiale, iar tema și pluginurile trebuie înlocuite cu pachete curate. Folderul de încărcări ale utilizatorilor este unul dintre cele mai frecvente locuri în care atacatorii se ascund; aici, fișierele executabile precum .php, .phtml, .phar trebuie verificate cu atenție.
Curățarea bazei de date este la fel de importantă ca și curățarea fișierelor. Redirecționările malițioase pot fi uneori păstrate nu în fișiere, ci în setările site-ului, în widget-uri, opțiuni de temă sau în conținutul articolelor. Atunci când căutați în baze de date mari, pot fi verificate expresii precum script, iframe, eval, atob, base64_decode, gzinflate, shell_exec și document.location. Totuși, nu fiecare expresie base64 este malițioasă; ștergerea greșită poate deteriora sistemul funcțional. De aceea, este esențial să se facă o copie de rezervă a bazei de date înainte de procesare.
Pasul 4: Curățați codurile malițioase, actualizați și închideți vulnerabilitățile

Restaurarea site-ului dumneavoastră nu este suficientă. Dacă nu găsiți cum a intrat atacatorul, acesta poate accesa din nou prin aceeași vulnerabilitate. Scopul celui de-al patrulea pas este de a finaliza curățarea fișierelor și bazei de date, de a închide vulnerabilitățile software-ului și de a corecta erorile de configurare.
Listă de verificare a sistemului de fișiere
- Listați fișierele modificate recent și examinați modificările neașteptate.
- Comparați fișierele de bază ale CMS-ului cu versiunea oficială.
- Verificați dacă există fișiere executabile în folderele de încărcare.
- Examinați fișierele ascunse; fișiere precum .user.ini, .htaccess și similare pot fi folosite pentru redirecționare.
- Restrângeți permisiunile fișierelor; regula generală este 644 pentru fișiere și 755 pentru foldere.
- Eliminați teme inutile, pluginuri, arhive zip vechi și foldere de testare.
În mod particular pentru WordPress, pluginurile neutilizate trebuie șterse, nu doar dezactivate. Un vechi slider, formular sau plugin pentru gestionarea fișierelor poate prezenta un risc, chiar dacă pare dezactivat, deoarece fișierele rămân pe server. De asemenea, temele nulled și pluginurile neautorizate vin adesea cu coduri backdoor incluse. Această alegere, care pare să ofere un avantaj de cost pe termen scurt, poate pune în pericol reputația brandului și datele clienților.
Care ar trebui să fie ordinea actualizărilor?
În timpul curățării, mai întâi trebuie actualizat sistemul de bază, apoi tema și, în final, pluginurile. Dacă versiunea PHP este veche, trebuie să treceți la o versiune actualizată și suportată după testarea de compatibilitate. Site-urile care funcționează în continuare cu versiuni PHP vechi conform standardelor din 2026 sunt expuse unui risc serios, deoarece nu primesc actualizări de securitate. Pe partea de hosting, PHP actualizat, arhitectura de conturi izolate, backup-uri regulate și suport pentru firewall sunt importante. Puteți verifica pagina Web hosting Hostragons pentru opțiuni în acest sens.
De asemenea, asigurați-vă că certificatul SSL este valid. SSL nu protejează singur site-ul de hackuri, dar criptează datele între utilizator și server și ajută la reducerea impactului formularelor false. În special pentru paginile de logare, plată și înscriere, SSL este obligatoriu. Puteți evalua opțiunile pentru certificatul SSL prin cumpără certificat SSL.
Pasul 5: Verificați, monitorizați și implementați protecții permanente înainte de a relua activitatea
Cea de-a cincea etapă este de a verifica că site-ul a fost curățat cu adevărat și de a preveni repetarea aceluiași incident. Dacă această etapă este omisă, site-ul poate primi aceleași avertismente după câteva zile de la relansare. Verificarea trebuie să acopere atât scanarea tehnică, cât și procesele de afaceri.
Controalele înainte de relansare
- Paginile principale, de logare, de plată și URL-urile populare trebuie testate de pe diferite dispozitive.
- Problemele de securitate și rapoartele de acțiune manuală din Google Search Console trebuie verificate.
- Fișierul sitemap și robots.txt trebuie examinate.
- Logurile serverului trebuie analizate pentru a verifica apariția repetată a erorilor 404, 500, a cererilor POST și a încercărilor de logare.
- Reputația trimiterii de e-mailuri trebuie controlată; dacă ați fost listat pe o listă neagră, trebuie inițiat procesul de eliminare.
- Formularele de plată, formularele de contact și zonele de încărcare a fișierelor trebuie testate.
Dacă Google sau browserele au marcat site-ul dumneavoastră ca malițios, va trebui să trimiteți o solicitare de reevaluare după curățare. În această solicitare trebuie să detaliați ce a fost curățat, ce vulnerabilitate a fost închisă și ce măsuri au fost implementate. În loc de explicații vagi și scurte, furnizați informații concrete, de exemplu, „pluginul vechi de gestionare a fișierelor a fost eliminat, toate parolele de administrator au fost reînnoite, executarea PHP în folderul de încărcare a fost dezactivată”.
Măsuri aplicabile pentru protecție permanentă
Securitatea nu este o acțiune unică, ci un proces continuu. Chiar și pentru un site corporativ mic, crearea unui plan de întreținere lunar poate reduce semnificativ riscul de hackuire. Cel puțin, ar trebui să existe un control săptămânal al actualizărilor, backup-uri zilnice, o politică robustă de parole și monitorizarea logurilor. Pentru site-urile cu trafic ridicat, WAF, CDN, protecție avansată împotriva boturilor și scanări externe de securitate sunt recomandate.
| Măsură | Ce protejează? | Frecvență recomandată | Prioritate |
|---|---|---|---|
| Backup automat | Asigură un punct de recuperare curat | Zilnic sau săptămânal | Foarte ridicată |
| 2FA | Împiedică utilizarea parolei furate | Constant | Foarte ridicată |
| Actualizări CMS și pluginuri | Închide vulnerabilitățile cunoscute | Control săptămânal | Ridicată |
| WAF și protecție împotriva boturilor | Filtrează cererile malițioase înainte de a ajunge la aplicație | Constant | Ridicată |
| Monitorizarea integrității fișierelor | Notifică modificările neașteptate ale fișierelor | Zilnic | Medie-ridicată |
| SSL și DNS sigur | Sprijină transmiterea de date și securitatea domeniului | Constant | Ridicată |
De asemenea, împărțirea responsabilităților pentru site-urile corporative ar trebui să fie documentată. Cine va efectua actualizările, cine va verifica backup-urile, cui îi va fi raportată o alertă de securitate, în ce situație site-ul va fi pus în modul de întreținere? Aceste întrebări trebuie să aibă răspunsuri înainte de incident. Astfel, atunci când site-ul dumneavoastră este hackuit, echipa poate aplica planul prestabilit fără panică.
Pași suplimentari de recuperare pentru SEO, reputație și încrederea utilizatorilor
Chiar dacă un site hackuit este curățat tehnic, sunt necesare verificări suplimentare din perspectiva SEO. Atacatorii generează adesea mii de URL-uri spam. Dacă aceste pagini sunt indexate de motoarele de căutare, după curățare trebuie stabilită o strategie de redirecționare 404, 410 sau adecvată. Redirectarea URL-urilor spam către pagina principală nu este întotdeauna corectă; Google poate evalua negativ acest lucru ca un semnal de calitate.
În Google Search Console, trebuie verificate paginile indexate, problemele de securitate, acțiunile manuale și sitemele de hărți. După curățarea conținutului malițios, harta site-ului poate fi trimisă din nou. Totuși, trebuie să vă asigurați că paginile spam au fost complet eliminate. Dacă titlurile malițioase apar în căutările de brand, este posibil să se ceară o nouă scanare a paginilor curate.
Pentru a câștiga încrederea utilizatorilor, este importantă comunicarea transparentă, dar care să nu genereze panică. Dacă datele utilizatorilor, informațiile de plată sau conturile de membru ar fi putut fi afectate, trebuie ținute cont de obligațiile legale și procesele de protecție a datelor. Situația poate fi diferită pentru un site de prezentare simplu; însă, în cazul sistemelor de e-commerce și de membru, amploarea incidentului trebuie evaluată profesional.
Greșeli comune de evitat
Anumite greșeli făcute în procesul de recuperare pot cauza mai multe daune decât atacul în sine. Cea mai comună greșeală este a crede că problema s-a terminat odată ce site-ul este relansat. Totuși, dacă a rămas un fișier backdoor, atacatorul poate accesa din nou. A doua greșeală este a restaura backup-uri fără a le verifica. Un backup infectat va relansa codul malițios.
- Neefectuarea unui backup înainte de curățare.
- Ștergerea doar a fișierului malițios vizibil și neinvestigarea cauzei principale.
- Continuarea utilizării unei versiuni vechi de plugin sau temă.
- Acordarea de permisiuni complete inutile tuturor utilizatorilor admin.
- Ștergerea logurilor sau scrierea peste ele fără a le examina.
- Presupunerea că site-ul este complet sigur doar pentru că are SSL.
- Descărcarea temelor și pluginurilor din surse ieftine sau necontrolate.
În special, oferirea de permisiuni prea largi în ceea ce privește permisiunile fișierelor facilitează munca atacatorului. Permisiunile 777 pot părea o soluție urgentă, dar constituie un risc serios în medii de producție. Principiul minimului privilegiu trebuie aplicat; permisiunile de scriere trebuie limitate doar la folderele care au cu adevărat nevoie.
Sumar de intervenție de urgență
Când site-ul dumneavoastră este hackuit, este esențial să nu pierdeți ordinea pașilor: izolați mai întâi site-ul, apoi reînnoiți toate accesurile, recuperați sistemul printr-un backup curat sau curățare controlată, închideți vulnerabilitățile și verificați înainte de a relansa site-ul. Această abordare reduce atât riscul tehnic, cât și pierderile de SEO și reputație.
Pe Hostragons, printr-o infrastructură de hosting sigură, certificat SSL, gestionarea domeniilor și soluții de backup, puteți crește reziliența site-ului dumneavoastră. Dacă aveți nevoie, puteți începe prin a evalua structura de găzduire a site-ului dumneavoastră existent, consultând paginile Pachetele de hosting Hostragons și Verificare domeniu și administrare nume de domeniu. Nu uitați că obiectivul dumneavoastră principal este de a stabili un echilibru corect între viteză, securitate, backup și suport înainte de a lua o decizie de achiziție.
Întrebări frecvente
Ar trebui să scot imediat site-ul de pe internet dacă a fost hackuit?
Dacă site-ul dumneavoastră distribuie software malițios, redirecționează utilizatorii către alte site-uri sau afectează formularele de plată, trebuie să restricționați imediat accesul. În cazuri mai ușoare, poate fi utilizat modul de întreținere 503 sau restricționarea IP. Scopul este de a proteja vizitatorii în timp ce informați motoarele de căutare că aceasta este o situație temporară.
Este întotdeauna suficient să mă întorc la un backup curat?
Nu. Un backup curat permite o recuperare rapidă; totuși, dacă nu se găsește cum a accesat atacatorul, site-ul poate fi hackuit din nou. După restaurare, parolele trebuie schimbate, actualizările trebuie efectuate, permisiunile fișierelor trebuie verificate și trebuie remediată vulnerabilitatea cauzată de pluginuri, teme sau erori de configurare.
Site-ul hackuit își pierde poziția SEO?
În cazuri de gestionare corectă și pe termen scurt, nu este neapărat să existe pierderi permanente de SEO. Totuși, dacă paginile spam sunt indexate, Google arată un avertisment de securitate sau site-ul rămâne închis pentru o perioadă lungă, pozițiile vor fi afectate. După curățare, trebuie efectuate verificări în Google Search Console, solicitată o reevaluare și curățate URL-urile spam.
De ce site-ul meu WordPress este hackuit repetat?
Cauzele frecvente ale hackuirilor repetate sunt fișierele backdoor rămase, pluginurile neactualizate, parolele slabe, conturile admin inutile, permisiunile de fișiere greșite și backup-urile infectate. Este important să nu ștergeți doar codul malițios vizibil, ci să efectuați o analiză a cauzelor fundamentale și să reînnoiți toate informațiile de acces.
Alegea hostingului afectează securitatea site-ului?
Da. O structură de conturi izolate, suport PHP actualizat, backup-uri regulate, firewall, scanări malware, suport tehnic rapid și compatibilitate SSL afectează direct securitatea. Hostingul sigur nu elimină toți riscurile, dar reduce suprafața de atac și accelerează procesul de recuperare.