Что делать, если OpenCart взломали
Краткое описание задачи
Заметить взлом можно по разным признакам: сайт перенаправляет на другой URL, пропали товары, появились незнакомые админы, хостинг прислал уведомление о вредоносном коде. Вот чёткая последовательность действий.
Шаг 1. Отключите сайт
Поставьте заглушку (maintenance mode) через админку или временно замените index.php. Это остановит распространение вредоносного кода на посетителей и не даст злоумышленнику навредить дальше.
Шаг 2. Оцените масштаб
Что пострадало: только файлы или база данных тоже? Проверьте таблицы order, customer, user — нет ли изменений. Посмотрите, когда был изменён index.php или system/engine/ — это дата взлома.
Шаг 3. Смените все пароли
- Пароль админки OpenCart.
- Пароль от хостинга.
- Пароль от FTP/SFTP.
- Пароль от базы данных MySQL.
- Пароли от почтовых ящиков, платёжных систем, API-ключей.
Шаг 4. Восстановите из бэкапа
Восстановите файлы из последнего рабочего бэкапа (до даты взлома). Затем восстановите базу данных — но убедитесь, что она тоже чистая. Если бэкапа нет — удалите вредоносный код вручную (см. статью про поиск вирусов).
Шаг 5. Найдите уязвимость
После восстановления выясните, как злоумышленник проник на сайт. Типовые причины: nulled-модуль, устаревшая версия OpenCart, слабый пароль админки, уязвимость в хостинге.
Шаг 6. Усилите защиту
Настройте права доступа, смените префикс таблиц БД, ограничьте доступ к админке по IP, включите двухфакторную аутентификацию (если модуль есть).
Рекомендации из практики
Как лучше: Действуйте по порядку: отключите сайт (режим техобслуживания) → смените все пароли → восстановите из последнего чистого бэкапа. И только потом ищите дыру. Главная ошибка — пытаться «почистить» взломанный сайт, не меняя пароли: злоумышленник может зайти снова через минуту после «очистки».
Как не делать: Не пытайтесь найти и удалить вредоносный код вручную, если не знаете, что ищете. Взломщики часто маскируют код: вставляют его в base64, прячут в изображениях или в неиспользуемых файлах. Результат ручной чистки — недозачищенный сайт, который через неделю снова «падает».
Кейс из практики: Владелец магазина спорттоваров увидел, что на сайте появилась реклама казино. Он удалил подозрительные файлы через FTP, но не сменил пароль к админке. Через несколько дней сайт снова взломали — злоумышленник зашёл через старый пароль и восстановил скрипты. После полного восстановления из бэкапа + смены всех паролей + обновления OpenCart проблема ушла.
Нужно восстановить OpenCart после взлома — закажите технический аудит: найдём дыру и восстановим сайт.
FAQ
Нужно ли сообщать в полицию?
Если украдены персональные данные клиентов — да, в Роскомнадзор и полицию. Если только файлы — не обязательно, но рекомендуется.
Надо ли менять хостинг после взлома?
Не обязательно, если хостинг не скомпрометирован. Достаточно сменить пароли к панели хостинга, FTP и БД. Но если взлом произошёл через уязвимость другого сайта на том же хостинге — стоит задуматься о смене на более изолированный тариф.
Итог
Отключить → сменить все пароли → восстановить из чистого бэкапа → найти уязвимость → усилить защиту. По практике, полное восстановление из бэкапа эффективнее любой «чистки» на живом сайте.
Комментарии (0)
Пока нет комментариев. Будьте первым!
Оставить комментарий