Маркетинг / CRM / заявки с сайта

Что делать, если сайт на Битрикс взломали или нашли вредоносный код

Если сайт перенаправляет посетителей, рассылает спам, показывает чужой код или поисковик пометил его как опасный, действуйте как при инциденте. Разбираем порядок изоляции, сбора доказательств, очистки и приёмки восстановления на 1С-Битрикс.

30.07.2026 10 минут 1С-Битрикс · Безопасность
Автор Чернецов Денис CEO ICONICA

Главное за минуту

  • Ограничьте доступ к админке и серверу, но сохраните копии файлов, базы и логов.
  • Проверьте, не затронуты ли формы, почтовые уведомления, CRM, оплаты и аккаунты.
  • Очищенный сайт принимают только после повторного сканирования и смены всех доступов.
  • Причину нужно устранить отдельно: уязвимый модуль, слабый пароль или права на файлы.

01

Сначала остановите распространение, а не «лечите» сайт

Признаки инцидента: редиректы на сторонние домены, неизвестные администраторы, файлы с недавней датой изменения, спам из форм, предупреждение браузера или поисковика. Вредоносный код может срабатывать только для посетителей из поиска или с мобильных устройств, поэтому главная страница у администратора иногда выглядит нормально.

Временно включите техническую заглушку либо ограничьте доступ по IP. Не удаляйте подозрительные файлы и не запускайте массовое обновление: это стирает следы и усложняет восстановление. Если на сайте принимается оплата, сразу отключите платёжные сценарии и уведомите ответственного за эквайринг.

02

Неприкосновенная копия

До очистки сохраните состояние сайта: оно нужно для расследования и безопасного отката.

Неприкосновенная копия Файлы + дамп БД + access/error log + список доступов + время обнаружения До очистки сохраните состояние сайта: оно нужно для расследования и безопасного отката.

03

Проверьте границы инцидента

Задача не сводится к поиску одного PHP-файла. Нужно понять, как код попал на сервер и что он успел сделать. Сверьте пользователей в административной части, доступы хостинга, FTP/SFTP, SSH, почтовые ящики, ключи API и вебхуки.

Что фиксировать

  • URL, время и источник первого симптома;
  • подозрительные файлы, cron-задачи и редиректы;
  • логи запросов, отправки писем и ошибок.

Что проверить в бизнесе

  • попали ли заявки в CRM без подмены полей;
  • не менялись ли реквизиты оплаты;
  • не уходили ли письма клиентам от имени сайта.

04

Аудит восстановления: что считать результатом

Фраза «вирус удалён» не является критерием приёмки. Исполнитель должен показать источник уязвимости, перечень изменённых объектов и результаты контрольной проверки.

ПроверкаПлохоПринято
ФайлыУдалён один файлЕсть список изменений и проверка бэкдоров
ДоступыПароль сменён только у админаПеревыпущены все пароли, ключи и токены
ФормыСтраница открываетсяТестовая заявка дошла в CRM с верными полями
Причина«Сайт взломали»Закрыта конкретная уязвимость и указан риск повторения

05

Не восстанавливайте сайт из копии вслепую

Резервная копия возвращает работу, но может содержать уже внедрённый код. Выбирайте копию до предполагаемого взлома, разворачивайте её на тестовом контуре и проверяйте перед публикацией.

Обновление ядра и модулей выполняют после очистки и на резервной копии, иначе можно совместить инцидент с новой ошибкой сайта.

Готовое сообщение

Готовая постановка подрядчику

Задача: провести расследование и восстановление сайта на 1С-Битрикс после признаков вредоносного кода.

  • Сохранить неизменяемые копии файлов, БД и логов до любых правок.
  • Выявить способ проникновения, затронутые файлы, пользователей, cron и интеграции.
  • Очистить код, закрыть уязвимость, сменить доступы и настроить резервное копирование.
  • Передать отчёт: причина, список изменений, результаты сканирования и план профилактики.

Приёмка: нет редиректов и неизвестных файлов; формы отправляют тестовую заявку в CRM; письма и оплата работают; доступы перевыпущены; есть отчёт и точка отката.

06

Маршрут работ в первые сутки

Если нет штатного специалиста, назначьте одного владельца инцидента со стороны бизнеса: он согласует отключение функций, передаёт доступы и фиксирует решения.

  1. 1

    Зафиксируйте симптом. Запишите URL, время, устройство, источник перехода и сделайте копии сообщений об ошибках.

  2. 2

    Ограничьте ущерб. Закройте админку, отключите оплату и опасные формы, при необходимости включите заглушку.

  3. 3

    Снимите резервную копию. Сохраните файлы, БД и серверные логи отдельно от рабочего хостинга.

  4. 4

    Проведите очистку. Удалите внедрения, проверьте обработчики, шаблоны, агенты и задания по расписанию.

  5. 5

    Проверьте сценарии. Пройдите форму с UTM, создание лида в CRM, письма, авторизацию и оплату.

07

Где искать следы в 1С-Битрикс

Журнал событий помогает сопоставить подозрительную активность со временем изменения сайта, но не заменяет серверные логи. Проверьте административных пользователей, события авторизации и изменения настроек. Описание инструмента есть в документации 1С-Битрикс.

Админы

Нет ли новых учётных записей и неожиданных изменений групп.

Агенты

Нет ли незнакомых обработчиков, запускаемых по расписанию.

Почта

Нет ли массовых отправок и подмены шаблонов уведомлений.

08

Когда подключать поддержку

Не ждите, если сайт хранит персональные данные, принимает оплату, рассылает письма или связан с CRM. В этих случаях ошибка в очистке может привести к повторному взлому, потере лидов или некорректным данным в продажах.

зафиксированы симптомы и время; сохранены файлы, БД и логи; отключены рискованные сценарии; проверены пользователи и доступы; тестовая заявка дошла в CRM; получен отчёт о причине и изменениях

FAQ

Частые вопросы

Нужно ли сообщать клиентам о взломе?

Если могли быть затронуты персональные данные, платежи или рассылки, согласуйте уведомление с юристом и службой безопасности. Не делайте выводов до проверки масштаба.

Можно ли просто удалить подозрительный файл?

Нет. Он может быть только загрузчиком, а основной код находиться в шаблоне, базе, агенте или задании cron.

Поможет ли обновление Битрикс?

Обновление закрывает известные уязвимости, но не удаляет уже внедрённый код. Его проводят после очистки, резервной копии и тестирования.

Как проверить, не потерялись ли заявки?

Сверьте отправки формы, почтовые уведомления и лиды CRM по времени инцидента. Затем отправьте тест с UTM и проверьте поля сделки.

Мы разработали личный кабинет для наших заказчиков

Заказчики могут ставить задачи и видеть статус их выполнения

Возможность вести диалог со службой поддержки

Партнеры могут заводить свои проекты и видеть вознаграждение

+7 812 244 70 93

Пригласить в тендер