Аудит и лечение взломанного интернет-магазина: 14 бэкдоров, пять волн взлома, уязвимость RCE закрыта за два дня
14
бэкдоров найдено и изолировано
5
волн взлома за два месяца
2 дня
от обращения до закрытия уязвимости
Заказчик
Интернет-магазин металлопроката на Joomla. Название компании не раскрываем по соглашению о конфиденциальности. Сайт размещён на виртуальном хостинге без SSH-доступа, CMS и PHP давно не обновлялись.
Задача
Хостинг несколько раз присылал уведомления о вредоносных файлах, штатные сканеры хостера что-то находили и удаляли, но заражение возвращалось. Владелец хотел понять, как ломают сайт, и убрать заражение, не переезжая на новую платформу.
Что сделали
- Разобрали журналы доступа за два месяца и восстановили хронологию: пять независимых взломов разными группами, все через одну уязвимость удалённого выполнения кода в расширении конструктора страниц (CVE 2026 года, атакующий использовал публичный эксплойт).
- Нашли 14 бэкдоров, которые пропустили сканеры хостера. Файлы маскировались под данные с расширением
.jsonи лежали не только в каталоге сайта, но и в домашнем каталоге аккаунта: кэш, шаблоны, временные папки. - Проверили закрепление: чужих администраторов, заданий планировщика, SSH-ключей и кода в базе данных не оказалось. Соседние сайты аккаунта чистые.
- Вычистили в два этапа: сначала сухой прогон со списком файлов на удаление, затем перенос в карантин с подтверждением владельца. Ложные срабатывания на штатной криптобиблиотеке CMS отсекли вручную.
- Закрыли вектор атаки правилом на уровне веб-сервера: запросы к уязвимому методу загрузки получают 403. Проверили эксплойт-URL и обычные страницы. Посетители изменений не заметили.
- Передали отчёт: хронология, доказательства из логов, список файлов, рекомендации по обновлению CMS и PHP.
Результат
Сайт очищен без остановки, повторных заражений после закрытия уязвимости не было. Владелец получил доказательную базу и план дальнейших шагов: обновление платформы и регулярное сканирование.
Чему учит этот кейс
Штатные антивирусы хостинга ищут известные сигнатуры и не видят бэкдоры с «неисполняемым» расширением. Без разбора логов лечение превращается в бесконечное удаление симптомов. Подробнее о подходе к аудиту безопасности и управлению уязвимостями.
Обсудить похожий проект
Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.
+7 705 186 34 85 По вопросам разработки и внедрения собственных продуктов
Обновлено: 13.09.2026