GeniusSystems Связаться
Информационная безопасность · Интернет-магазин металлопроката, NDA · 2026

Аудит и лечение взломанного интернет-магазина: 14 бэкдоров, пять волн взлома, уязвимость RCE закрыта за два дня

14

бэкдоров найдено и изолировано

5

волн взлома за два месяца

2 дня

от обращения до закрытия уязвимости

Заказчик

Интернет-магазин металлопроката на Joomla. Название компании не раскрываем по соглашению о конфиденциальности. Сайт размещён на виртуальном хостинге без SSH-доступа, CMS и PHP давно не обновлялись.

Задача

Хостинг несколько раз присылал уведомления о вредоносных файлах, штатные сканеры хостера что-то находили и удаляли, но заражение возвращалось. Владелец хотел понять, как ломают сайт, и убрать заражение, не переезжая на новую платформу.

Что сделали

  • Разобрали журналы доступа за два месяца и восстановили хронологию: пять независимых взломов разными группами, все через одну уязвимость удалённого выполнения кода в расширении конструктора страниц (CVE 2026 года, атакующий использовал публичный эксплойт).
  • Нашли 14 бэкдоров, которые пропустили сканеры хостера. Файлы маскировались под данные с расширением .json и лежали не только в каталоге сайта, но и в домашнем каталоге аккаунта: кэш, шаблоны, временные папки.
  • Проверили закрепление: чужих администраторов, заданий планировщика, SSH-ключей и кода в базе данных не оказалось. Соседние сайты аккаунта чистые.
  • Вычистили в два этапа: сначала сухой прогон со списком файлов на удаление, затем перенос в карантин с подтверждением владельца. Ложные срабатывания на штатной криптобиблиотеке CMS отсекли вручную.
  • Закрыли вектор атаки правилом на уровне веб-сервера: запросы к уязвимому методу загрузки получают 403. Проверили эксплойт-URL и обычные страницы. Посетители изменений не заметили.
  • Передали отчёт: хронология, доказательства из логов, список файлов, рекомендации по обновлению CMS и PHP.

Результат

Сайт очищен без остановки, повторных заражений после закрытия уязвимости не было. Владелец получил доказательную базу и план дальнейших шагов: обновление платформы и регулярное сканирование.

Чему учит этот кейс

Штатные антивирусы хостинга ищут известные сигнатуры и не видят бэкдоры с «неисполняемым» расширением. Без разбора логов лечение превращается в бесконечное удаление симптомов. Подробнее о подходе к аудиту безопасности и управлению уязвимостями.

Обсудить похожий проект

Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.

+7 777 746 2422info@gensystems.kzПн–Пт, 9:00–17:00 (UTC+5)

Нажимая «Отправить», вы соглашаетесь с политикой конфиденциальности.

Обновлено: 13.09.2026