HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Экстренная помощь

Сайт перенаправляет посетителей на чужие страницы — что делать

Клиенты сообщают, что попадают на страницы с азартными играми или спамом. Вы открываете сайт сами — и всё выглядит нормально. Это не ложная тревога: именно так это и работает.

То, что вы ничего не видите, ничего не доказывает
Злоумышленники намеренно прячут взлом от владельца сайта — Google называет это клоакингом и прямо предупреждает: не дайте себя обмануть. Поэтому относитесь к сообщениям клиентов серьёзно, даже если сами не можете воспроизвести проблему.

Файл .htaccess — норма и излюбленная мишень

Наличие файла .htaccess в корневом каталоге Joomla — обычное дело. Joomla поставляется с готовым файлом htaccess.txt, который, по описанию самой Joomla, содержит директивы против распространённых атак и правила для адресов, удобных поисковым системам; обычно его переименовывают в .htaccess. Отсюда следуют две вещи. Во-первых, руководство прямо указывает: htaccess.txt редактировать не следует, потому что обновление Joomla может его перезаписать, — работают с переименованным файлом. Во-вторых, в 2019 году Sucuri описала случай с Joomla, в котором вредоносный скрипт был рассчитан на то, чтобы вписать свою схему перенаправления в каждый найденный файл .htaccess. Значит, один вычищенный файл ещё не означает, что сайт чист.

Где прячется такой код

В своём руководстве по очистке Joomla компания Sucuri перечисляет типичные места: бэкдоры, внедрённые в такие файлы, как index.php, и в каталоги /components, /modules и /templates, а также файлы, которые носят имя настоящего файла Joomla, но лежат не в том каталоге. В случае с Joomla, описанном в апреле 2026 года, код находился в самом начале файла index.php сайта. Есть и вредоносное ПО, которое закрепляется в системе как самый обычный плагин Joomla и вставляет в страницу замаскированный JavaScript, — у Sucuri оно проходит под обозначением php.spam-seo.joomla-injector.002. Для вас отсюда два вывода: незнакомый плагин заслуживает внимательной проверки, а файлы шаблона можно посмотреть прямо в панели управления — СистемаШаблоны сайта, без FTP и без командной строки.

Что чаще всего безобидно

В ядре Joomla есть собственная функция перенаправления: плагин Система - Перенаправления собирает несуществующие страницы, а компонент Перенаправления направляет их на существующие. Записи там — часть нормальной работы сайта. Поэтому найденные в этом компоненте перенаправления сами по себе не доказывают взлом.

Переустановка файлов ядра — и что она не затрагивает

Joomla умеет заменить собственные файлы ядра без командной строки. В компоненте обновления есть кнопка с подписью Переустановить файлы (в англоязычном интерфейсе — Reinstall Joomla! core files); она описана как повторная установка всех файлов ядра, чтобы восстановить повреждённые или отсутствующие. Прежде чем полагаться на неё, учтите ограничение: формулировка охватывает исключительно файлы ядра. Расширения, шаблоны, дополнительно положенные на сервер файлы и база данных сюда не входят — бэкдор в шаблоне или плагине переживёт такую переустановку нетронутым.

Очистка — это только половина дела
Пока путь внутрь остаётся открытым, через несколько дней всё повторится. Обновите Joomla и каждое расширение, а свою установку сверьте с официальным списком уязвимых расширений.

Источники и дополнительные материалы

Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.