Jeśli właśnie odkryłeś, że Twoja strona przekierowuje gdzieś indziej, wyświetla dziwne reklamy albo Google ostrzega przed nią odwiedzających — zatrzymaj się na chwilę i zrób jedną rzecz, zanim przeczytasz cokolwiek dalej: zmień hasło do panelu administracyjnego strony (WordPress, hosting, FTP) na nowe, silne hasło. To nie naprawi problemu, ale odetnie najprostszą drogę, którą ktoś mógłby dalej wykorzystywać Twoją stronę, podczas gdy Ty czytasz ten poradnik.
Niezależnie od tego, czy w panice wpisujesz w wyszukiwarkę strona zhakowana co robić, czy po prostu wolisz zapobiegać awariom – poniżej znajdziesz instrukcję, która krok po kroku przeprowadzi Cię przez cały proces. Jeśli chcesz od razu przejść do konkretnej sekcji, skorzystaj ze spisu treści:
Pierwsze kroki po zauważeniu włamania
- Zmień hasła — wszystkie, nie tylko jedno. Panel strony (np. WordPress), konto hostingowe, dostęp FTP/SFTP i skrzynkę pocztową powiązaną z domeną. Atakujący, który dostał się w jedno miejsce, często ma dostęp do reszty — zmiana jednego hasła bez pozostałych to zostawienie otwartych drzwi obok zamkniętych.
- Nie kasuj niczego pochopnie. Zanim zaczniesz cokolwiek usuwać, zrób zrzuty ekranu podejrzanych treści, zapisz komunikaty błędów i — jeśli masz do nich dostęp — logi serwera. To dowody, dzięki którym (Twoim albo naszym) będzie można ustalić, jak doszło do włamania, i upewnić się, że po "sprzątaniu" atak się nie powtórzy.
- Ogranicz widoczność strony, jeśli to możliwe. Tryb konserwacji albo tymczasowe wyłączenie strony zatrzymuje dalsze szkody — wysyłkę spamu z Twojej domeny, infekowanie kolejnych odwiedzających, dalsze obniżanie Twojej pozycji w Google.
- Zgłoś ponowną weryfikację w Google Search Console dopiero po naprawie. Jeśli Google już oznaczyło stronę jako niebezpieczną, ostrzeżenie nie zniknie samo — trzeba faktycznie usunąć zagrożenie i poprosić o ponowne sprawdzenie. Robienie tego przed naprawą tylko wydłuża cały proces.
Ważne zastrzeżenie techniczne: sama zmiana haseł to dobry pierwszy krok, ale nie gwarantuje, że intruz zniknął na dobre. Jeśli zostawił po sobie backdoor — np. ukryty plik PHP dający dostęp z pominięciem panelu logowania — nowe hasło powstrzyma go tylko na chwilę. Dlatego kroki 1–4 traktuj jako natychmiastowe zatrzymanie krwawienia, nie jako pełne zamknięcie sprawy — pełna naprawa wymaga też przeszukania plików pod kątem takich furtek (albo przywrócenia czystego backupu, patrz niżej).
Brzmi za bardzo technicznie albo po prostu nie masz na to czasu w tej chwili? Ocenimy sytuację i powiemy, ile to realnie potrwa, zanim zaczniesz kombinować sam.
To wszystko można zrobić samodzielnie, jeśli masz dostęp do panelu i choć trochę obycia technicznego. Jeśli nie masz — każda z tych czynności to też coś, co można zlecić na godziny, zamiast próbować rozgryźć to pod presją.
Jak w ogóle rozpoznać, że strona jest zhakowana
Włamania rzadko ogłaszają się same. Zwykle to jeden z tych sygnałów:
- Dziwne przekierowania — odwiedzający wchodzi na Twoją stronę i ląduje gdzie indziej, często na podejrzanej reklamie albo obcej stronie.
- Ostrzeżenie Google "Ta witryna może zaszkodzić Twojemu urządzeniu" — widoczne w wynikach wyszukiwania albo bezpośrednio w przeglądarce.
- Nagły, niewytłumaczalny spadek ruchu w Google Analytics albo Search Console — Google potrafi wyciszyć widoczność zainfekowanej strony w wynikach, zanim jeszcze zorientujesz się, że coś jest nie tak.
- Nietypowe pliki albo konta administratorów, których nikt z Twojego zespołu nie dodawał.
- Powiadomienie z hostingu o przekroczonym limicie zasobów — częsty efekt uboczny wysyłki spamu albo ataku prowadzonego z Twojego serwera bez Twojej wiedzy.
Google pokazuje, że "moja strona ma malware" — co to właściwie znaczy? Google regularnie skanuje zaindeksowane strony i oznacza te, na których wykryje złośliwy kod — nawet jeśli sam nie widzisz niczego niepokojącego wizualnie. To ostrzeżenie od razu odstrasza odwiedzających i obniża ruch, więc reaguj na nie tak samo poważnie, jak na jawne przekierowania.
Dlaczego kopia zapasowa sprzed ataku to najszybsza droga do naprawy
Jeśli masz aktualny, sprawdzony backup sprzed momentu włamania, przywrócenie strony do stanu sprzed ataku jest zwykle najszybszą i najpewniejszą drogą powrotu do działania — szybszą niż ręczne przeszukiwanie plików w poszukiwaniu wstrzykniętego kodu. Warunek: backup musi być rzeczywiście sprzed ataku (nie nadpisany już zainfekowaną wersją) i musi dawać się realnie przywrócić, a nie tylko istnieć na dysku. Więcej o tym, jak to u nas wygląda, znajdziesz na stronie Stałe utrzymanie, optymalizacja i naprawa stron internetowych — w sekcji o cyklicznych kopiach zapasowych i zasadach ich przechowywania zgodnie z RODO.
Jedno zdanie, które decyduje, czy to zadziała na dłużej: przywrócenie czystego backupu naprawia skutek, ale nie przyczynę. Jeśli atak wszedł przez lukę w nieaktualnym CMS, wtyczce albo motywie, ta sama luka wciąż tam jest — a przywrócona, nieaktualna strona bywa infekowana ponownie w ciągu kilku godzin. Dlatego zaraz po przywróceniu backupu zaktualizuj system, przez który doszło do włamania, zanim uznasz sprawę za zamkniętą.
A co, jeśli backupu nie masz? Wtedy naprawa oznacza ręczne przejście przez pliki i bazę danych w poszukiwaniu wstrzykniętego kodu — dłużej, bo trzeba odróżnić to, co złośliwe, od tego, co jest normalną częścią Twojej strony. To jeden z powodów, dla których regularny, automatyczny backup jest tańszy w praktyce niż w teorii: koszt jego utrzymania jest niewielki i stały, a koszt jego braku ujawnia się dopiero w najgorszym możliwym momencie.
Zabezpiecz się na przyszłość — zanim znowu będziesz musiał tu wracać
Jeśli czytasz to prewencyjnie, a nie w panice — to dobry moment, żeby to zamknąć raz a porządnie:
- Regularne aktualizacje — CMS, wtyczek i motywu. Większość włamań na małe strony firmowe wykorzystuje znane, już załatane luki w nieaktualnym oprogramowaniu, nie wyrafinowane ataki "szyte na miarę".
- Silne, unikalne hasła do każdego dostępu (panel, hosting, FTP, poczta) — najlepiej z menedżera haseł, nie w formie zapisanej w pliku na pulpicie.
- Dwuetapowe logowanie (2FA) wszędzie, gdzie się da — nawet skradzione hasło nie wystarczy wtedy do przejęcia dostępu.
- Monitoring i regularne, testowane kopie zapasowe — nie wystarczy, że backup "gdzieś się robi"; warto raz na jakiś czas sprawdzić, czy faktycznie da się z niego coś przywrócić.
Potrzebujesz pomocy teraz?
Jeśli strona jest zhakowana w tej chwili, nie musisz przechodzić przez to sam. Zajmujemy się nagłymi naprawami stron — bez zgadywania i bez ukrytych kosztów, na przejrzystej stawce godzinowej. Napisz do nas, opisz, co widzisz, a powiemy Ci od razu, czego się spodziewać: czy to naprawa na godzinę, czy coś, co wymaga głębszego audytu, zanim cokolwiek wycenimy.
