Волны заражений сайтов на 1С-Битрикс: что происходит с 2022 года и как защититься
Коротко для тех, кто торопится
Если у вас сайт на 1С-Битрикс, эта тема касается вас напрямую. С 2022 года по России прошло больше десяти волн массовых заражений сайтов на этой платформе. Причина — критические уязвимости в ядре Битрикс и в популярных шаблонах (Аспро и других). Через них злоумышленники получают доступ к файлам сайта, ставят вирусы, разворачивают на вашем домене поддельные страницы и рассылают спам.
Это не единичные случаи и не «кто-то невезучий». По данным экспертов по кибербезопасности, уязвимым остается около 150 000 сайтов на Битрикс — каждый шестой сайт на платформе. Ниже разберем, что происходит, как понять, что сайт заражен, и что делать.
Что вообще произошло
Платформа 1С-Битрикс — одна из самых распространенных в России: на ней работают десятки тысяч корпоративных сайтов и интернет-магазинов. Такая массовость сделала ее привлекательной целью.
С 2022 года в ядре Битрикс и в популярных шаблонах начали находить критические уязвимости. Самая известная зарегистрирована в государственной базе уязвимостей ФСТЭК России (BDU:2023-05857), ее обнаружили эксперты компании Positive Technologies, и она получила максимальную оценку опасности — 10 из 10 баллов. Это высшая степень: уязвимость позволяет злоумышленнику удаленно получить контроль над сайтом.
После этого пошли волны: злоумышленники массово сканируют интернет, находят сайты на уязвимых версиях Битрикс и заражают их пачками. С 2022 года таких крупных волн было больше десяти, и они продолжаются. Разработчики реагируют: 1С-Битрикс в феврале 2025 года разослала владельцам официальные предупреждения, компания Аспро (разработчик популярных шаблонов) опубликовала отдельное уведомление. Об этом писали РБК, журнал «Хакер», порталы SecurityLab и Anti-Malware.
Проблема в том, что предупреждения видят не все, а обновлять сайт многие не спешат — и остаются уязвимыми.
Почему заражают именно Битрикс
Дело не в том, что Битрикс «плохой». Причин массовости несколько:
Во-первых, платформа очень распространена — большая цель дает злоумышленникам больше жертв за один и тот же труд.
Во-вторых, уязвимости находят не только в самом ядре, но и в сторонних решениях — шаблонах и модулях (тот же Аспро стоит на огромном числе сайтов). Одна дыра в популярном шаблоне — и уязвимы сразу тысячи сайтов.
В-третьих, многие сайты годами не обновляются. Ядро версии трех-четырехлетней давности, устаревшая версия PHP, снятая с поддержки, истекший доступ к обновлениям — типичная картина зараженного сайта. Именно эта связка и делает сайт легкой добычей: заплатки против уязвимости давно вышли, но на сайт их не поставили.
Как выглядит заражение изнутри
Здесь важно понимать: вирус на сайте — это не «одна лишняя строчка». Это, как правило, целый набор вредоносных файлов с разными задачами. Вот что мы реально находим на зараженных сайтах.
Бэкдоры — «универсальные ключи» от сайта. Файл со скрытым паролем, который дает злоумышленнику полный удаленный доступ: он может выполнять любые команды и загружать новые файлы. По сути, копия ключей от вашего сайта оказывается в чужих руках.
Веб-шеллы — «пульты управления» хакера. Отдельные панели, разбросанные по папкам сайта. Через них меняют файлы, рассылают спам, заражают сайт дальше. На одном сайте таких «пультов» бывает по два десятка.
Фишинговые страницы под банки. На вашем домене разворачивают поддельные платежные страницы известных банков. Через них мошенники крадут деньги и данные карт у людей — от имени вашего сайта. Это самое опасное: за такое домен может заблокировать хостер, банки и Роскомнадзор, плюс прямой репутационный и юридический риск для владельца.
Маяки — скрытая связь с сервером злоумышленников. Специально зашифрованный файл, который десятки и сотни раз в час незаметно обращается к внешнему серверу за командами. Его прячут так, чтобы было труднее найти.
Дорвеи — генераторы спам-страниц. Через них сайт незаметно плодит чужие спам-страницы и используется в посторонних атаках. В поисковой выдаче по вашему домену начинают всплывать «казино», «таблетки» и другой мусор.
Повреждение структуры сайта. Иногда вирус переименовывает системные папки (bitrix, upload, include и десятки других), добавляя к ним суффикс. Платформа перестает находить свои файлы — и сайт просто не открывается, показывая белый экран или ошибку.
Как понять, что сайт заражен
Признаки бывают явные и скрытые. Насторожить должно любое из этого:
Сайт перестал открываться — белый экран или ошибка. Браузер или антивирус показывают посетителям предупреждение «сайт может угрожать безопасности». Сайт пропал из поиска или резко просел по позициям. Хостинг прислал письмо, что сайт рассылает спам или содержит вредоносный код. В поисковой выдаче по вашему домену появились чужие страницы. На сайте всплывает посторонняя реклама или посетителей перебрасывает на другие ресурсы. Яндекс.Директ вдруг перестал пропускать вашу рекламу на модерации.
Часто владелец узнает о заражении последним — когда сайт уже в черном списке. Поэтому сайты на Битрикс полезно регулярно проверять, а не ждать, пока «что-то сломается».
Что будет, если не лечить
Заражение не проходит само и со временем только разрастается — вредоносных файлов становится больше. Последствия бывают разные, от неприятных до серьезных:
Сайт начинает рассылать спам с вашего домена, и домен вместе с почтой попадает в черные списки — письма перестают доходить до клиентов. На сайте появляются посторонние страницы: фишинг, реклама запрещенного, чужой контент. Сайт используют как площадку для атак на другие сайты. Поисковики помечают сайт как опасный и убирают из выдачи — вы теряете трафик и заявки. В какой-то момент сайт перестает работать полностью.
Отдельно про рекламу: пока сайт помечен как опасный, контекстная реклама на него не идет, а бюджет, если кампания уже запущена, тратится впустую.
Проверим ваш сайт, вылечим от вирусов и закроем уязвимость, через которую зашли. Специализируемся на 1С-Битрикс — Золотой партнер.
Что с этим делать
Правильная последовательность — три шага.
Первый шаг — лечение. Нужно найти и удалить весь вредоносный код из файлов и базы данных, восстановить поврежденную структуру, вернуть сайту работоспособность. Важно чистить руками, а не только автоматическим антивирусом: антивирус ловит не все, а спрятанные бэкдоры и маяки часто находятся только по следам — по логам сервера и характерным признакам.
Второй шаг — закрыть причину. Само по себе лечение убирает последствия, но не дыру, через которую зашли. Если оставить уязвимое ядро и старую версию PHP, заражение вернется. Поэтому после лечения нужно обновить 1С-Битрикс и PHP до актуальных версий — тогда заплатки против уязвимости встают на место и дыра закрывается.
Третий шаг — присмотр. Чтобы не проходить это заново, сайт держат под регулярным контролем: мониторинг, резервные копии, своевременные обновления. Это задача технической поддержки.
Как это делаем мы
Мы в Менокоме видим эти вирусы постоянно — узнаем их в лицо и знаем, где они прячутся. Держим сайты клиентов под наблюдением и часто обнаруживаем заражение раньше, чем его замечает владелец. Если находим критическую угрозу — например, поддельные банковские страницы на домене, — можем экстренно и бесплатно обезвредить самое опасное, чтобы снять непосредственный риск блокировки домена.
Дальше действуем по шагам выше: лечим на копии сайта (боевой при этом продолжает работать), находим и закрываем причину, снимаем сайт с черных списков поисковиков и антивирусов, обновляем Битрикс и PHP и, по желанию, берем сайт на постоянную поддержку. Специализируемся на 1С-Битрикс (Золотой партнер), работаем и с WordPress. Опыт — 22 года.
Если сомневаетесь, заражен ли ваш сайт, — пришлите нам его адрес, проверим.
Проверим ваш сайт, вылечим от вирусов и закроем уязвимость, через которую зашли. Специализируемся на 1С-Битрикс — Золотой партнер.
Давайте обсудим ваш проект
Расскажите, что нужно — предложим решение и посчитаем стоимость. Ответим в удобном для вас мессенджере.