---
title: "Japanese keyword hack: як я вычысціў заражаны сайт"
description: "Разбор рэальнага выпадку: сайт амаль чатыры гады аддаваў Google японскі спам. Як гэта выглядае, чаму не ратуюць бэкапы хостынгу і як праверыць свой сайт."
url: "https://it-deweloper.pl/be/blog/japanese-keyword-hack"
date: "2026-09-08T12:21:01+00:00"
language: "be-BY"
---

[Перайсці да змесціва](#tm-main)

- [ Распрацоўка сайтаў](https://it-deweloper.pl/be "Галоўная старонка вэб-студыі IT Deweloper")
- [Кошты](https://it-deweloper.pl/be/cost "Тарыфы і кошт паслуг")
    - [ПрайсПрыкладныя цэны на вэб-распрацоўку](https://it-deweloper.pl/be/cost/pricing "Цэны на распрацоўку сайта")
    - [КалькулятарСамастойны онлайн-разлік](https://it-deweloper.pl/be/cost/calculator "Разлічыць кошт сайта анлайн")
    - [БрыфАтрымайце дакладны разлік праекта](https://it-deweloper.pl/be/cost/brief "Запоўніць брыф на распрацоўку сайта")
- [Рашэнні](https://it-deweloper.pl/be/web "Рашэнні IT Deweloper у вэб-распрацоўцы")
    - [Этапы працы](https://it-deweloper.pl/be/web/process "Этапы і тэрміны распрацоўкі сайта")
    - [SEO](https://it-deweloper.pl/be/web/seo "SEO прасоўванне сайта: аптымізацыя, раскрутка, пазіцыі ў Google")
    - [GEO](https://it-deweloper.pl/be/web/geo "GEO-аптымізацыя: прасоўванне сайта ў адказах ChatGPT, Gemini і Perplexity")
- [Партфоліа](https://it-deweloper.pl/be/portfolio "Партфоліа і прыклады работ")
- [Пра нас](https://it-deweloper.pl/be/about "Пра заснавальніка студыі — Віктар Пархімчык")
- [Кантакт](https://it-deweloper.pl/be/contact "Кантакты вэб-студыі IT Deweloper")
    - [ +48 731 190 041](tel:+48731190041 "Тэлефон")
    - [ office@it-deweloper.pl](mailto:office@it-deweloper.pl "Электронная пошта")
    - [ Nowogródzka 4A, Беласток, Польшча](https://maps.app.goo.gl/BNjvryytwRyv4omA7 "Адрас")
    - [ WhatsApp](https://wa.me/48731190041 "WhatsApp")
    - [ Telegram](https://t.me/+48731190041 "Telegram")
- [FAQ](https://it-deweloper.pl/be/faq "Частыя пытанні пра распрацоўку сайтаў")
- [Блог](https://it-deweloper.pl/be/blog "Артыкулы пра распрацоўку і прасоўванне сайтаў")
- [ Русский ](https://it-deweloper.pl/ru/blog/japanese-keyword-hack)
- [ Polski ](https://it-deweloper.pl/pl/blog/japanese-keyword-hack)
- [ Беларуская ](https://it-deweloper.pl/be/blog/japanese-keyword-hack)
- [ English ](https://it-deweloper.pl/en/blog/japanese-keyword-hack)

  <a class="uk-search-toggle uk-display-block" href="/" uk-search-icon=""></a>

- <a href="/"> ![](https://it-deweloper.pl/templates/yootheme/assets/images/language.svg)  Беларуская  </a>
    - [ Русский ](https://it-deweloper.pl/ru/blog/japanese-keyword-hack)
    - [ Polski ](https://it-deweloper.pl/pl/blog/japanese-keyword-hack)
    - [ Беларуская ](https://it-deweloper.pl/be/blog/japanese-keyword-hack)
    - [ English ](https://it-deweloper.pl/en/blog/japanese-keyword-hack)

 [ ![IT-Deweloper](https://it-deweloper.pl/images/Faviocon.svg)![IT-Deweloper](https://it-deweloper.pl/images/Logo-light.svg)](https://it-deweloper.pl/be) [ Меню

 ](#tm-dialog)

- [ Распрацоўка сайтаў](https://it-deweloper.pl/be "Галоўная старонка вэб-студыі IT Deweloper")
- [Кошты](https://it-deweloper.pl/be/cost "Тарыфы і кошт паслуг")
    - [ПрайсПрыкладныя цэны на вэб-распрацоўку](https://it-deweloper.pl/be/cost/pricing "Цэны на распрацоўку сайта")
    - [КалькулятарСамастойны онлайн-разлік](https://it-deweloper.pl/be/cost/calculator "Разлічыць кошт сайта анлайн")
    - [БрыфАтрымайце дакладны разлік праекта](https://it-deweloper.pl/be/cost/brief "Запоўніць брыф на распрацоўку сайта")
- [Рашэнні](https://it-deweloper.pl/be/web "Рашэнні IT Deweloper у вэб-распрацоўцы")
    - [Этапы працы](https://it-deweloper.pl/be/web/process "Этапы і тэрміны распрацоўкі сайта")
    - [SEO](https://it-deweloper.pl/be/web/seo "SEO прасоўванне сайта: аптымізацыя, раскрутка, пазіцыі ў Google")
    - [GEO](https://it-deweloper.pl/be/web/geo "GEO-аптымізацыя: прасоўванне сайта ў адказах ChatGPT, Gemini і Perplexity")
- [Партфоліа](https://it-deweloper.pl/be/portfolio "Партфоліа і прыклады работ")
- [Пра нас](https://it-deweloper.pl/be/about "Пра заснавальніка студыі — Віктар Пархімчык")
- [Кантакт](https://it-deweloper.pl/be/contact "Кантакты вэб-студыі IT Deweloper")
    - [ +48 731 190 041](tel:+48731190041 "Тэлефон")
    - [ office@it-deweloper.pl](mailto:office@it-deweloper.pl "Электронная пошта")
    - [ Nowogródzka 4A, Беласток, Польшча](https://maps.app.goo.gl/BNjvryytwRyv4omA7 "Адрас")
    - [ WhatsApp](https://wa.me/48731190041 "WhatsApp")
    - [ Telegram](https://t.me/+48731190041 "Telegram")
- [FAQ](https://it-deweloper.pl/be/faq "Частыя пытанні пра распрацоўку сайтаў")
- [Блог](https://it-deweloper.pl/be/blog "Артыкулы пра распрацоўку і прасоўванне сайтаў")

  [ Блог вэб-студыі IT Deweloper ](https://it-deweloper.pl/index.php?option=com_content&view=category&id=20&lang=be-BY "Блог вэб-студыі IT Deweloper")

#  Japanese keyword hack: як я вычысціў заражаны сайт

Раніцай 3 верасня 2026 года да мяне прыйшоў уладальнік сайта **savuk.eu** са звычайнай скаргай: «у Google па маім сайце выдаецца нейкая лухта». Сам сайт пры гэтым адкрываўся нармальна — ні папярэджанняў браўзера, ні бачных слядоў. Да вечара я выдаліў з яго 777 старонніх файлаў, а самая старая закладка аказалася датаванай снежнем 2022 года. Заражэнне пражыло на сайце амаль чатыры гады, і ўвесь гэты час яго ніхто не заўважыў.

Ніжэй — разбор рэальнага выпадку: як Japanese keyword hack выглядае знутры, чаму аднаўленне з рэзервовай копіі не дапамагае, якая дэталь ледзь не прымусіла мяне вырашыць, што чыстка не спрацавала, і як за пяць хвілін праверыць уласны сайт. Уладальнік дазволіў расказаць гэтую гісторыю з назвай сайта — за што яму асобны дзякуй: звычайна такія гісторыі хаваюць, і менавіта таму ўладальнікі іншых сайтаў пра іх не ведаюць.

---

![Старонка сайта выглядае звычайнай, а пад лупай відаць схаваны японскі спам](https://it-deweloper.pl/images/blog/japanese-keyword-hack-cover.webp#joomlaImage://local-images/blog/japanese-keyword-hack-cover.webp?width=1200&height=1200)

## Што бачыць уладальнік і што бачыць Google

Галоўная асаблівасць гэтага заражэння ў тым, што ўладальніку сайта паказваць няма чаго. Старонкі адкрываюцца, дызайн на месцы, формы працуюць. Заражэнне паказвае сябе толькі пошукаваму роботу.

Адказваў за гэта падменены `index.php` — адзіны файл, праз які праходзіць кожны запыт да сайта. У норме ён важыць каля паўтара кілабайта. Тут ён важыў 16 622 байты, і лішнія пятнаццаць кілабайт былі зашыфраваным кодам, які рабіў роўна адну рэч: глядзеў, хто прыйшоў. Калі ў запыце значыўся Googlebot, Bing, Baidu ці робат Яндэкса — або калі наведвальнік прыйшоў з японскага Google — замест старонкі сайта аддавалася японская старонка пра сумкі і красоўкі са спасылкамі на чужыя крамы.

Прыём называецца клоакінг: розны адказ розным наведвальнікам. Уладальнік бачыць свой сайт, пошукавік бачыць спам, і ў выдачы паступова аказваюцца сотні старонак, якіх на сайце ніколі не было.

### Як гэта праяўляецца

- у Google па запыце `site:вашсайт.pl` знаходзяцца чужыя старонкі з іерогліфамі;
- Search Console паведамляе пра ўзлом ці паказвае ў справаздачы адрасы, якіх вы не ствaралі;
- пошукавы трафік падае без бачнай прычыны;
- сам сайт пры гэтым працуе нармальна — менавіта таму праблему заўважаюць позна.

## Што ляжала на серверы

Усяго я выдаліў 777 файлаў. Гэта не адна закладка, а абжытая інфраструктура, якую нарошчвалі гадамі:

- **191 старонка-дарвей** у фармаце `.shtml`. Фармат абраны невыпадкова: сервер выконвае ўнутры такога файла сістэмную каманду, і кожны зварот да дарвея нанова ствараў на сайце бэкдор. Гэта значыць, выдаліць адзін шкодны файл было мала — яго тут жа аднаўляла суседняя старонка.
- **576 тэставых загрузчыкаў** у часовай папцы — па файле на кожнае мажлівае пашырэнне. Так атакуючы высвятляў, які тып файла прапусціць хостынг.
- **22 панэлі кіравання сайтам** выгляду `папка/выпадковы_лік/index.php`, раскіданыя па каталогах.
- **Чатыры буйныя закладкі ў корані**, уключаючы файлавы менеджар на 86 кілабайт і асобны маленькі файл, прызначэнне якога я растлумачу ніжэй, — ён аказаўся самай цікавай знаходкай.
- **8 каталогаў-дарвеяў**, у тым ліку папка `wp-includes` — на сайце, які працуе не на WordPress. Атака была масавай і неразборлівай: раскладвалі ўсё запар, што-небудзь ды спрацуе.
- **Файлы, замаскіраваныя пад ядро сістэмы**: ляжаць сярод службовых папак, маюць праўдападобныя імёны і нават капірайт распрацоўшчыка ў шапцы. Вачыма па спісе файлаў такое не знаходзіцца.

## Узломшчык абараняў сваю здабычу

Асобна мяне ўразіў `.htaccess` — файл наладаў сервера. Атакуючы перапісаў яго так, што выкананне любых PHP-файлаў на сайце было забаронена, акрамя кароткага белага спісу. У спісе былі яго ўласныя закладкі.

Сэнс двайны: па-першае, чужыя ўзломшчыкі не змогуць скарыстацца тым жа ўваходам, па-другое, частка сканараў бяспекі ўпіраецца ў гэтую забарону і да шкоднага кода не даходзіць.

## Чаму аднаўленне з рэзервовай копіі не дапамагло

Пакуль я разбіраўся, уладальнік savuk.eu зрабіў тое, што робіць большасць: у 9:27 раніцы аднавіў сайт з копіі хостынгу двухтыднёвай даўніны. Закладкі снежня 2022 года прыехалі назад разам з ёй.

Інакш і быць не магло. Заражэнне старэйшае за любую рэзервовую копію, якая захоўваецца ў хостынг-правайдара: копіі жывуць тыднямі, а закладка праляжала на сайце амаль чатыры гады. У архіве яна — такая ж частка сайта, як лагатып і тэксты.

Правіла простае: **рэзервовая копія вяртае змест, а не бяспеку.** Аднаўляць мае сэнс толькі пасля таго, як знойдзены і зачынены ўваход, і толькі з праверкай самога архіва.

## Самае неачевіднае: выдалены файл працягвае працаваць

Гэта месца, на якім лёгка зрабіць няправільную выснову і страціць паўдня.

Заражаны `index.php` я замяніў на эталонны ў 14:13:53. Праз семнаццаць секунд, у 14:14:10, шкодны код зноў спрацаваў і стварыў свой службовы файл. Яшчэ хвіліну пасля гэтага робат Google атрымліваў з сайта старонку з дзевятнаццаццю кілабайтамі японскага спаму — у той час як звычайныя наведвальнікі бачылі заглушку «сайт на абслугоўванні».

Прычына не ў містыцы і не ў другой закладцы. PHP не чытае файл пры кожным запыце: ён трымае ў аператыўнай памяці ўжо скампіляваную копію (гэта называецца OPcache) і абнаўляе яе не адразу. Пакуль копія жывая, сервер працягвае выконваць код файла, якога на дыску больш няма.

Той самы маленькі файл у корані, пра які я згадаў вышэй, займаўся менавіта скіданнем гэтага кэшу. Атакуючы пра механізм ведаў і карыстаўся ім, каб яго праўкі прымяняліся імгненна.

Выснова для практыкі: пасля чысткі кэш трэба скінуць прымусова, інакш лёгка вырашыць, што заражэнне не прыбралася, і пачаць шукаць неіснуючую другую закладку.

## Вынік правяраецца па логах, а не па спісе файлаў

Пустая папка нічога не даказвае. Даказваюць журналы сервера — у іх відаць, што менавіта сайт адказваў на кожны запыт.

На savuk.eu да скіду кэшу было 62 паспяховыя адказы на спам-адрасы, пасля скіду — ніводнага. Вось гэта і ёсць доказ, а не той факт, што файлы выдалены.

Другі абавязковы крок — запытаць старонку ад імя пошукавага робата. Клоакінг па вызначэнні не бачны са звычайнага браўзера, і праверка «я адкрыў сайт, усё нармальна» тут не працуе ўвогуле:

```
curl -A Googlebot https://вашсайт.pl/
```

У Windows каманду трэба набіраць як `curl.exe`: кароткае `curl` у PowerShell азначае зусім іншае і ключ `-A` не зразумее.

Калі ў адказе з'яўляюцца іерогліфы ці чужыя спасылкі, а ў браўзеры старонка чыстая — вы глядзіце роўна на тую праблему, пра якую гэты артыкул.

## Што я зрабіў па кроках

1. Зняў поўны злепак усіх падазроных файлаў **да** выдалення — каб было з чым зверацца, калі нешта вернецца.
2. Перавёў сайт у рэжым абслугоўвання, каб падчас чысткі ён нічога не аддаваў ні людзям, ні робатам.
3. Выдаліў 777 файлаў заражэння.
4. Замяніў `index.php` на эталонны з дыстрыбутыва сістэмы.
5. Перапісаў `.htaccess`: вярнуў штатныя правілы, адключыў выкананне сістэмных каманд унутры старонак, забараніў выкананне праграмнага кода ў папках для карцінак, загрузак і часовых файлаў. Там ён не патрэбны ніколі, а менавіта туды яго і заліваюць.
6. Прымусова скінуў кэш PHP.
7. Праверыў вынік па журналах сервера і запытам ад імя Googlebot.

## Чыстка — гэта палова працы

Выдаліць файлы недастаткова, бо ўваход застаецца адкрытым. Далей ідзе абавязковая частка — яна аднолькавая для любога заражанага сайта, і без яе ўсё вяртаецца:

- змяніць усе паролі — доступ да файлаў, панэль хостынгу, база даных, адміністратары сайта. Пароль ад файлавага доступу лічыцца скампраметаваным па змаўчанні: калі ён быў у атакуючага, любая чыстка бессэнсоўная;
- праверыць базу даных: ці не з'явілася лішніх адміністратараў і чужых пашырэнняў;
- абнавіць сістэму кіравання сайтам да актуальнай версіі;
- знесці пашырэнні, якія гадамі ніхто не абнаўляў, — гэта самы верагодны ўваход;
- разабрацца з журналамі. На гэтым серверы, напрыклад, ляжаў файл памылак на 21 гігабайт, які ніхто ніколі не адкрываў.

Што атака працягваецца, відаць проста ў логах: у той жа дзень адзін адрас метадычна перабіраў пашырэнні файлаў, спрабуючы нешта заліць, а дзясяткі іншых круцілі спам-адрасы ў надзеі, што яны зноў зарабяць.

## Як праверыць свой сайт за пяць хвілін

1. Набярыце ў Google `site:вашсайт.pl` і прагартайце да апошняй старонкі вынікаў. Усё, чаго вы не ствaралі, — падстава разбірацца.
2. Дадайце да таго ж запыту японскае слова, напрыклад `site:вашсайт.pl バッグ` («сумка»). Калі нешта знаходзіцца — заражэнне ёсць.
3. Адкрыйце Google Search Console: раздзел «Праблемы бяспекі» і справаздачу па праіндэксаваных старонках. Рэзкі рост колькасці старонак пры нязменным сайце — той жа сімптом.
4. Параўнайце, што сайт аддае вам і што аддае пошукаваму роботу, камандай вышэй.
5. Паглядзіце дату змянення і памер файла `index.php` у корані сайта. Калі ён змяняўся не тады, калі вы нешта рабілі, — гэта ўжо адказ.
6. Зазірніце ў журналы сервера: іх дае любы нармальны хостынг. Звароты да адрасоў, якіх на сайце няма, відаць адразу.

## Калі знайшлі — чатыры правілы

- **Не аднаўляйце з рэзервовай копіі ўсляпую.** Хутчэй за ўсё, заражэнне прыедзе разам з ёй.
- **Спачатку паролі, потым файлы.** Інакш вы чысціце сайт, да якога ў чужога чалавека па-ранейшаму ёсць ключы.
- **Шукайце ўваход, а не толькі сляды.** Выдаленая закладка без зачыненай дзіркі вяртаецца за суткі.
- **Правярайце вынік па логах і запытам ад робата**, а не па тым, што сайт адкрываецца.

І апошняе, менш тэхнічнае. savuk.eu быў заражаны амаль чатыры гады, і ўвесь гэты час ён выглядаў спраўным. Адзінае, што замінала заўважыць праблему раней, — адсутнасць звычкі хаця б раз у квартал зазіраць у Search Console і ў журналы сервера. Гэта бясплатна і займае дзесяць хвілін.

Калі па сваім сайце вы ўбачылі нешта падобнае і не хочаце разбірацца самі — [напішыце мне](https://it-deweloper.pl/be/contact), разбяромся. Адказы на частыя пытанні пра суправаджэнне сайтаў сабраны [ў раздзеле FAQ](https://it-deweloper.pl/be/faq).

*Victor Parhimchik, заснавальнік вэб-студыі IT Deweloper*

 ![](https://it-deweloper.pl/media/yootheme/cache/dc/background-square-01-dcdf75df.png?src=images/yootheme/demo/background-square-01.png&thumbnail=600,600,&hash=2dd80327)

 ![](https://it-deweloper.pl/images/yootheme/demo/background-square-02.png)

 ![](https://it-deweloper.pl/media/yootheme/cache/00/background-square-02-008babe7.png?src=images/yootheme/demo/background-square-02.png&thumbnail=1100,1100,&hash=b5aad0c1)

 ![](https://it-deweloper.pl/media/yootheme/cache/83/background-square-03-83a325b2.png?src=images/yootheme/demo/background-square-03.png&thumbnail=700,700,&hash=37b48e31)

 ![](https://it-deweloper.pl/media/yootheme/cache/8a/background-square-04-8a34f69f.png?src=images/yootheme/demo/background-square-04.png&thumbnail=950,950,&hash=7e1440a8)

   ##  Стварыце свой сайт

Даведайцеся, колькі будзе каштаваць распрацоўка вашага сайта

 [ Прайс ](https://it-deweloper.pl/index.php?Itemid=269&lang=be-BY)

 ![](https://it-deweloper.pl/media/yootheme/cache/3c/background-square-01-3c44c74f.png?src=images/yootheme/demo/background-square-01.png&thumbnail=900,900,&hash=72c31958)

 ![](https://it-deweloper.pl/media/yootheme/cache/cb/background-square-03-cbb341a0.png?src=images/yootheme/demo/background-square-03.png&thumbnail=600,600,&hash=6e9dde93)

###  [ Кантакт ](https://it-deweloper.pl/index.php?Itemid=283&lang=be-BY)

Вэб-студыя IT Deweloper распрацоўка сайтаў, Польшча. 5423493188

 SEOШІРэкламаВэбSMM

### Адрас

Nowogródzka 4A
 Беласток, 15-490, PL

 [

### Тэлефон

+48 731 190 041

 ](tel:+48731190041)

 [

### Электронная пошта

Гэты адрас электроннай пошты абаронены ад спам-ботаў. Для яго прагляду ў вас павінен быць уключаны JavaScript у браўзэры.

 ](mailto:office@it-deweloper.pl)

 [

### WhatsApp

 ](https://wa.me/48731190041)

 [

### Telegram

 ](https://t.me/+48731190041)

 Час працы:

- Панядзелак

    0900–1800
- Аўторак

    0900–1800
- Серада

    0900–1800
- Чацвер

    0900–1800
- Пятніца

    0900–1800
- Субота

    0900–1600
- Нядзеля

    выхадны

 ![IT Deweloper](https://it-deweloper.pl/images/Logo.webp)

Вэб-распрацоўка можа быць цікавай! Нашы сацыяльныя сеткі з кантэнтам пра стварэнне сайтаў.

- [](https://www.facebook.com/ITdeweloper)
- [](https://www.linkedin.com/company/it-deweloper)
- [Партфоліа](https://it-deweloper.pl/index.php?Itemid=307&lang=be-BY)
- [Кантакты](https://it-deweloper.pl/index.php?Itemid=283&lang=be-BY)
- [Пра нас](https://it-deweloper.pl/index.php?Itemid=260&lang=be-BY)

**it-deweloper** — студыя вэб-распрацоўкі.
Мы праектуем і ствараем сучасныя сайты і інтэрнэт-крамы.

© [it-deweloper](https://it-deweloper.pl/).
Усе правы абаронены.

 [Палітыка прыватнасці](https://it-deweloper.pl/index.php?Itemid=312&lang=be)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Home", "item": "https://it-deweloper.pl/be" }, { "@type": "ListItem", "position": 2, "name": "Блог", "item": "https://it-deweloper.pl/be/blog" }, { "@type": "ListItem", "position": 3, "name": "Japanese keyword hack: як я вычысціў заражаны сайт", "item": "https://it-deweloper.pl/be/blog/japanese-keyword-hack" } ] }
```
