---
title: "Japanese keyword hack: как я вычистил заражённый сайт"
description: "Разбор реального случая: сайт почти четыре года отдавал Google японский спам. Как это выглядит, почему не спасают бэкапы хостинга и как проверить свой сайт."
url: "https://it-deweloper.pl/ru/blog/93-japanese-keyword-hack"
date: "2026-09-07T15:16:53+00:00"
language: "ru-RU"
---

[Перейти к содержимому](#tm-main)

- [ Главная](https://it-deweloper.pl/ru "Главная страница веб-студии IT Deweloper")
- [Контакт](https://it-deweloper.pl/ru/contact "Контакты веб-студии IT Deweloper")
    - [ +48 731 190 041](tel:+48731190041 "Телефон")
    - [ office@it-deweloper.pl](mailto:office@it-deweloper.pl "Электронная почта")
    - [ Nowogródzka 4A, Белосток, Польша](https://maps.app.goo.gl/BNjvryytwRyv4omA7 "Адрес")
    - [ WhatsApp](https://wa.me/48731190041 "WhatsApp")
    - [ Telegram](https://t.me/+48731190041 "Telegram")
- [Стоимость](https://it-deweloper.pl/ru/cost "Тарифы и стоимость услуг")
    - [ПрайсПримерные цены на веб разработку](https://it-deweloper.pl/ru/cost/pricing "Цены на разработку сайта")
    - [КалькуляторСамостоятельный онлайн-расчет](https://it-deweloper.pl/ru/cost/calculator "Рассчитать стоимость сайта онлайн")
    - [БрифПолучите точный расчет проекта](https://it-deweloper.pl/ru/cost/brief "Заполнить бриф на разработку сайта")
- [Решения](https://it-deweloper.pl/ru/web "Решения по разработке и продвижению сайтов")
    - [Какой сайт выбрать?](https://it-deweloper.pl/ru/web/veb-razrabotka "Как выбрать подходящий тип сайта")
    - [Этапы работы](https://it-deweloper.pl/ru/web/process "Этапы и сроки разработки сайта")
    - [SEOПоисковая оптимизация ](https://it-deweloper.pl/ru/web/seo "SEO продвижение сайта: оптимизация, раскрутка, позиции в Google")
    - [GEOПродвижение сайта в ИИ](https://it-deweloper.pl/ru/web/geo "GEO оптимизация: продвижение сайта в ответах ChatGPT, Gemini и Perplexity")
- [Портфолио](https://it-deweloper.pl/ru/portfolio "Портфолио и примеры работ")
- [FAQ](https://it-deweloper.pl/ru/faq "Частые вопросы о разработке сайтов")
- [Блог](https://it-deweloper.pl/ru/blog "Статьи о разработке и продвижении сайтов")
- [О нас](https://it-deweloper.pl/ru/about "Об основателе студии — Виктор Пархимчик")
- [ Русский ](https://it-deweloper.pl/ru/blog/93-japanese-keyword-hack)
- [ Polski ](https://it-deweloper.pl/pl/blog)
- [ Беларуская ](https://it-deweloper.pl/be/blog)
- [ English ](https://it-deweloper.pl/en/blog)

  <a class="uk-search-toggle uk-display-block" href="/" uk-search-icon=""></a>

- <a href="/"> ![](https://it-deweloper.pl/templates/yootheme/assets/images/language.svg)  Русский  </a>
    - [ Русский ](https://it-deweloper.pl/ru/blog/93-japanese-keyword-hack)
    - [ Polski ](https://it-deweloper.pl/pl/blog)
    - [ Беларуская ](https://it-deweloper.pl/be/blog)
    - [ English ](https://it-deweloper.pl/en/blog)

 [ ![IT-Deweloper](https://it-deweloper.pl/images/Faviocon.svg)![IT-Deweloper](https://it-deweloper.pl/images/Logo-light.svg)](https://it-deweloper.pl/ru) [ Меню

 ](#tm-dialog)

- [ Главная](https://it-deweloper.pl/ru "Главная страница веб-студии IT Deweloper")
- [Контакт](https://it-deweloper.pl/ru/contact "Контакты веб-студии IT Deweloper")
    - [ +48 731 190 041](tel:+48731190041 "Телефон")
    - [ office@it-deweloper.pl](mailto:office@it-deweloper.pl "Электронная почта")
    - [ Nowogródzka 4A, Белосток, Польша](https://maps.app.goo.gl/BNjvryytwRyv4omA7 "Адрес")
    - [ WhatsApp](https://wa.me/48731190041 "WhatsApp")
    - [ Telegram](https://t.me/+48731190041 "Telegram")
- [Стоимость](https://it-deweloper.pl/ru/cost "Тарифы и стоимость услуг")
    - [ПрайсПримерные цены на веб разработку](https://it-deweloper.pl/ru/cost/pricing "Цены на разработку сайта")
    - [КалькуляторСамостоятельный онлайн-расчет](https://it-deweloper.pl/ru/cost/calculator "Рассчитать стоимость сайта онлайн")
    - [БрифПолучите точный расчет проекта](https://it-deweloper.pl/ru/cost/brief "Заполнить бриф на разработку сайта")
- [Решения](https://it-deweloper.pl/ru/web "Решения по разработке и продвижению сайтов")
    - [Какой сайт выбрать?](https://it-deweloper.pl/ru/web/veb-razrabotka "Как выбрать подходящий тип сайта")
    - [Этапы работы](https://it-deweloper.pl/ru/web/process "Этапы и сроки разработки сайта")
    - [SEOПоисковая оптимизация ](https://it-deweloper.pl/ru/web/seo "SEO продвижение сайта: оптимизация, раскрутка, позиции в Google")
    - [GEOПродвижение сайта в ИИ](https://it-deweloper.pl/ru/web/geo "GEO оптимизация: продвижение сайта в ответах ChatGPT, Gemini и Perplexity")
- [Портфолио](https://it-deweloper.pl/ru/portfolio "Портфолио и примеры работ")
- [FAQ](https://it-deweloper.pl/ru/faq "Частые вопросы о разработке сайтов")
- [Блог](https://it-deweloper.pl/ru/blog "Статьи о разработке и продвижении сайтов")
- [О нас](https://it-deweloper.pl/ru/about "Об основателе студии — Виктор Пархимчик")

  [ Блог веб-студии IT Deweloper ](https://it-deweloper.pl/index.php?option=com_content&view=category&id=8&lang=ru-RU "Блог веб-студии IT Deweloper")

#  Japanese keyword hack: как я вычистил заражённый сайт

Утром 3 сентября 2026 года ко мне пришёл владелец сайта **savuk.eu** с обычной жалобой: «в Google по моему сайту выдаётся какая-то ерунда». Сам сайт при этом открывался нормально — ни предупреждений браузера, ни визуальных следов. К вечеру я удалил с него 777 посторонних файлов, а самая старая закладка оказалась датирована декабрём 2022 года. Заражение прожило на сайте почти четыре года, и всё это время его никто не заметил.

Ниже — разбор реального случая: как Japanese keyword hack выглядит изнутри, почему восстановление из резервной копии не помогает, какая деталь чуть не заставила меня решить, что чистка не сработала, и как за пять минут проверить собственный сайт. Владелец разрешил рассказать эту историю с названием сайта — за что ему отдельное спасибо: обычно такие истории прячут, и именно поэтому владельцы других сайтов о них не знают.

---

![Страница сайта выглядит обычной, а под лупой видно скрытый японский спам](https://it-deweloper.pl/images/blog/japanese-keyword-hack-cover.webp#joomlaImage://local-images/blog/japanese-keyword-hack-cover.webp?width=1200&height=1200)

## Что видит владелец и что видит Google

Главная особенность этого заражения в том, что владельцу сайта показывать нечего. Страницы открываются, дизайн на месте, формы работают. Заражение показывает себя только поисковому роботу.

Отвечал за это подменённый `index.php` — единственный файл, через который проходит каждый запрос к сайту. В норме он весит около полутора килобайт. Здесь он весил 16 622 байта, и лишние пятнадцать килобайт были зашифрованным кодом, который делал ровно одну вещь: смотрел, кто пришёл. Если в запросе значился Googlebot, Bing, Baidu или робот Яндекса — или если посетитель пришёл с японского Google, — вместо страницы сайта отдавалась японская страница про сумки и кроссовки со ссылками на чужие магазины.

Приём называется клоакинг: разный ответ разным посетителям. Владелец видит свой сайт, поисковик видит спам, и в выдаче постепенно оказываются сотни страниц, которых на сайте никогда не было.

### Как это проявляется

- в Google по запросу `site:вашсайт.pl` находятся чужие страницы с иероглифами;
- Search Console сообщает о взломе или показывает в отчёте адреса, которых вы не создавали;
- поисковый трафик падает без видимой причины;
- сам сайт при этом работает нормально — именно поэтому проблему замечают поздно.

## Что лежало на сервере

Всего я удалил 777 файлов. Это не одна закладка, а обжитая инфраструктура, которую наращивали годами:

- **191 страница-дорвей** в формате `.shtml`. Формат выбран не случайно: сервер выполняет внутри такого файла системную команду, и каждое обращение к дорвею заново создавало на сайте бэкдор. То есть удалить один вредоносный файл было мало — его тут же восстанавливала соседняя страница.
- **576 тестовых загрузчиков** во временной папке — по файлу на каждое мыслимое расширение. Так атакующий выяснял, какой тип файла хостинг пропустит.
- **22 панели управления сайтом** вида `папка/случайное_число/index.php`, разбросанные по каталогам.
- **Четыре крупные закладки в корне**, включая файловый менеджер на 86 килобайт и отдельный маленький файл, назначение которого я объясню ниже, — он оказался самой интересной находкой.
- **8 каталогов-дорвеев**, в том числе папка `wp-includes` — на сайте, который работает не на WordPress. Атака была массовой и неразборчивой: раскладывали всё подряд, что-нибудь да сработает.
- **Файлы, замаскированные под ядро системы**: лежат среди служебных папок, имеют правдоподобные имена и даже копирайт разработчика в шапке. Глазами по списку файлов такое не находится.

## Взломщик защищал свою добычу

Отдельно меня впечатлил `.htaccess` — файл настроек сервера. Атакующий переписал его так, что выполнение любых PHP-файлов на сайте было запрещено, кроме короткого белого списка. В списке были его собственные закладки.

Смысл двойной: во-первых, чужие взломщики не смогут воспользоваться тем же входом, во-вторых, часть сканеров безопасности упирается в этот запрет и до вредоносного кода не доходит.

## Почему восстановление из резервной копии не помогло

Пока я разбирался, владелец savuk.eu сделал то, что делает большинство: в 9:27 утра восстановил сайт из копии хостинга двухнедельной давности. Закладки декабря 2022 года приехали обратно вместе с ней.

Иначе и быть не могло. Заражение старше любой резервной копии, которая хранится у хостинг-провайдера: копии живут неделями, а закладка пролежала на сайте почти четыре года. В архиве она — такая же часть сайта, как логотип и тексты.

Правило простое: **резервная копия возвращает содержимое, а не безопасность.** Восстанавливать имеет смысл только после того, как найден и закрыт вход, и только с проверкой самого архива.

## Самое неочевидное: удалённый файл продолжает работать

Это место, на котором легко сделать неверный вывод и потерять полдня.

Заражённый `index.php` я заменил на эталонный в 14:13:53. Через семнадцать секунд, в 14:14:10, вредоносный код снова отработал и создал свой служебный файл. Ещё минуту после этого робот Google получал с сайта страницу с девятнадцатью килобайтами японского спама — в то время как обычные посетители видели заглушку «сайт на обслуживании».

Причина не в мистике и не во второй закладке. PHP не читает файл при каждом запросе: он держит в оперативной памяти уже скомпилированную копию (это называется OPcache) и обновляет её не сразу. Пока копия жива, сервер продолжает выполнять код файла, которого на диске больше нет.

Тот самый маленький файл в корне, о котором я упомянул выше, занимался именно сбросом этого кеша. Атакующий про механизм знал и пользовался им, чтобы его правки применялись мгновенно.

Вывод для практики: после чистки кеш нужно сбросить принудительно, иначе легко решить, что заражение не убралось, и начать искать несуществующую вторую закладку.

## Результат проверяется по логам, а не по списку файлов

Пустая папка ничего не доказывает. Доказывают журналы сервера — в них видно, что именно сайт отвечал на каждый запрос.

На savuk.eu до сброса кеша было 62 успешных ответа на спам-адреса, после сброса — ни одного. Вот это и есть доказательство, а не тот факт, что файлы удалены.

Второй обязательный шаг — запросить страницу от имени поискового робота. Клоакинг по определению не виден из обычного браузера, и проверка «я открыл сайт, всё нормально» здесь не работает вообще:

```
curl -A Googlebot https://вашсайт.pl/
```

В Windows команду надо набирать как `curl.exe`: короткое `curl` в PowerShell означает совсем другое и ключ `-A` не поймёт.

Если в ответе появляются иероглифы или чужие ссылки, а в браузере страница чистая — вы смотрите ровно на ту проблему, о которой эта статья.

## Что я сделал по шагам

1. Снял полный слепок всех подозрительных файлов **до** удаления — чтобы было с чем сверяться, если что-то вернётся.
2. Перевёл сайт в режим обслуживания, чтобы во время чистки он ничего не отдавал ни людям, ни роботам.
3. Удалил 777 файлов заражения.
4. Заменил `index.php` на эталонный из дистрибутива системы.
5. Переписал `.htaccess`: вернул штатные правила, отключил выполнение системных команд внутри страниц, запретил выполнение программного кода в папках для картинок, загрузок и временных файлов. Там он не нужен никогда, а именно туда его и заливают.
6. Принудительно сбросил кеш PHP.
7. Проверил результат по журналам сервера и запросом от имени Googlebot.

## Чистка — это половина работы

Удалить файлы недостаточно, потому что вход остаётся открытым. Дальше идёт обязательная часть — она одинаковая для любого заражённого сайта, и без неё всё возвращается:

- сменить все пароли — доступ к файлам, панель хостинга, база данных, администраторы сайта. Пароль от файлового доступа считается скомпрометированным по умолчанию: если он был у атакующего, любая чистка бессмысленна;
- проверить базу данных: не появилось ли лишних администраторов и чужих расширений;
- обновить систему управления сайтом до актуальной версии;
- снести расширения, которые годами никто не обновлял, — это самый вероятный вход;
- разобраться с журналами. На этом сервере, например, лежал файл ошибок на 21 гигабайт, который никто никогда не открывал.

Что атака продолжается, видно прямо в логах: в тот же день один адрес методично перебирал расширения файлов, пытаясь что-нибудь залить, а десятки других крутили спам-адреса, надеясь, что они снова заработают.

## Как проверить свой сайт за пять минут

1. Наберите в Google `site:вашсайт.pl` и пролистайте до последней страницы результатов. Всё, чего вы не создавали, — повод разбираться.
2. Добавьте к тому же запросу японское слово, например `site:вашсайт.pl バッグ` («сумка»). Если что-то находится — заражение есть.
3. Откройте Google Search Console: раздел «Проблемы безопасности» и отчёт по проиндексированным страницам. Резкий рост числа страниц при неизменном сайте — тот же симптом.
4. Сравните, что сайт отдаёт вам и что отдаёт поисковому роботу, командой выше.
5. Посмотрите дату изменения и размер файла `index.php` в корне сайта. Если он менялся не тогда, когда вы что-то делали, — это уже ответ.
6. Загляните в журналы сервера: их даёт любой нормальный хостинг. Обращения к адресам, которых на сайте нет, видно сразу.

## Если нашли — четыре правила

- **Не восстанавливайте из резервной копии вслепую.** Скорее всего, заражение приедет вместе с ней.
- **Сначала пароли, потом файлы.** Иначе вы чистите сайт, к которому у чужого человека по-прежнему есть ключи.
- **Ищите вход, а не только следы.** Удалённая закладка без закрытой дыры возвращается за сутки.
- **Проверяйте результат по логам и запросом от робота**, а не по тому, что сайт открывается.

И последнее, менее техническое. savuk.eu был заражён почти четыре года, и всё это время он выглядел исправным. Единственное, что мешало заметить проблему раньше, — отсутствие привычки хотя бы раз в квартал заглядывать в Search Console и в журналы сервера. Это бесплатно и занимает десять минут.

Если по своему сайту вы увидели что-то похожее и не хотите разбираться сами — [напишите мне](https://it-deweloper.pl/ru/contact), разберёмся. Ответы на частые вопросы про сопровождение сайтов собраны [в разделе FAQ](https://it-deweloper.pl/ru/faq).

*Виктор Пархимчик, основатель веб-студии IT Deweloper*

 ![](https://it-deweloper.pl/media/yootheme/cache/dc/background-square-01-dcdf75df.png?src=images/yootheme/demo/background-square-01.png&thumbnail=600,600,&hash=2dd80327)

 ![](https://it-deweloper.pl/images/yootheme/demo/background-square-02.png)

 ![](https://it-deweloper.pl/media/yootheme/cache/00/background-square-02-008babe7.png?src=images/yootheme/demo/background-square-02.png&thumbnail=1100,1100,&hash=b5aad0c1)

 ![](https://it-deweloper.pl/media/yootheme/cache/83/background-square-03-83a325b2.png?src=images/yootheme/demo/background-square-03.png&thumbnail=700,700,&hash=37b48e31)

 ![](https://it-deweloper.pl/media/yootheme/cache/8a/background-square-04-8a34f69f.png?src=images/yootheme/demo/background-square-04.png&thumbnail=950,950,&hash=7e1440a8)

   ##  Создать свой сайт

Узнай, сколько будет стоить разработка твоего веб сайта

 [ Онлайн калькулятор ](https://it-deweloper.pl/index.php?Itemid=197&lang=ru-RU)

 ![](https://it-deweloper.pl/media/yootheme/cache/3c/background-square-01-3c44c74f.png?src=images/yootheme/demo/background-square-01.png&thumbnail=900,900,&hash=72c31958)

 ![](https://it-deweloper.pl/media/yootheme/cache/cb/background-square-03-cbb341a0.png?src=images/yootheme/demo/background-square-03.png&thumbnail=600,600,&hash=6e9dde93)

###  [ Контакт ](https://it-deweloper.pl/index.php?Itemid=186&lang=ru-RU)

Веб студия IT Deweloper разработка сайтов, Польша. 5423493188

 SEOИИРекламаВебCMM

### Адрес

Nowogródzka 4A
 Белосток, 15-490, PL

 [

### Телефон

+48 731 190 041

 ](tel:+48731190041)

 [

### Электронная почта

Адрес электронной почты защищен от спам-ботов. Для просмотра адреса в браузере должен быть включен Javascript.

 ](mailto:office@it-deweloper.pl)

 [

### WhatsApp

 ](https://wa.me/48731190041)

 [

### Telegram

 ](https://t.me/+48731190041)

 Время работы:

- Понедельник

    0900–1800
- Вторник

    0900–1800
- Среда

    0900–1800
- Четверг

    0900–1800
- Пятница

    0900–1800
- Суббота

    0900–1600
- Воскресенье

    выходной

 ![IT Deweloper](https://it-deweloper.pl/images/Logo.webp)

Веб разработка может быть интересной! Наши социальные сети с тематическим контентом о создании сайтов.

- [](https://www.facebook.com/ITdeweloper)
- [](https://www.linkedin.com/company/it-deweloper)
- [Наше предложение](https://it-deweloper.pl/index.php?option=com_content&view=article&id=20&catid=14&lang=ru-RU)
- [Портфолио](https://it-deweloper.pl/index.php?Itemid=108&lang=ru-RU)
- [Контакты](https://it-deweloper.pl/index.php?Itemid=186&lang=ru-RU)
- [О нас](https://it-deweloper.pl/index.php?Itemid=213&lang=ru-RU)
- [Блог](https://it-deweloper.pl/index.php?Itemid=203&lang=ru-RU)

###  [ Веб разработка ](https://it-deweloper.pl/index.php?option=com_content&view=article&id=20&Itemid=121)

- [Какой сайт выбрать?](https://it-deweloper.pl/ru/web/veb-razrabotka "Как выбрать подходящий тип сайта")
- [Этапы работы](https://it-deweloper.pl/ru/web/process "Этапы и сроки разработки сайта")
- [SEOПоисковая оптимизация ](https://it-deweloper.pl/ru/web/seo "SEO продвижение сайта: оптимизация, раскрутка, позиции в Google")
- [GEOПродвижение сайта в ИИ](https://it-deweloper.pl/ru/web/geo "GEO оптимизация: продвижение сайта в ответах ChatGPT, Gemini и Perplexity")

**it-deweloper** — студия веб-разработки.
Мы проектируем и создаем современные сайты и интернет-магазины.

© [it-deweloper](https://it-deweloper.pl/).
Все права защищены.

[Политика конфиденциальности](https://it-deweloper.pl/index.php?Itemid=315&lang=ru)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Главная", "item": "https://it-deweloper.pl/ru" }, { "@type": "ListItem", "position": 2, "name": "Блог", "item": "https://it-deweloper.pl/ru/blog" }, { "@type": "ListItem", "position": 3, "name": "Japanese keyword hack: как я вычистил заражённый сайт", "item": "https://it-deweloper.pl/ru/blog/93-japanese-keyword-hack" } ] }
```
