Валентина Меланина | Руководитель ИТ компании «M.AI», веб-разработчик
Бизнес · 12 марта 2026 г.
Боевик несколько часов из жизни разработчика, или Почему я не люблю шаблоны Аспро для Б... — 12 марта 2026 г. в 13:22:11.703
Боевик несколько часов из жизни разработчика, или Почему я не люблю шаблоны Аспро для Битрикса 9 марта, 10:00. Открываю сайт клиента. На экране — 403 Forbidden. Админка не работает. Главная отдаёт 500. Сайт лежит. И я сразу понимаю: ночью на сервере кто-то был без приглашения. 🕵️♀️ Начинаю проверять. Долго искать не пришлось — нахожу файл, через который можно запускать любые команды на сервере. Без пароля. Без проверок. Просто кнопка «делай, что хочешь». Смотрю журналы сервера и восстанавливаю хронологию почти как в детективе. 7 марта, 06:43 утра. Кто-то из Москвы заходит на сервер и оставляет там «чёрный вход». Дальше подключаются ещё несколько адресов. Это уже не человек — это боты, которые автоматически ищут сайты с уязвимостями. 8 марта вечером через этот вход заливают основной вредоносный код. К моменту, когда я открыла сайт, на сервере уже был настоящий бардак: - почти 48 тысяч изменённых системных файлов, - 16 вредоносных скриптов, - код, который отправлял поисковые системы на чужие сайты, - скрипт, который восстанавливал вирус, если его удалить - и даже чужой ключ доступа к серверу. 💡Ощущение у разработчика в такие моменты простое: ты не сайт чинишь. Ты как будто пришёл в квартиру после взлома — вещи разбросаны, замки поменяны, а где-то оставлена ещё одна дверь «на всякий случай». Второй день расследования 10 марта я проверяю все сайты на сервере. Их оказалось восемь. На основном нахожу несколько скрытых входов для злоумышленника. Один из них — полноценная панель управления… с китайским интерфейсом. На других сайтах обнаруживаются ещё несколько таких «сюрпризов», аккуратно спрятанных в папках с картинками. Видимо, расчёт был на то, что туда никто не заглянет. И постепенно становится понятно, как всё началось. ❓Откуда взялась проблема Взлом произошёл через уязвимость в модуле Aspro. Это одна из причин, почему я не люблю такие шаблоны. Когда в проекте много готовых модулей и дополнительного кода, за всем сложно следить. Обновления откладывают, временные файлы остаются на сервере, и именно через такие мелочи чаще всего и заходят. В этом инциденте было всё: уязвимый файл, который кто-то оставил “временно”, массовые правки .htaccess, восстановление через cron, чужой SSH-ключ… и уязвимость в модуле Aspro. Вывод, который всегда одинаковый Безопасность — это не разовая настройка. Это регулярные проверки, обновления и мониторинг. И именно поэтому в систему Эм.Ай Кор я закладываю модуль технического аудита как обязательный, а не “когда-нибудь потом”. 👉🏻Кстати, если вы не знаете, когда последний раз проверяли свой сайт на такие вещи — это уже повод проверить. Я провожу аудит безопасности сайтов: смотрю точки входа, права доступа, открытые порты, уязвимые файлы, конфигурацию сервера. Выдаю отчёт с конкретным списком того, что закрыть. Пишите @Melanina_help_bot✍🏻

