Hacked by Antonkill
на вашем сайте? Спокойно.
Чёрный экран с этой надписью — не «конец сайта», а дефейс: кто-то подменил вид вашей главной. Содержимое сайта, как правило, цело — его просто не видно за заглушкой. Это массовая автоматическая атака, и она лечится. Ниже — спокойный план: как вернуть сайт и закрыть дыру, чтобы не повторилось.
Не хотите разбираться сами — оставьте заявку. По договору, без предоплаты.
так это выглядит Что делать прямо сейчас
Нажмите на шаг, чтобы раскрыть подробности. Порядок именно такой — так надёжнее.
Первым делом — резервная копия текущего состояния, вместе с базой данных. Даже с заглушкой: это страховка на случай, если при восстановлении что-то пойдёт не так. Ваши статьи и товары почти наверняка на месте — они просто спрятаны.
Дефейс обратим: подменён только вывод главной, а не содержимое сайта.Момент, из-за которого многие буксуют: надпись живёт не в файле, а в базе — в настройках вашего шаблона Joomla (Helix3), в полях для своего кода: Custom JavaScript, Custom CSS, Before </head>. Поэтому скачать файлы и прогнать антивирус бесполезно — он покажет «чисто», а заглушка останется.
Если есть резервная копия с базой до взлома — восстановите её: заглушка уйдёт вместе с заражёнными настройками. Если бэкапа нет — уберите чужой код вручную: в админке Site Template Styles → ваш Helix3-шаблон → Custom Code, очистите эти три поля и сохраните.
Откат одних файлов (без базы) главную не вернёт — подмена не там.Причина взлома — дыра в Helix3 (CVE-2026-49049), через которую бот пишет в шаблон без всякого пароля. Уберёте надпись, но не обновитесь — вернётся через день-два. Обновите оба плагина: System - Helix3 Framework и Helix3 - Ajax до версии 3.1.2.
Задайте новый длинный пароль и просмотрите список пользователей — не завёлся ли лишний суперпользователь с безобидным именем. Незнакомого — заблокировать.
Это перекрывает «запасные ключи», даже если основной вход был через дыру в Helix3.Проверьте корень сайта на лишние файлы, но удаляйте только после проверки — по имени файл может пугать, а быть штатным. Затем поставьте «калитку»: правило в .htaccess отдаёт 403 всем, кто ломится на /administrator без секретного ключа. Бот перебирать не сможет, свои заходят по секретной ссылке.
Что за «Antonkill» и почему это случилось
Это не адресная атака и не хакеры по вашу душу. За надписью стоит автоматический ботнет: он массово обходит сайты, находит Joomla с устаревшим Helix3 и оставляет свою подпись. «Antonkill» — просто метка. Иногда та же волна подписывается именем «Hacked by trenggalek6etar» — механизм тот же.
Слабое место при этой волне — обычно одно из:
- Устаревший Helix3 — фреймворк шаблона без свежего патча (главная причина).
- Старая Joomla — движок, который давно не обновляли.
- Простой пароль админки как дополнительная лазейка.
Всё это лечится, а от повтора защищает связка «убрать код из шаблона + обновить Helix3 + закрыть вход». Если нужна помощь — у нас есть лечение и восстановление сайтов.
Как мы приводим сайт в порядок
Мы не «стираем надпись и забываем» — так она возвращается. Мы закрываем причину.
Поверхностно
- Искали подмену в файлах
- Откатили файлы — база осталась заражённой
- Helix3 не обновили — надпись вернулась
- Пароль и лишних админов не проверили
Как делаем мы
- Убираем заглушку из базы (настройки шаблона)
- Обновляем Helix3 до 3.1.2
- Меняем пароль, проверяем суперпользователей
- Ищем закладки и ставим «калитку» на вход
В итоге сайт возвращается рабочим, дыра закрыта, вход защищён от перебора. Дальше вы спокойно работаете.
Частые вопросы
Поможем вернуть сайт
Оставьте заявку — уберём заглушку из базы, обновим Helix3, проверим на скрытые закладки и закроем вход от перебора. Без паники и лишних действий с вашей стороны. По договору, без предоплаты.
Оставить заявку на восстановление →Остались вопросы?
Интересует наличие сайта или шаблона определенной тематики?
Мы всегда на связи по телефону или через мессенджеры!