Hacked by CoupDeGrace
на сайте? Это не приговор.
Название звучит грозно — с французского coup de grâce это «удар милосердия», финальный выстрел. Но для вашего сайта это не финал: это дефейс, подменённая заглавная, и содержимое обычно цело. И это не хакеры лично по вашу душу — это тот же автоматический ботнет, что метит сайты именами Antonkill и trenggalek6etar. Ниже — как убрать надпись и закрыть дыру.
Работаем по договору и без предоплаты — сначала вернём сайт, потом оплата.
так это выглядит Что делать прямо сейчас
Нажмите на шаг, чтобы раскрыть подробности. Главное — искать заразу в правильном месте.
До любых действий сделайте резервную копию текущего состояния — вместе с базой данных. Заглушка вас не должна пугать: содержимое сайта под ней, как правило, целое. Копия — просто страховка на время работ.
Дефейс меняет вид сайта, а не его начинку. Это обратимо.Типичная ошибка — качать сайт по FTP и гонять антивирус. Он ответит «чисто», а надпись останется. Причина: код вписан в базу данных, в настройки Helix3-шаблона — поля Custom JavaScript, Custom CSS, Before </head>. В файлах его нет.
Путь в админке: Site Template Styles → ваш Helix3-шаблон → Template Options → Custom Code. Очистите три поля от незнакомого кода и сохраните — заглушка уйдёт. Есть бэкап базы до взлома — можно просто откатить базу.
Проверьте все стили шаблона, если их несколько — код мог попасть в каждый.Дыра в Helix3 (CVE-2026-49049) позволяет боту писать в шаблон без пароля. Не закроете — надпись вернётся через день-два. Обновите оба плагина: System - Helix3 Framework и Helix3 - Ajax до 3.1.2, затем очистите кэш Joomla.
Смените пароль администратора и пройдитесь по списку пользователей — в этой кампании иногда остаётся лишний суперпользователь, заведённый ботом. Незнакомого — заблокировать или удалить.
Тот же тип атаки умеет заводить скрытых админов — лучше проверить сразу.Проверьте корень и папки сайта на подкинутые файлы (в этой кампании встречаются cox.json и cox.svg) — удаляйте после проверки. Затем поставьте «калитку»: правило в .htaccess отдаёт 403 всем, кто ломится на /administrator без секретного ключа.
Что за «CoupDeGrace» и откуда он взялся
За грозным именем — автоматическая кампания, а не адресный взлом. Один и тот же ботнет массово сканирует интернет, находит Joomla-сайты с уязвимым Helix3 и подписывает их разными именами: где-то «CoupDeGrace», где-то «Antonkill», где-то «trenggalek6etar». Волна не про Россию отдельно — под неё попадают сайты по всему миру.
Слабое место при этой кампании почти всегда одно:
- Устаревший Helix3 — фреймворк шаблона без патча (главная причина).
- Старая Joomla без обновлений — особенно снятая с поддержки Joomla 3.
- Простой пароль админки как дополнительная лазейка.
Всё лечится, а от повтора спасает «убрать код + обновить Helix3 + закрыть вход». Нужна помощь — у нас есть лечение и восстановление сайтов.
Как мы приводим сайт в порядок
Стереть надпись мало — если не закрыть дыру, ботнет впишет её снова. Мы убираем причину.
Поверхностно
- Искали заразу в файлах — не нашли
- База и настройки шаблона остались грязными
- Helix3 не обновили — надпись вернулась
- Лишних админов и следы не проверили
Как делаем мы
- Чистим инъекцию в базе, а не только файлы
- Обновляем оба плагина Helix3 до 3.1.2
- Меняем пароль, проверяем суперпользователей
- Ищем закладки (cox.json/cox.svg) и ставим «калитку»
Итог: сайт снова рабочий, дыра закрыта, вход защищён от перебора.
Частые вопросы
Поможем вернуть сайт
Оставьте заявку — уберём заглушку из базы, обновим Helix3, проверим на скрытые закладки и закроем вход от перебора. Спокойно, по договору, без предоплаты.
Оставить заявку на восстановление →Остались вопросы?
Интересует наличие сайта или шаблона определенной тематики?
Мы всегда на связи по телефону или через мессенджеры!