... Перейти к основному содержимому

ТурбоВЕБ

ТурбоВЕБ · помощь при взломе

Hacked by trenggalek6etar
на вашем сайте? Без паники.

Имя незнакомое и пугающее, но проблема понятная: это дефейс — поверх сайта натянута чёрная заглушка. Это та же волна, что и «Hacked by Antonkill», и главное вы уже почти наверняка заметили: антивирус по файлам показывает «чисто», а череп на месте. Так и должно быть — ниже объясняем почему и как вернуть сайт.

Работаем по договору и без предоплаты — сначала возвращаем сайт, потом оплата.

Дефейс Hacked by trenggalek6etar на взломанном сайте Joomla так это выглядит
Пошаговый план

Что делать прямо сейчас

Порядок важен: сначала понять, где сидит зараза, потом убирать. Нажмите на шаг, чтобы раскрыть подробности.

1 Не паникуйте и сделайте копию — файлов И базы +

Прежде чем что-то трогать, сохраните текущее состояние сайта: в панели хостинга сделайте бэкап файлов и обязательно базы данных. При этом дефейсе всё важное сидит именно в базе, поэтому копия одних файлов вас не подстрахует.

Дефейс почти всегда обратим: ваши статьи, товары и настройки, как правило, целы — они просто спрятаны под заглушкой.
2 Поймите главное: код не в файлах, а в базе +

Почти все первым делом качают файлы по FTP и гоняют антивирус — а он говорит «чисто», хотя череп на месте. Это нормально. При этой атаке вредоносный JavaScript пишется не в файл, а в базу — в настройки вашего Helix3-шаблона: поля Custom JavaScript, Custom CSS и Before </head>. Пока вы ищете в файлах — искать нужно совсем в другом месте.

Поэтому «чистое» сканирование файлов — это НЕ доказательство, что вас не тронули. Проверять надо шаблон в базе.
3 Удалите чужой код из настроек шаблона +

В админке Joomla откройте стили вашего шаблона: Site Template Styles → ваш Helix3-шаблон → Параметры (Template Options) → раздел Custom Code. Очистите поля Custom JavaScript, Custom CSS и Before </head> от незнакомого кода и сохраните. Обычно заглушка пропадает сразу.

Признак инъекции — строки вроде document.body.innerHTML=… или document.title со словами «hacked by».
4 Обновите Helix3 — иначе надпись вернётся +

Причина взлома — незакрытая дыра в фреймворке Helix3 (CVE-2026-49049): бот вписывает код вообще без логина. Если просто стереть надпись и не закрыть дыру, через день-другой её впишут снова. Обновите оба плагина — System - Helix3 Framework и Helix3 - Ajax — до версии 3.1.2.

Helix3 — это не Helix Ultimate. Уязвим именно старый Helix3, и не только на старых Joomla: под ударом сборки на Joomla 4, 5 и 6.
5 Смените пароль и проверьте администраторов +

Задайте новый длинный пароль администратора. Загляните в список пользователей: при таких атаках иногда остаётся лишний суперпользователь с безобидным на вид именем (встречали, например, переименованного в «Rand Dom»). Незнакомого администратора — заблокировать.

Даже если основной вход был через дыру в Helix3, лишние учётки — частый «запасной ключ». Лучше перекрыть.
6 Проверьте следы и закройте вход от перебора +

Поищите в корне сайта лишние файлы (при этой волне встречается подкинутый cox.json). Удаляйте только после проверки — по имени файл может пугать, а оказаться штатным. Затем закройте вход в админку «калиткой»: правило в .htaccess отдаёт 403 всем, кто ломится на вход без секретного ключа. Свои заходят по секретной ссылке, а автоперебор глохнет на корню.

Принцип простой: сначала диагностика — потом удаление. Машина показывает, человек решает.
Не хотите разбираться сами? Оставьте заявку — уберём инъекцию из базы, обновим Helix3, проверим на закладки и закроем вход. Вы просто получаете рабочий сайт обратно.
Оставить заявку →

Что за «trenggalek6etar» и почему это случилось

Имя странное и незнакомое, но за ним — не хакерская группировка и не адресная атака. Это автоматический ботнет: он массово обходит интернет, находит Joomla-сайты с уязвимым Helix3 и оставляет свою подпись. Иногда та же волна метит сайты именем «Hacked by Antonkill» — механизм тот же, просто надпись другая.

Слабое место при этой волне — почти всегда одно:

  • Устаревший Helix3 — фреймворк шаблона без свежего патча (главная причина именно этой атаки).
  • Старая Joomla — движок, который давно не обновляли.
  • Простой пароль админки как дополнительная лазейка.

Хорошая новость: всё это лечится, а от повторения защищает связка «убрать код из шаблона + обновить Helix3 + закрыть вход».

Как мы приводим сайт в порядок

Мы не «стираем надпись и забываем» — так она возвращается на следующий день. Мы закрываем причину.

Поверхностно

  • Искали заразу в файлах — не нашли
  • Базу и настройки шаблона не трогали
  • Helix3 не обновили — надпись вернулась
  • Пароль и лишних админов не проверили

Как делаем мы

  • Чистим инъекцию в базе, а не только файлы
  • Обновляем оба плагина Helix3 до 3.1.2
  • Меняем пароль, проверяем суперпользователей
  • Ищем закладки (cox.json и др.) и ставим «калитку»

В итоге сайт возвращается рабочим, дыра закрыта, а вход защищён от автоматического перебора. Дальше вы спокойно работаете.

Частые вопросы

Что такое «Hacked by trenggalek6etar»?
Это дефейс — подмена того, что видит посетитель, на чёрный экран с надписью. Содержимое сайта обычно остаётся на месте, меняется только вывод. Атака автоматическая и массовая, чаще всего бьёт по Joomla-сайтам с устаревшим фреймворком Helix3.
Это то же самое, что «Hacked by Antonkill»?
По сути да. Это одна и та же волна: тот же ботнет и та же уязвимость в Helix3, просто на разных сайтах он оставляет разную подпись — «trenggalek6etar» или «Antonkill». Лечится это одинаково.
Почему антивирус показывает, что файлы чистые?
Потому что вредоносного кода в файлах и нет. Он вписан в базу данных — в настройки вашего Helix3-шаблона (поля Custom JavaScript, Custom CSS, Before </head>). Сканеры файлов туда не смотрят, поэтому и показывают «чисто», пока сайт остаётся заражённым.
Я убрал код, но через день надпись вернулась. Почему?
Значит осталась открытой сама дыра в Helix3. Пока фреймворк не обновлён до 3.1.2, бот заходит снова и вписывает код заново. Удаление надписи без обновления — временно; нужно обязательно обновить оба плагина Helix3.
Мой сайт не на Joomla, а на WordPress. Меня это касается?
Конкретно эта надпись — про Joomla с Helix3. Но принцип общий: автоматические боты проверяют любые движки. На WordPress обновите ядро, тему и плагины, удалите неиспользуемые, смените пароль и закройте вход — и вы вне зоны большинства таких волн.
Данные и контент пропали?
Как правило нет. Это дефейс: он закрывает сайт заглушкой, но статьи, товары и настройки обычно целы. После удаления инъекции из шаблона сайт возвращается в рабочий вид.
Сколько занимает восстановление?
Убрать надпись и обновить Helix3 — обычно быстро. Полная проверка на скрытые закладки и установка защиты занимает больше времени и зависит от состояния сайта. Точные сроки назовём после диагностики.
Можно заказать восстановление у вас?
Да. Оставьте заявку в форме ниже — посмотрим сайт, уберём инъекцию, обновим Helix3, проверим на закладки и закроем вход. Работаем по договору и без предоплаты.

Поможем вернуть сайт

Оставьте заявку — посмотрим ваш сайт, уберём инъекцию из базы, обновим Helix3 и закроем вход от перебора. Без паники и лишних действий с вашей стороны. По договору, без предоплаты.

Оставить заявку на восстановление →

Остались вопросы?

Интересует наличие сайта или шаблона определенной тематики?
Мы всегда на связи по телефону или через мессенджеры!