Hacked by trenggalek6etar
на вашем сайте? Без паники.
Имя незнакомое и пугающее, но проблема понятная: это дефейс — поверх сайта натянута чёрная заглушка. Это та же волна, что и «Hacked by Antonkill», и главное вы уже почти наверняка заметили: антивирус по файлам показывает «чисто», а череп на месте. Так и должно быть — ниже объясняем почему и как вернуть сайт.
Работаем по договору и без предоплаты — сначала возвращаем сайт, потом оплата.
так это выглядит Что делать прямо сейчас
Порядок важен: сначала понять, где сидит зараза, потом убирать. Нажмите на шаг, чтобы раскрыть подробности.
Прежде чем что-то трогать, сохраните текущее состояние сайта: в панели хостинга сделайте бэкап файлов и обязательно базы данных. При этом дефейсе всё важное сидит именно в базе, поэтому копия одних файлов вас не подстрахует.
Дефейс почти всегда обратим: ваши статьи, товары и настройки, как правило, целы — они просто спрятаны под заглушкой.Почти все первым делом качают файлы по FTP и гоняют антивирус — а он говорит «чисто», хотя череп на месте. Это нормально. При этой атаке вредоносный JavaScript пишется не в файл, а в базу — в настройки вашего Helix3-шаблона: поля Custom JavaScript, Custom CSS и Before </head>. Пока вы ищете в файлах — искать нужно совсем в другом месте.
В админке Joomla откройте стили вашего шаблона: Site Template Styles → ваш Helix3-шаблон → Параметры (Template Options) → раздел Custom Code. Очистите поля Custom JavaScript, Custom CSS и Before </head> от незнакомого кода и сохраните. Обычно заглушка пропадает сразу.
document.body.innerHTML=… или document.title со словами «hacked by». Причина взлома — незакрытая дыра в фреймворке Helix3 (CVE-2026-49049): бот вписывает код вообще без логина. Если просто стереть надпись и не закрыть дыру, через день-другой её впишут снова. Обновите оба плагина — System - Helix3 Framework и Helix3 - Ajax — до версии 3.1.2.
Задайте новый длинный пароль администратора. Загляните в список пользователей: при таких атаках иногда остаётся лишний суперпользователь с безобидным на вид именем (встречали, например, переименованного в «Rand Dom»). Незнакомого администратора — заблокировать.
Даже если основной вход был через дыру в Helix3, лишние учётки — частый «запасной ключ». Лучше перекрыть.Поищите в корне сайта лишние файлы (при этой волне встречается подкинутый cox.json). Удаляйте только после проверки — по имени файл может пугать, а оказаться штатным. Затем закройте вход в админку «калиткой»: правило в .htaccess отдаёт 403 всем, кто ломится на вход без секретного ключа. Свои заходят по секретной ссылке, а автоперебор глохнет на корню.
Что за «trenggalek6etar» и почему это случилось
Имя странное и незнакомое, но за ним — не хакерская группировка и не адресная атака. Это автоматический ботнет: он массово обходит интернет, находит Joomla-сайты с уязвимым Helix3 и оставляет свою подпись. Иногда та же волна метит сайты именем «Hacked by Antonkill» — механизм тот же, просто надпись другая.
Слабое место при этой волне — почти всегда одно:
- Устаревший Helix3 — фреймворк шаблона без свежего патча (главная причина именно этой атаки).
- Старая Joomla — движок, который давно не обновляли.
- Простой пароль админки как дополнительная лазейка.
Хорошая новость: всё это лечится, а от повторения защищает связка «убрать код из шаблона + обновить Helix3 + закрыть вход».
Как мы приводим сайт в порядок
Мы не «стираем надпись и забываем» — так она возвращается на следующий день. Мы закрываем причину.
Поверхностно
- Искали заразу в файлах — не нашли
- Базу и настройки шаблона не трогали
- Helix3 не обновили — надпись вернулась
- Пароль и лишних админов не проверили
Как делаем мы
- Чистим инъекцию в базе, а не только файлы
- Обновляем оба плагина Helix3 до 3.1.2
- Меняем пароль, проверяем суперпользователей
- Ищем закладки (cox.json и др.) и ставим «калитку»
В итоге сайт возвращается рабочим, дыра закрыта, а вход защищён от автоматического перебора. Дальше вы спокойно работаете.
Частые вопросы
Поможем вернуть сайт
Оставьте заявку — посмотрим ваш сайт, уберём инъекцию из базы, обновим Helix3 и закроем вход от перебора. Без паники и лишних действий с вашей стороны. По договору, без предоплаты.
Оставить заявку на восстановление →Остались вопросы?
Интересует наличие сайта или шаблона определенной тематики?
Мы всегда на связи по телефону или через мессенджеры!