Содержание
На связи Антон Майоров. Мало кто мог не заметить повышенную хакерскую активность в отношении сайтов на Joomla, начавшуюся с весны 2026 года. Почему начали взламывать сайты и сколько это будет продолжаться? Дело только в Joomla, или другие тоже страдают? Что нужно сделать, чтобы сайт не взломали повторно? Давайте разбираться.
Когда начали активно взламывать сайты?
С апреля 2026 к нам начали поступать обращения о взломах сайтов на Joomla одно за другим: файловую систему сайта удаляли и загружали туда новый сайт на WordPress. В некоторых случаях последствия были для сайтов необратимыми из-за отсутствия резервных копий.
Началось всё с того, что злоумышленник(и) начали массово атаковать сайты по уязвимости в плагине Tassos Framework, который используется для работы любых расширений от tassos.gr, среди которых особенно популярны:
Разработчик закрыл уязвимость патчем еще в феврале 2026, о чем сделал рассылку и опубликовал новость у себя в блоге. Но кому всё это интересно? Обновления там какие-то. Работает и хорошо, что еще надо? Так мыслили почти все до последнего, а многие всё ещё продолжают так думать. В результате попали под раздачу все сайты, на которых не обновлялись расширения от Tassos.
Полагаю, что успех настолько воодушевил мерзавцев, что дальше пошли-поехали вскрываться уязвимости в других популярных расширениях, а за ними и многочисленные взломы. Среди наиболее популярных расширений, которые оказались для сайтов небезопасными:
- JCE
- SP Page Builder
- Helix3
- Helix Ultimate
- AcyMailing
Всё это очень популярные расширения от разработчиков, которые заслужили доверие массы пользователей за многие годы. Нет никаких сомнений, что хакеры доберутся и до менее популярных расширений, и обязательно вычислят и покарают сайты, на которых они используются.
Почему начали взламывать сайты?
Недавнее появление нейросетей переворачивает рынок IT с ног на голову во многих проявлениях сферы. Искусственный интеллект упрощает некоторые процессы настолько, что уже практически сведены на нет отдельные специальности и даже направления. Например, многим руководителям подумалось, зачем нужен копирайтер, если нейронка может за минуты выдать качественный уникальный текст любого объёма? Пожалуй, именно копирайтеры сейчас и страдают больше всех. Но речь далее будет не про них, а про ИИ как суперэффективный инструмент, в десятки и сотни раз увеличивающий продуктивность IT-специалистов отдельных направлений, в том числе программистов, которыми, к слову, являются и хакеры (кто бы мог подумать, но да, хакеры - это злобные программисты).
Иначе говоря, ИИ невероятно эффективно помогает хакерам взламывать сайты, работающие с применением открытого исходного кода, к которым относятся и сайты на Joomla. Ничто не мешает злоумышленнику скачивать популярные расширения одно за другим, после чего сканировать их на предмет некачественного кода через уже специально обученную нейронную сеть, после чего также легко создавать эксплойты для взломов.
Можно ли сказать, что именно ИИ является причиной взломов? Я бы так не сказал. Причиной является некачественный исходный код, а ИИ в свою очередь способствует его обнаружению, чем сейчас активно пользуются злоумышленники.
Взламывают только сайты на Joomla?
Конечно, нет! Под раздачей сайты на всех CMS с открытым исходным кодом, к которым относятся все бесплатные CMS, в том числе и WordPress, и OpenCart, и Drupal, и любые другие. На самом деле, чем выше популярность CMS, тем больше взломов сайтов, на ней работающих. И надо отдать должное, что для самой Joomla патчи выкатывают регулярно, и брешей в безопасности, через которые бы повально всех ломали, в ней еще не было. Критические проблемы наблюдаются именно в сторонних расширениях для Joomla от отдельных разработчиков.
Когда перестанут взламывать сайты?
Многие сайты пали жертвой обстоятельств, но эта жертва не должна быть напрасной. Предпринятые меры со стороны разработчиков и пользователей уменьшат количество успешных взломов, но попытки будут предприниматься хакерами всегда.
Разработчикам предстоит более ответственно подходить к обеспечению безопасности своих расширений во избежание потери репутации или даже привлечения к ответственности за взломы. В конце концов ничто не мешает разработчикам применять ИИ в своих благих целях для улучшения качества кода, и те, кого заботит положительный результат своих стараний, уже так делают.
Со стороны владельцев сайтов ожидается конец пренебрежительного отношения к состоянию своих сайтов, как минимум относительно актуальности программного обеспечения.
Какие могут быть последствия взлома?
Взлом сайта может быть чреват значительными финансовыми и юридическими последствиями, а также потерей репутации, не говоря про головную боль. Даже если вам повезёт, и сайт вы не потеряете, последствия взлома могут быть критическими, например, если произойдёт утечка персональных данных зарегистрированных пользователей (в том числе платёжных данных).
Что делать владельцам сайтов сейчас?
Больше не следует рассчитывать на “авось пронесёт”: любой уязвимый сайт рано или поздно будет взломан. И при нынешних обстоятельствах и современных возможностях скорее рано, чем поздно. Во избежание любых последствий взлома я перечислю основные действия, которые необходимо предпринять прямо сейчас. Для начала определим, какие сайты наиболее уязвимы.
Какие сайты в группах риска?
Многие владельцы сайтов наивно полагают, что хакерам нет дела до их маленького одностраничного сайта, и взламывать его нет никакого резона. Но на деле в зоне риска любой сайт. Как известно, взламывают даже сайты Пентагона. Наша задача оценить риски взломов и свести их к минимуму. Итак, выделим отдельные группы риска:
- Сайты, для которых не настроено резервное копирование.
- Сайты, на которых используются расширения с известными уязвимостями.
- Сайты, применяющие пиратские версии расширений.
- Сайты с большим количеством сторонних расширений.
- Сайты, работающие на Joomla 4 и ниже.
- Сайты, к которым не применяются дополнительные меры безопасности.
- Сайты, размещенные на виртуальном хостинге.
Все эти группы не являются взаимоисключающими, и чем под большее количество групп попадает ваш сайт, тем выше риск, что его взломают.
Сайты без резервного копирования
Без резервного копирования даже попытка обновления может поломать весь сайт без возможности его быстрого восстановления. А уж если сайт взламывают, то “пиши пропало”.
Поэтому резервное копирование должно осуществляться:
- автоматически средствами сервера/хостинга,
- регулярно в удаленное хранилище через Akeeba Backup Pro,
- перед каждым обновлением CMS и расширений Joomla.
Каждый из этих вариантов может предотвратить головную боль, связанную не только со взломами, но и поломкой сайта вследствии обновлений.
Сайты с уязвимыми расширениями
Речь именно об известных уязвимостях в следующих компонентах Joomla:
- JCE
- SP Page Builder
- Helix3
- Helix Ultimate
- AcyMailing
- Quix
- RSFiles
- Balbooa Forms
Если на вашем сайте применяется какое-нибудь из этих расширений, и вы давно ничего на нём не обновляли, то, скорее всего, он уже пострадал. Если же вам повезло, и на сайте нет никаких признаков хакерской активности (хотя это не гарантирует, что сайт не взломан), то прямо сейчас следует обновить как минимум эти расширения. Однако если сайт взломан, то обновление расширений на инфицированном сайте уже не поможет. Если же резервной копии сайта до взлома нет, то можно попытаться очистить его от заразы, но, в зависимости от тяжести последствий взлома, это может быть проблематично, или даже невозможно.
Сайты, применяющие пиратские версии расширений
Коммерческие расширения для Joomla, которые предоставляются бесплатно на каких бы то ни было ресурсах, отличных от сайтов разработчиков этих расширений, с огромной долей вероятностью заражены вирусами. Совет здесь простой:
- отдайте предпочтение бесплатному расширению с сайта разработчика, чем платному, скачанному бесплатно с общедоступного сайта;
- если сомневаетесь в том, подойдёт ли вам платное расширение, то обращайте внимание на наличие возможности осуществить возврат;
- покупая расширение у разработчика, вы делаете вклад в его развитие.
Сайты с большим количеством расширений
Сайт может работать на Joomla 5 или 6, но это совсем не гарантирует его безопасность, если расширения не обновляются. Чем больше сторонних расширений для Joomla на сайте, тем выше риски его взлома. Если не в одном, так в другом из них может быть большая дыра в безопасности, поэтому своевременное обновление сторонних расширений сводит риски к минимуму.
Сайты на Joomla 4 и ниже
Joomla 4 уже с 2025 года не получает никаких обновлений, а Joomla 3, на которой по прежнему работает большинство сайтов, вообще отдельная группа риска взлома. Сайты на этих версиях часто “мёртвым грузом” носят на себе мегабайты лишнего кода в виде сторонних расширений, о которых уже даже их разработчики могли позабыть. А вот хакеры могут вспомнить, отыскать дыру в безопасности и воспользоваться ею.
Сайты без дополнительных мер безопасности
Если сайт работает на последней версии Joomla, и расширения на нём своевременно обновляются, а также настроено резервное копирование, то риски взлома уже минимальные, но всё же они есть:
- Если хакер целенаправленно захочет взломать именно ваш сайт, то он рассмотрит сайт со всех сторон, и может отыскать слабое место.
- Брешь в безопасности стороннего расширения может быть обнаружена хакером заблаговременно и он может ей воспользоваться еще до появления патча безопасности.
- Кроме определённых уязвимостей в CMS и расширениях, существует множество других способов взлома.
Сайты на виртуальном хостинге
Сам по себе виртуальный хостинг не является фактором риска, но если на одном аккаунте размещается несколько сайтов, то при компрометации одного из них пострадают и все остальные. Это значит, что на виртуальном хостинге необходимо поддерживать в актуальном состоянии все сайты без исключений. То же самое касается и сайтов, размещенных на VPS/VDS, но с доступом для единого пользователя сервера.
Меры безопасности
Условно разделим меры по обеспечению безопасности сайта на основные и дополнительные.
Основные меры
Эти меры лучше бы предпринять для существующих сайтов еще вчера, и никогда не забывать их применять для новых сайтов:
- Регулярное автоматическое резервное копирование, в том числе в удалённое хранилище файлов.
- Работа сайта на актуальной версии Joomla, получающей обновления безопасности (на момент написания это 5 или 6).
- Сведение количества сторонних расширений к минимуму, удаление неиспользуемых расширений из системы.
- Регулярное своевременное обновление применяемых сторонних расширений.
Дополнительные меры
В случае, если какой-нибудь мерзавец поставит цель ломануть именно ваш сайт, могут выручить дополнительные меры:
- Двухфакторная аутентификация входа в панель управления.
- Скрытие страницы входа в панель управления от злоумышленников через добавление GET-параметра к URL.
- Генерация файлов серверной конфигурации .htacces и nginx.conf с дополнительными правилами безопасности для файлов и папок сайта.
- Применение Web Application Firewall для предотвращения SQL-инъекций, загрузок вредоносных файлов, межсайтового скриптинга и т. п.
- Периодическое автоматическое сканирование файлов сайта и всего сервера на обнаружение вредоносного кода.
Что требуется для принятия мер?
- Профессиональный подход: важно знать, что делать и в какой последовательности.
- Затраты времени на обновления и тестирование функционала после обновлений.
- Финансовые затраты на коммерческие расширения и антивирусы.
Можем сделать всё за вас
Если всё перечисленное выше кажется вам слишком сложным, либо вы просто не хотите терять на это время, а также хотите сэкономить на покупках дорогих расширений, то мы готовы помочь:
- обновить сайт до последней версии Joomla вместе с применяемыми на нём расширениями;
- провести аудит применяемых расширений с последующим удалением незадействованных расширений;
- настроить резервное копирование сайта, в том числе в удалённое хранилище;
- применить к сайту лицензионные версии популярных расширений;
- защитить сайт от взлома дополнительными мерами безопасности;
- взять сайт “под крыло”, регулярно обновляя CMS и расширения, в том числе коммерческие.
Упоминаемые термины:
Плагин, Расширение, CMS, Бэкап, Аутентификация, Akeeba Backup, XSS, Helix Ultimate, JCE, Google Structured Data, AcyMailing, Convert Forms, Engage Box, Balbooa Forms, SP Page Builder

