Невидимый паразит: как вычистить сайт от Japanese Spam Hack и восстановить позиции за неделю
Вы вбиваете поисковый оператор в строку поиска, чтобы проверить индексацию своего проекта, а вместо привычных посадочных страниц и статей блога видите тысячи документов с японскими иероглифами, предложениями дешевых брендовых сумок или таблеток. При этом, если кликнуть по такой ссылке из браузера или зайти в админку напрямую, сайт выглядит идеально чистым и работает в штатном режиме.
Это классический Japanese Keyword Hack (или Pharma Hack) — один из самых коварных типов скрытых инъекций. Злоумышленники взламывают сайт через уязвимые плагины или забытые скрипты, превращая ресурс в донора траста для дорвеев. Поисковые роботы видят тонны сгенерированного спама, а реальные пользователи — обычный контент. Итогом становится мгновенный вылет домена из топа, предупреждение о взломе в Search Console и полная потеря поискового трафика.

Анатомия скрытого взлома: почему его не видят обычные антивирусы
Японский спам взлом сайта опасен именно тем, что глубоко маскируется под легитимные процессы CMS:
- Клоакинг по User-Agent и IP. Вредоносный код проверяет, кто именно запрашивает страницу. Если это робот поисковой системы (Googlebot, YandexBot) или переход совершен из выдачи, отдается сгенерированный спамный документ. Прямые заходы администратора с браузера отсекаются — для вас сайт остается чистым.
- Генерация URL на лету. Тысячи мусорных страниц физически не существуют в виде отдельных файлов или записей в базе данных. Они создаются динамически скриптом-обработчиком при обращении к несуществующим адресам по заданному паттерну.
- Внедрение скрытых карт сайта. Хакеры создают собственные фальшивые XML-файлы со списками спам-страниц и прописывают на них ссылки в виртуальном
robots.txt, скармливая поисковикам гигантские массивы ссылок.
Экспресс-диагностика: определяем масштаб заражения
Чтобы зафиксировать заражение до того, как домен попадет под жесткие фильтры, выполните базовый аудит:
- Поисковые операторы. Проверьте выдачу через конструкцию
site:vash-sait.ruс добавлением латинских стоп-слов или иероглифов. Если число страниц в выдаче выросло с сотен до десятков тысяч — сайт заражен. - Проверка от лица бота. Просканируйте сомнительные URL через инструмент проверки URL в Google Search Console или отправьте серверный запрос через консоль:
curl -A "Googlebot" -I [https://vash-sait.ru/spam-url/](https://vash-sait.ru/spam-url/). Если сервер отдает статус200 OKи спамный HTML-код боту, клоакинг подтвержден. - Анализ логов сервера. Отфильтруйте логи на предмет массовых обращений поисковых краулеров к странным путям, содержащим неизвестные папки, случайные числовые директории или японские транслитерации.
Пошаговый протокол: техническая чистка сайта от спама
Лечение проекта требует системных действий, иначе бэкдор восстановит вредоносный код за пару часов.
- Инспекция конфигурационных файлов. Откройте
.htaccess,nginx.conf, корневойindex.phpиwp-config.php. Ищите сторонние директивыRewriteRule, блоки с закодированными строкамиeval(),base64_decode(),gzinflate()или скрытые инклюды сторонних файлов. - Сверка контрольных сумм ядра CMS. Если проект работает на WordPress, выполните проверку файлов ядра командой
wp core verify-checksums. Удалите и перезалейте системные директории (wp-admin,wp-includes) и чистые версии всех плагинов из официальных репозиториев. - Поиск внедренных бэкдоров. Ищите недавно измененные PHP-файлы с помощью SSH-команды
find . -type f -name "*.php" -mtime -7. Обращайте внимание на файлы с бессмысленными названиями или маскировкой под системные процессы в папке загрузок (/wp-content/uploads/). - Аудит пользователей и базы данных. Проверьте таблицы пользователей на наличие скрытых администраторов. Просканируйте базу данных на вхождение спамных ключевых фраз и очистите подозрительные хуки в таблице системных опций.
- Смена ключей доступа. Обновите пароли к базе данных, SSH, FTP, хостинг-панели и обязательно замените секретные соли (
SALT) в конфигурационном файле, чтобы разорвать все активные сессии хакеров.
Как вычистить поисковый индекс и вернуть позиции за 7 дней
Удалить вредоносный код — только половина задачи. Если тысячи спам-страниц останутся в базе поисковиков, траст домена продолжит падать.
- Настройка HTTP-статуса 410 Gone. Настройте сервер так, чтобы все сгенерированные спамные пути отдавали код
410 Gone, а не стандартный404. Статус 410 сообщает краулерам, что страница удалена навсегда, что заставляет Google и Яндекс стирать мусор из индекса в разы быстрее. - Временный Sitemap для удаления. Выгрузите все спамные URL из отчета по индексации Search Console, соберите из них временную XML-карту и скормите ее поисковикам. Роботы пойдут по списку, получат код 410 и моментально выбросят страницы из базы.
- Запрос на перепроверку (Request Review). В панели Google Search Console в разделе «Проблемы безопасности» отправьте запрос на снятие пометки о взломе. Приложите технический отчет: укажите, какая уязвимость закрыта, что ядро переустановлено, а для мусорных адресов настроена отдача статуса 410.
- Индексация ключевых страниц. После зачистки обновите чистый Sitemap.xml и отправьте приоритетные коммерческие разделы на переобход через Google Indexing API и инструмент «Переобход страниц» в Яндекс Вебмастере.
Грамотная зачистка инъекций и форсированное удаление спамных URL из поисковой базы позволяют полностью восстановить ранжирование и вернуть целевой трафик в течение 7–10 дней, не дожидаясь многомесячного естественного вымывания мусора краулерами.
