Technical Guides 03/08/2026

האתר שלי נפרץ / נראה חשוד - מה עושים עכשיו (מדריך חירום 2026)

האתר מפנה לאתר סיני, גוגל מסמן "האתר הזה עלול להיות פרוץ", או פתאום יש עמודים שלא בניתם. מדריך פעולה מסודר: מה לבדוק מיד, מה לא לגעת בו בפאניקה, ומתי מתקנים ומתי בונים מחדש.

זמן קריאה: 15 דקות Naor Cohen
האתר שלי נפרץ / נראה חשוד - מה עושים עכשיו (מדריך חירום 2026)

חירום, לא פאניקה

האתר ״נראה מוזר״ זו לא תקלה קטנה בעיצוב. לפעמים זה באג. לפעמים מישהו כבר בתוך השרת.

הטלפון מצלצל. לקוח אומר: ״גוגל כותב שהאתר פרוץ״. או שהבית של העסק מפנה לקזינו. או שמופיעים עמודי תרופות באנגלית שלא כתבתם. הרגע הזה מרגיש כמו שריפה - וזה בדיוק הרגע שבו אנשים עושים את הדבר הכי גרוע: מוחקים הכל בלי גיבוי, מחליפים סיסמה אחת, ומקווים שזה ייעלם.

אני נאור מ-NaorX. טיפלתי באתרים שנפרצו, בתוספי WordPress ישנים, בשרתים עם הרשאות פתוחות, ובמקרים שבהם ״תיקון מהיר״ החזיר את אותה דלת אחורית אחרי שבוע. המאמר הזה לא מחליף חקירה משפטית או צוות אבטחה ארגוני. הוא כן נותן לכם סדר פעולות ברור כשבעל עסק צריך לדעת מה לעשות היום בבוקר.

אל תעשו את זה עכשיו:

אל תמחקו את כל הקבצים בלי צילום מצב. אל תתקינו ״תוסף ניקוי קסם״ ותחשבו שסיימתם. אל תתעלמו מחשבונות אימייל / אחסון / WordPress שעדיין עם אותה סיסמה חלשה. פריצה שלא סוגרים את הדלת שלה חוזרת.

סימנים שזה באמת פריצה (ולא סתם באג)

  • הפניות מוזרות: חלק מהמבקרים מגיעים לעמודים זרים, במיוחד ממובייל או ממדינות מסוימות.
  • אזהרת Google / Safe Browsing: ״האתר הזה עלול להיות פרוץ״ או דף אזהרה אדום בדפדפן.
  • תוכן שלא כתבתם: פוסטים, עמודים, או קבצי PHP חדשים עם שמות אקראיים.
  • משתמשי אדמין חדשים ב-WordPress / בלוח הבקרה של האחסון.
  • מיילים יוצאים מהדומיין שלכם בלי ששלחתם (ספאם דרך השרת).
  • קפיצה חדה בעומס CPU / תעבורה בלי קמפיין שאתם מריצים.
  • SEO מורעל: גוגל מציג כותרות וקישורים לאתר שלכם על נושאים שאין לכם קשר אליהם.

באג עיצובי לא יוצר משתמש אדמין חדש. תוסף שבור לא שולח אלפי מיילים בלילה. אם יש כמה סימנים יחד - תתייחסו לזה כאירוע אבטחה.

שעה ראשונה: סדר פעולות

1) תעדו מה רואים

צילומי מסך של האזהרה, ה-URL המפנה, העמוד החשוד, ושעת הגילוי. אם יש Search Console - שמרו את ההודעה. זה עוזר אחר כך גם לניקוי וגם להסבר ללקוחות.

2) בדקו שיש לכם גישה לדומיין ולאחסון

בלי גישה ל-DNS, ל-cPanel / שרת, ולמייל של הדומיין - אתם תקועים. אם הגישות אצל ספק ישן שלא עונה, זה חלק מהבעיה. על חשיבות הבעלות בסוף פרויקט כתבתי ב-מה מקבלים במסירה.

3) החליפו סיסמאות - אבל בסדר הנכון

התחילו מחשבון האחסון, דומיין, מייל ראשי, ואז מערכת האתר (WordPress וכו׳). השתמשו בסיסמאות חדשות וחזקות, לא ״אותה סיסמה בכל מקום עם 1 בסוף״. אם אפשר - הפעילו אימות דו-שלבי בכל מקום שתומך.

4) שיקלו מצב תחזוקה / הורדה זמנית

אם האתר מפיץ ספאם או גניבת פרטים, לפעמים עדיף דף תחזוקה קצר מאשר להשאיר דלת פתוחה ללקוחות. זה לא נעים - אבל זה אחראי.

5) אל תעלו ״תיקון״ מגיבוי ישן בלי לבדוק מתי נדבק

גיבוי מלפני שבועיים עלול כבר לכלול את הדלת האחורית. שחזור עיוור = פריצה שחוזרת עם חיוך.

חשוב:

אם יש לכם חנות או טפסי לידים עם פרטי לקוחות - התייחסו לאפשרות שמידע נחשף. לפעמים צריך ליידע לקוחות או לבדוק חיובי אשראי חריגים. אל תסתירו את זה מעצמכם.

איפה בדרך כלל נכנסים (במיוחד ב-WordPress)

רוב האתרים שנפרצים אצל עסקים קטנים בישראל לא נפרצים בגלל האקר גאוני עם סרט קולנוע. הם נפרצים כי:

  • תוסף / תבנית שלא עודכנו שנים
  • סיסמת אדמין חלשה או משותפת
  • משתמשים ישנים של מתכנת שכבר לא עובד איתכם
  • העלאת קבצים פתוחה בלי הגנה
  • אחסון זול בלי עדכוני שרת / PHP ישן
  • העתקת אתר משרת לשרת עם קבצים מזוהמים כבר בפנים

זה גם הקשר ל-תחזוקת אתר: ״תקן ושכח״ זה בדיוק איך מגיעים לכאן. עדכונים, גיבויים, ומעקב אחרי תוספים זה לא מותרות - זה ביטוח.

תיקון מול בנייה מחדש - מתי מה

שווה לנסות ניקוי / תיקון כש:

  • האתר יחסית מעודכן, והזיהום נקודתי (קבצים בודדים / משתמש זר אחד)
  • יש גיבוי נקי מאומת מתאריך לפני הפריצה
  • יש לכם (או למישהו מקצועי) זמן לעבור לוגים, הרשאות, ותוספים אחד-אחד

שווה לשקול בנייה מחדש כש:

  • WordPress עם עשרות תוספים נטושים ואין מי שמתחזק
  • הפריצה חוזרת אחרי ״ניקוי״
  • הקוד הוא בלגן ישן שאי אפשר לסמוך עליו - אותו דיון כמו ב-מערכת ישנה: לתקן, לשדרג או לכתוב מחדש
  • העסק צריך גם ככה מבנה חדש, תשלומים, או מהירות - והפריצה רק חשפה את זה

מהניסיון בשטח:

ניקוי זול שלא סוגר את וקטור הכניסה עולה יותר מבנייה מסודרת. אם כל חודש ״מנקים שוב״ - אתם לא חוסכים, אתם משלמים על אותה שריפה במנות.

אחרי הניקוי: אל תעצרו ב״חזר לאוויר״

  1. הסירו תוספים ותבניות שלא בשימוש.
  2. עדכנו ליבה, תוספים, PHP לגרסאות נתמכות.
  3. בדקו משתמשי אדמין - רק מי שצריך, עם הרשאה מינימלית.
  4. הגבילו ניסיונות התחברות (rate limit / 2FA / שינוי נתיב התחברות בזהירות).
  5. ודאו HTTPS תקין ותעודת SSL בתוקף.
  6. גיבויים אוטומטיים מחוץ לשרת - ושיקום שנבדק פעם אחת לפחות.
  7. Search Console: בקשת בדיקה מחדש אחרי שאתם בטוחים שהאתר נקי.
  8. עקבו שבוע-שבועיים אחרי קבצים חדשים, משתמשים חדשים, ועומס חריג.

מה להגיד ללקוחות (בלי פאניקה מיותרת)

אם האתר הוא חלון הראווה של העסק, שתיקה נראית גרוע יותר משקיפות קצרה. אפשר לכתוב בסטטוס / וואטסאפ עסקי משהו בסגנון: האתר בטיפול אבטחה זמני, ההזמנות / הפניות עוברות לערוץ חלופי, נחזור ברגע שזה יציב. אל תבטיחו ״שום דבר לא קרה״ אם אתם לא יודעים.

צ׳קליסט מהיר להדפסה מנטלית

  • תיעוד + צילומי מסך
  • גישה לדומיין / אחסון / מייל
  • החלפת סיסמאות קריטיות + 2FA
  • בידוד (תחזוקה) אם יש סיכון ללקוחות
  • אבחון וקטור כניסה - לא רק מחיקת סימפטום
  • החלטה: ניקוי עמוק או בנייה מחדש
  • חיזוק + גיבוי + מעקב
  • בקשת הסרת אזהרה בגוגל אחרי ניקיון אמיתי

סיכום

אתר שנפרץ זה לא ״רגע מבאס בעיצוב״. זה אירוע שבו מישהו השתמש בשרת שלכם למטרות שלו - ספאם, SEO מורעל, או גניבת מידע. הטיפול הנכון הוא סדר: לתעד, לנעול גישות, למצוא איך נכנסו, לנקות או לבנות מחדש, ואז לחזק כדי שזה לא יחזור.

אם האתר שלכם כבר מסומן, מפנה למקומות מוזרים, או שאתם לא בטוחים מה נגע בו - אל תשחקו בתוספי קסם. תביאו מישהו שיודע לקרוא לוגים וקבצים, או תבנו מסלול נקי מההתחלה.

האתר מסומן / מפנה / נראה חשוד וצריך יד מקצועית?

ב-NaorX אני מטפל בניקוי, בחיזוק, ולפעמים בבנייה מחדש כשהבסיס כבר רקוב. תארו מה קורה דרך טופס יצירת הקשר - ונראה אם זה תיקון נקודתי או מסלול חדש ונקי.

צריך עזרה עם הפרויקט שלך?

בין אם זה אתר, בוט, אוטומציה או משהו אחר - אני כאן לעזור לך לבנות פתרון שעובד

שתף את המאמר:

מאמרים נוספים שיכולים לעניין אותך

המשך לקרוא ולהעשיר את הידע שלך