«Бесплатный аудит» от незнакомых: отдали доступы и потеряли сайт

Эта история закончилась относительно хорошо: сайт вернули через два месяца, бизнес выжил. Но два месяца компания работала без сайта в сезон, потеряла примерно половину обращений и заплатила за возврат больше, чем стоила бы годовая поддержка. А началось всё с обычного письма на почту, которое выглядело безобидно и даже полезно.
Рассказываем подробно — потому что письма такого вида приходят практически всем, и половина наших клиентов признаётся, что хотя бы раз всерьёз думала ответить.
Как это выглядело
В компанию, которая занимается поставками отделочных материалов, пришло письмо. Не спам-рассылка с ошибками — аккуратное, персональное письмо на имя директора.
В нём было написано примерно следующее: мы специалисты по продвижению, обратили внимание на ваш сайт, провели предварительный анализ и нашли ряд проблем, из-за которых вы теряете обращения. Дальше шёл список из семи пунктов. И пункты были правдивые: медленная загрузка, отсутствие микроразметки, дубли страниц, незаполненные описания у части товаров, проблемы с мобильной версией. К письму был приложен файл с разбором на четырёх страницах, со снимками экрана и графиками.
Это и есть главная особенность истории. Письмо не было ложью. Проблемы действительно были — их несложно увидеть снаружи, любой специалист найдёт такой список за двадцать минут. Именно поэтому оно вызвало доверие: директор открыл файл, увидел свой сайт, свои страницы, узнаваемые снимки и подумал: люди разбираются.
Дальше в письме было предложение: мы готовы провести полный аудит бесплатно и показать реальный масштаб проблем, но для этого нужен доступ в панель управления сайтом и в счётчик статистики — снаружи видно не всё.
Директор переслал письмо своему помощнику с резолюцией «дай им, что просят».
Что произошло дальше
Помощник, не будучи техническим специалистом, сделал ровно то, что попросили. Он зашёл в панель управления сайтом, создал нового пользователя и, чтобы не разбираться в тонкостях, дал ему полные права администратора. Логин и пароль отправил в ответном письме. Заодно — и это оказалось самым тяжёлым — переслал доступ к почтовому ящику, на который был зарегистрирован домен, потому что во втором письме попросили «доступ к почте для настройки уведомлений вебмастера».
Три дня было тихо. На четвёртый день утром сайт не открылся.
Точнее, открылся, но это был не их сайт. По адресу компании висела страница с ошибкой, а через несколько часов — вообще посторонняя реклама.
Позвонили в хостинг — там сообщили, что сутки назад с администраторского доступа была запрошена выгрузка сайта, а затем изменены настройки. Попробовали зайти в панель управления — пароль не подошёл. Попробовали восстановить пароль — письмо ушло на почтовый ящик, к которому доступа больше не было: пароль от него тоже сменили.
Проверили домен. Домен был зарегистрирован на ту самую почту. И на нём уже была запущена процедура смены владельца.
Почему сработало
Разберём механику, потому что она повторяется из раза в раз.
Реальная проблема как приманка. Список недостатков был настоящим. Это создало ощущение компетентности и сняло подозрения. Мошенники не выдумывают проблемы — они берут те, что видны снаружи любому.
Просьба выглядела логично. Действительно, чтобы посмотреть глубже, нужен доступ. Специалист по продвижению правда запрашивает статистику и панель управления. Просьба не была странной.
Двухшаговость. Сначала попросили доступ к сайту — это уже плохо, но само по себе поправимо. Через день, когда контакт стал привычным, попросили почту. Второй запрос на фоне первого выглядел мелочью.
Дали не тому человеку. Директор переслал задачу, не объяснив контекста. Помощник выполнил указание буквально, не имея ни знаний, ни полномочий оценивать риск.
Права выдали максимальные. Никто не думал про ограничение прав — проще было создать администратора.
Почта на домене оказалась ключом ко всему. Это самая недооценённая вещь. Ящик, на который зарегистрирован домен и привязаны все восстановления паролей, — это фактически ключ от бизнеса в интернете. Отдать его — значит отдать всё.
Два месяца возврата
Дальше начался долгий и дорогой процесс.
Первое, что сделали, — обратились к регистратору домена. Здесь компании повезло: домен был оформлен на организацию, а не на физическое лицо, и оставались документы, подтверждающие регистрацию. Процедура остановки смены владельца заняла около трёх недель переписки.
Параллельно восстанавливали почту. Провайдер потребовал подтверждения прав на домен — а домен был в процессе спора. Круг замкнулся, и разомкнуть его удалось только после того, как ситуация с доменом сдвинулась.
Сайт восстанавливали из резервной копии — и здесь снова повезло: хостинг хранил копии за две недели, и одна из них была сделана до происшествия. Если бы обнаружили не через сутки, а через месяц, восстанавливать было бы нечего.
Пока шёл возврат, компания работала без сайта. Реклама была отключена, потому что вести её было некуда. Обращения шли только по телефону от постоянных клиентов и с карточек в Яндекс Бизнесе и 2ГИС — и вот они, к слову, оказались единственным работающим каналом всё это время. Именно карточки не дали потоку упасть до нуля.
Когда сайт вернули, выяснилось, что за два месяца отсутствия он выпал из показов почти по всем страницам. Восстановление до прежнего уровня обращений заняло ещё около четырёх месяцев.
Итого: примерно полгода недополученных заявок в сезон плюс расходы на сопровождение спора по домену, на срочное восстановление и на повторную раскрутку рекламы.
Чем нормальный разбор отличается от того, что было в письме
Здесь важно не сделать неверный вывод. Бесплатный разбор сайта — нормальная практика, мы сами его делаем. Проблема не в том, что аудит бесплатный, а в том, кто его делает и что при этом просит.
Нормально: вы сами нашли компанию, посмотрели её сайт, портфолио, отзывы, карточки на картах, позвонили и поговорили с живым человеком. Компания существует по своему адресу, у неё есть история и клиенты, на которых можно посмотреть.
Нормально: первичный разбор делается снаружи, без доступов. Скорость загрузки, структура, мобильная версия, тексты, формы, карточки на картах — всё это видно и так. Полноценный список замечаний составляется без единого пароля.
Нормально: если для углублённого анализа нужна статистика, вам предлагают выдать гостевой доступ на просмотр в Яндекс.Метрике — доступ только на чтение, который вы отзываете в один клик и который не даёт никаких прав менять что-либо.
Ненормально: просьба выдать администратора в панели управления сайтом до начала работ и без договора.
Ненормально: просьба дать доступ к почте. Никогда, ни при каких обстоятельствах у подрядчика по продвижению нет причин просить почтовый ящик, на который зарегистрирован домен. Если такую просьбу озвучили — разговор надо заканчивать.
Ненормально: давление и срочность. «Предложение действует до конца недели», «мы держим для вас место в графике». Настоящий подрядчик не торопит вас с выдачей доступов.
Ненормально: отсутствие проверяемых следов. Нет сайта компании или сайт на бесплатном домене, нет карточки на картах, нет отзывов, нет конкретных имён, только почта и мессенджер.
Другие письма из этой же серии
Схема с «бесплатным аудитом» — не единственная. Перечислим соседние варианты, которые приходят регулярно и работают по той же логике: реальная проблема плюс просьба, которая кажется разумной.
«Ваш домен освобождается, продлите срочно». Письмо, оформленное под уведомление регистратора, со ссылкой на форму оплаты. Ссылка ведёт на посторонний сайт, где вы вводите данные учётной записи. Проверяется просто: не переходить по ссылке из письма, а зайти в личный кабинет регистратора напрямую и посмотреть срок.
«Мы заметили, что ваш сайт взломан». Дальше — предложение помочь и просьба выдать доступ к серверу. Иногда сайт правда заражён, что делает письмо убедительнее.
«Регистрируем вас в каталогах, нужен доступ к почте на домене». Просьба выглядит технически обоснованной, на деле это тот же ключ ко всему.
«Вы не подтвердили права на компанию в справочнике». Письмо, замаскированное под уведомление сервиса карт, с просьбой войти в учётную запись по ссылке. Карточка компании — ценный актив, и её действительно уводят.
«Ваши конкуренты заказали негативные отзывы». Игра на страхе, дальше — предложение защиты за деньги или запрос доступов «чтобы посмотреть».
Общий признак у всех: письмо создаёт ощущение срочной проблемы и предлагает решить её через выдачу доступа или переход по ссылке. Правило простое — любое такое письмо проверяется не по ссылке из него, а самостоятельным входом в нужный сервис через адресную строку.
Как выстроить доступы, чтобы такое не сработало
Даже если вы никогда не ответите на подобное письмо, схема доступов должна быть устроена так, чтобы одна ошибка одного сотрудника не приводила к потере всего.
Домен и почта — только у владельца. Учётная запись у регистратора домена и почтовый ящик, на который всё завязано, не выдаются подрядчикам, сотрудникам и помощникам. Никому. Это фундамент, и он должен быть в одних руках.
Отдельный ящик для регистрации домена. Не общий рабочий адрес, к которому имеет доступ несколько человек, а отдельный, используемый только для этого.
Права по ролям. В панели управления сайтом создаются пользователи с ограниченными правами: редактор может править тексты, но не может менять настройки и создавать администраторов. Подрядчику по продвижению не нужны права администратора почти никогда.
Отдельная учётная запись на каждого. Не один общий администратор, пароль от которого знают пятеро, а именной доступ для каждого. Тогда видно, кто что сделал, и можно отключить одного, не меняя всё.
Отзыв доступов при расставании. Регламент: подрядчик закончил работу — доступы удаляются в тот же день. Сотрудник уволился — то же самое.
Гостевой доступ в статистике. В Яндекс.Метрике выдавайте представительский доступ на просмотр, а не полный. Владельцем счётчика должна оставаться компания.
Резервные копии не только на хостинге. Копия, которая лежит на том же сервере, при потере доступа к серверу не помогает. Нужна выгрузка на отдельное хранилище с независимым доступом.
Правило про пароли в переписке. Пароли не пересылаются письмом и не выкладываются в общие чаты. Если очень нужно передать — отдельным каналом и с последующей сменой.
Одно ответственное лицо. В компании должен быть один человек, через которого проходят все запросы на доступы. Не помощник, не бухгалтер, не тот, кто оказался рядом.
Что защитило компанию в итоге
Стоит перечислить, потому что это работающие вещи.
Домен был оформлен на организацию. Если бы он был на физическое лицо или на бывшего подрядчика, вернуть его было бы значительно сложнее.
Хостинг хранил резервные копии. Две недели глубины хранения — не так много, но хватило, потому что заметили быстро.
Заметили за сутки. Сайт открывали каждый день, поэтому подмену увидели сразу. Если бы обнаружили через месяц, копий бы уже не было.
Работали карточки в Яндекс Бизнесе и 2ГИС. Это тот случай, когда наличие трёх каналов обращений вместо одного спасло выручку. Пока сайта не было, люди находили компанию на картах и звонили. Если бы весь поток шёл только через сайт, эти два месяца были бы полностью пустыми.
Последний пункт стоит подчеркнуть. Мы всегда говорим клиентам, что обращения должны идти из трёх точек: из поиска (обычного и нейропоискового), из Яндекс.Справочника и из 2ГИС. Обычно этот довод звучит как разговор про рост заявок. Но у него есть и вторая сторона: когда один из каналов выпадает, остальные удерживают бизнес на плаву. Компания, у которой всё завязано на сайт, при любой аварии остаётся без обращений полностью.
Что делать прямо сейчас
Проверьте несколько вещей — это займёт полчаса.
На кого зарегистрирован ваш домен и на какую почту. Кто ещё имеет доступ к этой почте. Сколько администраторов в панели управления сайтом и знаете ли вы их всех поимённо. Есть ли доступы у подрядчиков, с которыми вы уже не работаете. Где лежат резервные копии сайта и как давно вы проверяли, что они разворачиваются. Кто владелец счётчика Яндекс.Метрики — вы или подрядчик. Заполнены ли ваши карточки в Яндекс Бизнесе и 2ГИС настолько, чтобы приводить обращения, если с сайтом что-то случится.
Если хотя бы на один вопрос вы не знаете ответа — это и есть ваше слабое место.
Разобраться в схеме доступов, навести порядок в правах и организовать нормальное резервное копирование можно и своими силами, но проще, когда рядом есть человек, который делал это десятки раз. Специалисты компании «Сайты Профессионально» бесплатно посмотрят, как устроены доступы к вашему сайту, домену и статистике, покажут, где вы уязвимы, и подскажут, что поправить в первую очередь — без обязательств и без запроса ваших паролей.
Хотите получить бесплатную диагностику сайта?
Получите бесплатную экспресс-диагностику за 24 часа. Проверим ошибки, сбои, скорость, безопасность и скрытые ошибки — пришлём отчёт с рекомендациями.
- Скорость загрузки и мобильная версия
- Уязвимости, вирусы, взломы
- Битые ссылки, дубли, SEO-ошибки
- Статус домена, SSL, хостинга
Популярные решения наших клиентов:

До 10 часов работ в мес.
Ежедневная диагностика
Продление домена
Продление хостинга/сервера

До 40 часов работ в мес.

До 100 часов работ в мес.
