zaplanuj wycenę
Bezpieczeństwo

Moja strona została zhakowana - co robić? Praktyczny poradnik krok po kroku

ok. 12 min czytania Aktualizacja: 2026 Zespół TwojaWizytówka.pl

Zhakowana strona - co robić na początek?

Twoja zhakowana strona to stresujące doświadczenie, ale nie koniec świata. Włamania na strony internetowe zdarzają się częściej, niż mogłoby się wydawać - szczególnie jeśli strona działa na popularnym systemie zarządzania treścią i nie była regularnie aktualizowana. Dobra wiadomość jest taka, że w większości przypadków da się sytuację naprawić.

W tym poradniku przeprowadzimy Cię krok po kroku przez cały proces - od rozpoznania problemu, przez odzyskanie strony, aż po zabezpieczenie jej na przyszłość. Piszemy prostym językiem, bez technicznego żargonu. Nawet jeśli nie znasz się na stronach internetowych, dasz sobie radę.

Jak rozpoznać, że strona została zhakowana?

Nie zawsze od razu widać, że strona padła ofiarą ataku. Czasem objawy są oczywiste, a czasem subtelne. Oto najczęstsze sygnały, które powinny Cię zaniepokoić:

  • Strona przekierowuje na inne witryny - wpisujesz adres swojej strony, a lądujesz na zupełnie innej stronie, często podejrzanej (kasyna online, apteki, strony dla dorosłych).
  • Dziwne treści na stronie - pojawiły się teksty, linki lub obrazy, których nie dodawałeś. Mogą być widoczne tylko w wynikach Google, a nie na samej stronie.
  • Ostrzeżenie w Google - w wynikach wyszukiwania przy Twojej stronie pojawia się komunikat „Ta witryna może być zagrożona" lub przeglądarka wyświetla czerwoną stronę z ostrzeżeniem.
  • Strona działa bardzo wolno - jeśli nagle strona zaczęła się ładować znacznie dłużej niż zwykle, może to oznaczać, że ktoś wykorzystuje jej zasoby do wysyłania spamu lub kopania kryptowalut.
  • Spam wysyłany z Twojej domeny - dostajesz informacje, że z Twojego adresu e-mail wysyłane są podejrzane wiadomości, których nie wysyłałeś.
  • Nie możesz się zalogować - Twoje hasło do panelu administracyjnego nagle nie działa, choć jesteś pewien, że wpisujesz je poprawnie.
  • Hosting zablokował stronę - dostawca hostingu poinformował Cię, że zawiesił Twoją stronę z powodu podejrzanej aktywności.

Jeśli zauważyłeś choćby jeden z tych objawów, prawdopodobnie Twoja strona wymaga natychmiastowej interwencji. Przejdźmy do konkretnych kroków.

Krok 1: Nie panikuj, ale działaj szybko

Pierwsza i najważniejsza zasada - nie panikuj. Zhakowana strona to poważna sytuacja, ale w zdecydowanej większości przypadków można ją naprawić. Jednocześnie nie odkładaj działania na później. Im dłużej strona pozostaje zhakowana, tym większe mogą być konsekwencje:

  • Google może obniżyć pozycję Twojej strony w wynikach wyszukiwania, a nawet ją całkowicie usunąć z indeksu. To oznacza, że klienci nie znajdą Cię w internecie - sprawdź, dlaczego Twojej firmy może nie być w Google i jak to naprawić.
  • Klienci stracą zaufanie - jeśli ktoś zobaczy ostrzeżenie przeglądarki lub dziwne treści na Twojej stronie, raczej nie wróci.
  • Twoja domena może trafić na czarną listę - serwery pocztowe mogą blokować maile z Twojej domeny, co utrudni kontakt z klientami.

Dlatego działaj szybko, ale metodycznie. Wykonuj poniższe kroki po kolei.

Krok 2: Zmień wszystkie hasła

To absolutnie pierwsza czynność, którą powinieneś wykonać. Haker mógł uzyskać dostęp do Twojej strony przez skradzione hasło, więc musisz odciąć mu drogę powrotną.

Zmień hasła do wszystkich usług związanych ze stroną:

  1. Panel administracyjny strony (np. WordPress, Joomla) - to miejsce, gdzie zarządzasz treścią na stronie. Jeśli nie możesz się zalogować, przejdź do kroku 3 i poproś hosting o pomoc.
  2. Panel hostingu - czyli konto u firmy, która udostępnia serwer dla Twojej strony.
  3. Dostęp FTP - to sposób przesyłania plików na serwer. Jeśli nie wiesz, co to FTP, prawdopodobnie nie korzystasz z niego bezpośrednio - ale hasło i tak warto zmienić.
  4. Baza danych - tu przechowywane są treści Twojej strony. Hasło zmienisz przez panel hostingu.
  5. Konto e-mail powiązane z domeną - jeśli masz pocztę firmową na swojej domenie (np. kontakt@twojafirma.pl).

Jakie hasło ustawić?

Nowe hasła powinny być silne i unikalne - to znaczy inne niż te, których używasz gdzie indziej. Dobre hasło ma co najmniej 12 znaków i zawiera duże litery, małe litery, cyfry i znaki specjalne. Najlepiej użyj menedżera haseł - to program, który generuje i przechowuje bezpieczne hasła za Ciebie (np. darmowy Bitwarden).

Krok 3: Skontaktuj się z hostingiem

Twój dostawca hostingu to firma, na której serwerze stoi Twoja strona. To ważny sojusznik w walce ze zhakowaną stroną. Zadzwoń lub napisz do ich wsparcia technicznego i powiedz, że podejrzewasz włamanie.

Co hosting może dla Ciebie zrobić:

  • Potwierdzić, czy doszło do włamania - mają dostęp do logów serwera, czyli zapisów tego, co działo się na Twoim koncie.
  • Przywrócić stronę z kopii zapasowej - wiele firm hostingowych wykonuje automatyczne kopie zapasowe. To może być najszybszy sposób na odzyskanie strony.
  • Tymczasowo zablokować stronę - jeśli zhakowana strona wysyła spam lub przekierowuje na szkodliwe witryny, lepiej ją tymczasowo wyłączyć niż narażać odwiedzających.
  • Przeskanować pliki pod kątem złośliwego kodu - niektóre hostingi oferują taką usługę.

Nie wstydź się prosić o pomoc - obsługa zhakowanych kont to codzienność firm hostingowych. Im szybciej się zgłosisz, tym lepiej.

Krok 4: Przywróć stronę z kopii zapasowej

Jeśli masz kopię zapasową (backup) swojej strony, to najszybszy sposób na odzyskanie sprawnie działającej witryny. Kopia zapasowa to po prostu zapisana wcześniejsza wersja Twojej strony - wszystkie pliki i baza danych sprzed włamania.

Skąd wziąć kopię zapasową?

  • Hosting - jak wspomnieliśmy, wiele firm hostingowych robi automatyczne kopie (dzienne, tygodniowe). Sprawdź w panelu hostingu lub zapytaj wsparcie techniczne.
  • Wtyczka do kopii zapasowych - jeśli Twoja strona działa na WordPressie i miałeś zainstalowaną wtyczkę do backupów, kopie mogą być zapisane na serwerze lub w chmurze.
  • Ręczne kopie - jeśli osoba, która robiła Twoją stronę, przekazała Ci kopię plików.

Ważne: wybierz kopię sprzed włamania

Przywracając stronę, upewnij się, że kopia pochodzi sprzed momentu włamania. Jeśli przywrócisz kopię, która już zawiera złośliwy kod, problem wróci. Nie zawsze łatwo ustalić dokładną datę włamania - dlatego warto sięgnąć po kopię sprzed kilku dni lub nawet tygodni.

Po przywróceniu kopii natychmiast zmień wszystkie hasła (jeśli jeszcze tego nie zrobiłeś) i zaktualizuj system - o tym w kroku 6.

Krok 5: Nie masz kopii zapasowej? Szukaj pomocy

Jeśli nie masz kopii zapasowej, a hosting też jej nie posiada, sytuacja jest trudniejsza - ale nie beznadziejna. Ręczne czyszczenie zhakowanej strony wymaga jednak wiedzy technicznej. Trzeba przejrzeć pliki strony, znaleźć złośliwy kod, usunąć go i upewnić się, że haker nie zostawił „tylnych drzwi", przez które mógłby wrócić.

To nie jest zadanie dla osoby bez doświadczenia w administracji stronami. Zlecenie tego profesjonaliście to rozsądna decyzja - zaoszczędzisz czas i będziesz mieć pewność, że problem został rozwiązany do końca. Sprawdź naszą ofertę wsparcia technicznego - pomagamy w takich sytuacjach.

Jeśli strona jest kompletnie zniszczona i nie da się jej odratować, czasem tańsze i szybsze jest postawienie strony od nowa. Dla małej firmy koszt nowej strony zaczyna się od 700 zł za stronę OnePage lub od 900 zł za stronę klasyczną - sprawdź szczegóły w naszym cenniku. To może być okazja, żeby od razu zadbać o bezpieczeństwo od podstaw. Warto też przeczytać, co przygotować przed zleceniem nowej strony, żeby proces przebiegł sprawnie.

Krok 6: Zaktualizuj wszystko

Najczęstszą przyczyną włamań na strony internetowe są nieaktualne systemy i wtyczki. Hakerzy nie atakują ręcznie - używają automatycznych narzędzi, które skanują internet w poszukiwaniu stron z znanymi lukami bezpieczeństwa. Jeśli Twój system zarządzania treścią (np. WordPress), motyw lub któraś z wtyczek nie były aktualizowane od miesięcy, mogą zawierać takie luki.

Po odzyskaniu strony natychmiast zaktualizuj:

  1. System zarządzania treścią (CMS) - np. WordPress, Joomla, Drupal. Sprawdź, czy używasz najnowszej wersji.
  2. Wszystkie wtyczki - nawet te, które są wyłączone. Nieużywane wtyczki najlepiej całkowicie usunąć.
  3. Motyw (szablon) - zaktualizuj do najnowszej wersji. Nieużywane motywy usuń.
  4. Wersję PHP - to język programowania, w którym działa większość stron. Twój hosting powinien umożliwić zmianę wersji PHP w panelu.

Regularne aktualizacje to nie fanaberia - to podstawa bezpieczeństwa każdej strony internetowej. Jeśli nie chcesz się tym zajmować sam, możesz zlecić regularne utrzymanie strony specjaliście. Warto przeczytać nasz artykuł o tym, dlaczego trzeba aktualizować stronę internetową.

Krok 7: Sprawdź Google Search Console

Google Search Console to darmowe narzędzie Google, które pokazuje, jak wyszukiwarka widzi Twoją stronę. Jeśli Google wykrył, że Twoja strona została zhakowana, mógł oznaczyć ją ostrzeżeniem w wynikach wyszukiwania. To poważna sprawa - takie ostrzeżenie skutecznie odstrasza potencjalnych klientów.

Co sprawdzić w Search Console?

  • Zakładka „Problemy dotyczące bezpieczeństwa" - tu Google informuje o wykrytych zagrożeniach na Twojej stronie.
  • Zakładka „Ręczne działania" - jeśli Google nałożył karę na Twoją stronę, znajdziesz informację tutaj.

Jak usunąć ostrzeżenie?

Po naprawieniu strony (usunięciu złośliwego kodu, aktualizacji systemu, zmianie haseł) musisz poprosić Google o ponowne sprawdzenie. W Search Console w sekcji „Problemy dotyczące bezpieczeństwa" znajdziesz przycisk „Poproś o sprawdzenie". Google przeskanuje Twoją stronę i jeśli nie znajdzie zagrożeń, usunie ostrzeżenie. Zwykle trwa to od kilku dni do dwóch tygodni.

Jeśli nie masz jeszcze konta w Search Console, warto je założyć - to ważne narzędzie do monitorowania widoczności Twojej strony w Google. Więcej o tym, jak dbać o widoczność firmy w internecie, przeczytasz w artykule o tym, dlaczego Twojej firmy nie ma w Google.

Jak chronić stronę przed hakowaniem w przyszłości?

Odzyskanie zhakowanej strony to dopiero połowa sukcesu. Równie ważne jest zabezpieczenie jej przed kolejnym atakiem. Oto konkretne działania, które możesz podjąć:

Regularne aktualizacje

Aktualizuj system CMS, wtyczki i motywy jak najszybciej po wydaniu nowej wersji. Większość aktualizacji zawiera poprawki bezpieczeństwa, które łatają znane luki. Nieaktualna strona to otwarte drzwi dla hakerów.

Silne i unikalne hasła

Używaj haseł o długości co najmniej 12 znaków. Nie używaj tego samego hasła w różnych serwisach. Korzystaj z menedżera haseł - to naprawdę ułatwia życie.

Regularne kopie zapasowe

Rób kopie zapasowe strony co najmniej raz w tygodniu. Przechowuj je w bezpiecznym miejscu - najlepiej poza serwerem, na którym stoi strona (np. w chmurze). Dzięki temu w razie problemów zawsze będziesz mógł szybko przywrócić działającą wersję.

Certyfikat SSL

Upewnij się, że Twoja strona korzysta z certyfikatu SSL - to ta kłódka w pasku adresu przeglądarki. SSL szyfruje dane przesyłane między stroną a odwiedzającym. Większość firm hostingowych oferuje go bezpłatnie.

Wtyczki bezpieczeństwa

Jeśli Twoja strona działa na WordPressie, zainstaluj wtyczkę bezpieczeństwa (np. Wordfence, Sucuri Security, iThemes Security). Takie wtyczki monitorują stronę, blokują podejrzane logowania i skanują pliki w poszukiwaniu złośliwego kodu.

Weryfikacja dwuetapowa (2FA)

Weryfikacja dwuetapowa oznacza, że oprócz hasła przy logowaniu musisz podać dodatkowy kod - zwykle z aplikacji na telefonie (np. Google Authenticator). Nawet jeśli ktoś pozna Twoje hasło, bez tego kodu nie zaloguje się do panelu.

Ograniczenie prób logowania

Ustaw limit nieudanych prób logowania. Jeśli ktoś (lub automatyczny program) wpisze błędne hasło np. 5 razy, konto zostanie tymczasowo zablokowane. To utrudnia ataki polegające na zgadywaniu haseł.

Usuwanie nieużywanych wtyczek i motywów

Każda wtyczka i motyw to potencjalna luka bezpieczeństwa. Jeśli czegoś nie używasz - usuń, nie tylko wyłącz. Wyłączona wtyczka nadal jest na serwerze i nadal może zawierać podatności.

Regularna konserwacja - najlepsza ochrona przed atakami

Strona internetowa to trochę jak samochód - wymaga regularnych przeglądów, żeby działała bezpiecznie. Niestety, wiele małych firm traktuje stronę jako coś, co się raz robi i o niej zapomina. A potem przychodzi moment, gdy okazuje się, że strona nie była aktualizowana od roku i padła ofiarą włamania.

Regularna konserwacja strony obejmuje:

  • Aktualizacje systemu CMS, wtyczek i motywów
  • Monitorowanie bezpieczeństwa i skanowanie pod kątem zagrożeń
  • Tworzenie i weryfikację kopii zapasowych
  • Sprawdzanie, czy strona działa poprawnie na wszystkich urządzeniach
  • Optymalizację szybkości ładowania

Jeśli nie masz czasu ani wiedzy, żeby robić to samodzielnie, warto rozważyć zlecenie konserwacji strony profesjonaliście. To stosunkowo niewielki koszt w porównaniu z kosztami odzyskiwania zhakowanej strony lub utraty klientów. Sprawdź naszą ofertę wsparcia technicznego - zajmujemy się utrzymaniem stron, żebyś Ty mógł skupić się na prowadzeniu firmy.

Pamiętaj, że koszty utrzymania strony internetowej (domena, hosting, SSL) to zaledwie ok. 110-160 zł rocznie - o tym, ile kosztuje strona internetowa i jej utrzymanie, pisaliśmy w osobnym artykule.

Checklista natychmiastowych działań po zhakowanej stronie

Na koniec - zwięzła lista rzeczy do zrobienia, gdy odkryjesz, że Twoja strona została zhakowana. Możesz ją wydrukować lub zapisać:

  1. Zmień wszystkie hasła - panel CMS, hosting, FTP, e-mail, baza danych.
  2. Skontaktuj się z hostingiem - poinformuj o włamaniu, zapytaj o kopie zapasowe.
  3. Przywróć stronę z kopii zapasowej - wybierz kopię sprzed daty włamania.
  4. Jeśli nie masz kopii - skontaktuj się ze specjalistą od wsparcia technicznego.
  5. Zaktualizuj CMS, wtyczki i motywy - natychmiast po odzyskaniu strony.
  6. Usuń nieużywane wtyczki i motywy - każda zbędna wtyczka to ryzyko.
  7. Sprawdź Google Search Console - czy Google nałożył ostrzeżenie.
  8. Poproś Google o ponowne sprawdzenie - po naprawieniu strony.
  9. Zainstaluj wtyczkę bezpieczeństwa - np. Wordfence lub Sucuri.
  10. Włącz weryfikację dwuetapową - dodatkowa warstwa ochrony.
  11. Ustaw regularne kopie zapasowe - minimum raz w tygodniu.
  12. Zaplanuj regularną konserwację - samodzielnie lub z pomocą specjalisty.
wróć do Wiedzy