
В декабре, в марте, в ноябре — в эти месяцы структура продаж резко меняется.
Один день может приносить 18–45% от всей месячной выручки. Иногда и больше.
Возьмём средний магазин с выручкой 5–8 млн рублей в месяц вне пика. В высокий сезон картина выглядит примерно так:
Теперь считаем потери при разных сценариях недоступности:
Причём 12–18 часов простоя — самый распространённый сценарий при средней по силе DDoS-атаке. Три таких инцидента за сезон легко превращаются в 2,5–4,8 млн рублей прямых потерь. Это уже не «техническая неприятность», а очень ощутимая статья убытков.
Утечка базы — это не разовый скандал в соцсетях. Это долгосрочный финансовый ущерб, который накапливается годами.
После серьёзной утечки персональных данных происходит следующее: 55–80% пострадавших клиентов больше никогда не возвращаются. У тех, кто всё-таки возвращается, средний чек падает на 18–42%. Доля повторных покупок в следующие 12 месяцев снижается в 2,5–4 раза. Средняя пожизненная ценность клиента (LTV) у пострадавших падает на 60–85%. Яндекс и Google начинают заметно снижать позиции по коммерческим запросам из-за негативных поведенческих сигналов. Платёжные системы и банки повышают комиссию за эквайринг или вводят дополнительные проверки. Браузеры ещё долго показывают предупреждения «Сайт может быть опасен».
По разным оценкам стоимость одного потерянного клиента с историей покупок сейчас составляет 3200–11 200 рублей. При утечке 15–40 тысяч записей это десятки миллионов потенциальной упущенной выручки за несколько лет.
Сейчас «положить» сайт среднего магазина на 24 часа стоит от 18 до 45 тысяч рублей на чёрном рынке. Для многих ниш этого хватает, чтобы вывести лидера из игры именно в день максимального спроса. Современные атаки уже не похожи на примитивный флуд. Это многоуровневые комбинации:
Даже сайты за Cloudflare и DDoS-Guard средней конфигурации ложатся в 30–60% случаев без специальной настройки под конкретный бизнес.
Схема простая и страшная:
Второй популярный вариант — массовое изменение цен вниз на 70–95%. За 25–50 минут такой «распродажи» магазин может потерять от 600 тысяч до 3,2 млн рублей чистой маржи.
База на 25–80 тысяч реальных покупателей с историей заказов, телефонами, адресами, email и предпочтениями сейчас оценивается на чёрном рынке в 240 тыс. –1,15 млн рублей. Самые дорогие — базы с высоким средним чеком и высокой долей повторных покупок. Конкуренты получают готовый инструмент для точечного переманивания самых платёжеспособных клиентов.
Без действующего SSL происходит сразу несколько негативных вещей:
Рабочая схема на 2026 год выглядит примерно так:
Без такой системы восстановление после серьёзного взлома может затянуться на 3–10 дней, и финансовые потери продолжатся.
Признаки адекватного хостинга для интернет-магазина в 2026:
Разница между хостингом за 2500 ₽/мес и за 8000–14 000 ₽/мес часто составляет именно те самые часы простоя, которые стоят сотни тысяч.
Большинство успешных атак происходит не из-за сверхсложных эксплойтов нулевого дня, а из-за элементарных ошибок в повседневной работе с сайтом. Стандартная картина в большинстве средних магазинов:
Не менее опасно забывать отключать учётные записи уволенных сотрудников и фрилансеров окончания сотрудничества. Часто встречается подключение бесплатных виджетов, трекеров, чат-ботов без проверки их безопасности. Ещё одна массовая уязвимость — вход в админку из дома, кафе или коворкинга без VPN. Всё это создаёт десятки точек входа, которыми пользуются даже начинающие злоумышленники.
Система доступа должна быть жёстко структурирована и минималистична. Полный администратор — это 1–3 человека максимум: владелец плюс один-два доверенных технических специалиста. Контент-менеджеры получают права только на управление каталогом, ценами и акциями. Операторы и менеджеры по продажам работают исключительно с заказами — меняют статусы, пишут комментарии, но не могут редактировать структуру сайта. Бухгалтерии и службе доставки при необходимости дают только просмотр заказов без права изменений.
Фрилансерам и подрядчикам выдают временный доступ строго на 24–72 часа под конкретную задачу. После увольнения или завершения работ учётную запись отключают в течение часа, принудительно завершают все активные сессии, меняют все пароли и API-ключи, к которым был доступ, и проверяют логи на подозрительные действия за последние 7–14 дней. Только такая дисциплина действительно снижает риски.

Разница между подходами очень заметна. Коммерческие закрытые решения (например, UMI.CMS) выпускают обновления централизованно и быстро. Большинство уязвимостей закрывают до публичного раскрытия. Массовые скриптовые атаки на такие платформы практически отсутствуют. Вендор несёт ответственность за безопасность ядра, а поддержка работает с приоритетом в высокий сезон.
В популярных открытых системах 75–90% пробитий происходит через устаревшие плагины и модули. Обновление плагинов нередко ломает верстку или функционал. Новые, никому ещё неизвестные дыры в безопасности (их называют «уязвимости нулевого дня») злоумышленники находят и сразу используют для взломов очень часто — примерно раз в 3–8 недель. То есть каждые несколько недель появляется свежая «дырка», о которой разработчики платформы ещё не знают, а злоумышленники уже активно взламывают через неё тысячи сайтов. Вся ответственность за безопасность лежит на владельце, а поддержка чаще всего сводится к форумам или разовым фрилансерам.
Создание сайта и особенно разработка интернет-магазина на коммерческой платформе существенно снижают объём самостоятельной работы по безопасности.
Когда сайт падает или появляются признаки взлома, самое важное — не начинать хаотично нажимать кнопки и пытаться «починить быстро». Паника почти всегда приводит к дополнительным ошибкам и потере важных следов. Вместо этого нужна чёткая, отработанная последовательность действий, которую желательно заранее прописать и держать под рукой в виде короткого чек-листа:
Самые удачные формулировки ― честные, конкретные и с компенсацией. Говорите прямо, без воды, давайте точные сроки восстановления (с запасом 20–30%), объясняйте, что происходит, предлагайте бонус тем, кого затронула пауза. Показывайте, что ситуация под контролем
Пример сообщения, которое обычно работает:
«Друзья, на сайте сейчас происходит технический сбой из-за внешнего вмешательства. Ориентируемся восстановить полноценную работу к 23:30. Все заказы, оформленные до 17:15 сегодня, в безопасности и уже в работе. Тем, кого затронула пауза, добавим 15% бонусом от суммы заказа на следующую покупку в течение 10 дней. Приносим извинения за временные неудобства и благодарим за терпение.»
