Сегодня утром обнаружил приведенный ниже код во всех php файлах симплы. Обнаружил это потому, что другой мой сайт (на битриксе) упал из-за этого изменения.
Как я понимаю, кто-то нашел уязвимость, залил в корень сайта скрипт (этот скрипт у меня остался), который прошелся по всем php - файлам и в начало дописал свой зловред.
Вред в том что чаще всего именно из него вирусы крадут пароль от FTP. Потоветовать могу просто не пользоваться крякнутыми версиями FTP-клиентов, и если есть возможность - поставить на хостинге "доступ к FTP только с вашего ip"
На самом деле никогда даже не устанавливал этот "ТоталКомандер". И весь софт у меня лицензионный 8))
По предварительным версиям злодей использовал какую-то уязвимость в ajax и получил возможность закачать файл, который потом запустил. Оно и прошлось по всем каталогам.
Точно смогу сказать, когда расследование по этому инциденту закончится.