Не верить в сказки про "я таким не занимаюсь" и это не я положил вам бекдор. Это на 300% удар в удар ситуация, которую я описывал пару месяцев назад.
Источником подобной ситуации может быть
а) платный модуль, взятый на просторах интернета типа бесплатно.
б) пароли типа admin admin
в) протечка на хостинге, когда взломали не вас, а весь сервер хостера
г) протечка на соседнем сайте, если у вас есть какой нить wordpress или Joomla/
д) недобросовестные авторы платных дополнений
е) определенное стечение обстоятельств, которое позволяет получить доступ к базе данных магазина.
Пытаться выяснять откуда что и как - бесполезно.
Платить деньги вымогателю, тоже бесполезно.
Нужно не реагировать. По идее, если это схожая ситуация, с которой мы сталкивались, сейчас начнется нытье и сбивание цены, до "дайте хоть что нибудь".
За то время пока упырь будет ныть и слать вам гневные письма с заувалированными угрозами, необходимо сменить окружение (хостинг) и перенести магазин в заведомо безопасное окружение с максимально закрытыми возможностями для атак. Ну и поставить логгирование post-get запросов к серверу, для того чтобы попытаться понять, что же такого интересного он у вас нашел.
Попробуйте потыкать @spectre - если он свободен может возьмется вам помочь.