網站被駭的前兆:首頁沒變不代表沒事

網站被駭,首頁可能一點都沒變。依 Google 說明,入侵者可能偷建垃圾頁、設下只對搜尋或手機訪客生效的轉址,並對網站主人隱藏內容。檢查時先看 Search Console「安全性問題」報告,再用 site: 搜尋自己的網域。

設想一個情境:老闆每天看官網首頁都正常,客戶卻說用 Google 搜公司名稱,跑出一整排日文頁面,點進去被帶到賣仿冒名牌的網站;老闆自己點同一個連結,只看到「找不到網頁」。這正是 Google 官方文件描述的「日文關鍵字駭客」。

為什麼首頁正常,網站卻可能已經被駭?

Google 的垃圾內容政策把「遭入侵內容」分成幾種:在頁面植入惡意程式碼、新增垃圾頁、塞進一般人不易察覺的文字或連結,以及植入轉址。轉址可能依訪客來源或裝置決定是否觸發;Google 舉例,從搜尋結果點進去會被轉到可疑網頁,直接開同一個網址卻不會。

日文關鍵字駭客會在隨機命名的目錄大量產生日文頁面,掛上導向仿冒品商店的聯盟連結。網站主人點進去可能只看到 404,這種對不同訪客顯示不同內容的手法叫「偽裝」(cloaking)。這類駭客通常還會把自己加成 Search Console 的資源擁有者。

所以「每天都有開首頁」不能當作沒事的證據。Google 也提醒,安全瀏覽沒有判定危險,不代表網站沒被駭來散布垃圾內容。

8 個前兆,自己就能先檢查

前兆 怎麼自己檢查
1. Google 搜得到你沒做過的頁面(日文、賭博、藥品) 搜「site:你的網域」往後翻幾頁,看有沒有陌生網址;Google 沒結果就換其他搜尋引擎再查。可疑網址用 Search Console「網址檢查工具」看 Google 實際抓到的內容。
2. Search Console 出現安全性問題 看「安全性問題」報告有沒有列出範例網址。已驗證的擁有者在網站疑似遭入侵時,應該會收到 Search Console 的警告信。
3. 搜尋結果或瀏覽器跳出警告 搜尋結果可能標示「這個網站可能已遭入侵」或「這個網站可能會損害你的電腦」,Chrome 也可能先跳出警告頁。不是擁有者的人,可以到 Google 安全瀏覽透明度報告查網址。
4. 只有從搜尋或手機進站才被轉走 用手機瀏覽器的無痕模式開網站,也從搜尋結果點進去,比對手機版和電腦版內容是否一致。
5. 出現不認識的帳號 檢查網站後台使用者,以及 Search Console「使用者和權限」,確認每一個都是你授權的。收到通知說有你不認識的人驗證了網站,Google 說網站很可能已遭入侵。
6. 伺服器檔案、設定或排程被改 請 IT 或主機商依修改日期與大小排序檔案,找近幾個月被動過或異常大的檔案;檢查轉址設定檔,以及主機排程有沒有陌生項目,因為排程可被用來定期執行惡意程式。
7. 搜尋字詞或主機負載說不出原因地變化 成效報表出現「Viagra」「casino」這類跟本業無關的查詢字,Google 說網站很可能已遭入侵。主機 CPU 長期偏高又找不到原因,要查是否被拿去挖礦。
8. 公司寄出的信被退或被擋 網站被拿去寄垃圾信時,黑名單單位可能列入網站 IP,而它常和公司寄信用同一台主機。可到 Spamhaus 信譽查詢頁查公司 IP 或網域。

出現其中一項不一定代表被駭,例如有問題的廣告也可能把訪客轉走,但每一項都值得查清楚。

發現被駭後,先做這 7 件事

  1. 先保留現況,再動手清。 把網站檔案和資料庫完整備份到主機以外、標明「已感染」,並記下入侵者新增的帳號名稱。Google 提醒,知道入侵最早發生的時間,才判斷得出哪份備份還乾淨;入侵者也可能改動日誌,所以日誌要盡早另存。
  2. 通知主機商,必要時先暫停網站。 Google 建議讓受害網站暫停對外,清理時較不受入侵者干擾,訪客也不會碰到惡意內容;復原期間暫時下線,不太可能影響之後的搜尋排名。
  3. 換掉密碼與金鑰,刪掉不明帳號。 FTP、資料庫、系統管理員、主機控制台,以及內容管理系統(CMS,像 WordPress 這類免寫程式就能改內容的系統)後台的密碼都要換;在 Search Console 移除不認識的擁有者和對方留下的驗證檔。WordPress 官方文件也建議更新設定檔裡的安全金鑰,把仍在登入的人登出。清理完成後,密碼要再換一次。
  4. 找出入口,而且不只找一個。 Google 列出的常見入口有管理者電腦中毒、密碼太弱或重複使用、軟體沒更新,以及程式漏洞,也提醒可能同時存在多個彼此獨立的入侵。入侵者還可能留下「後門」,也就是讓他之後能再進來的程式,或用主機排程把清掉的東西放回來。公司沒人手逐項排查時,可以找外部檢測,例如智盾資安服務會檢測網站與對外服務、程式源碼與金鑰外洩等面向,在授權範圍內實際驗證、由人工重現確認,並交付風險分級報告與優先修補建議。
  5. 整個清乾淨,不是只把首頁還原。 先確認備份是在被駭之前做的,否則還原等於把問題一起裝回去。Google 建議全新安裝而不是單純升級,因為升級可能留下舊檔,受感染的檔案還在,網站就更容易再被入侵;CMS 本體、佈景主題和外掛都要重裝,用不到的移除,設定檔與排程也一併檢查。
  6. 確認乾淨後,到 Search Console 申請審查。 申請前要先完成四件事:驗證網站擁有權、清除入侵內容、修好漏洞、讓乾淨的網站重新上線。全部修好後,在「安全性問題」報告選「要求審查」並說明修正內容。大多數審查需要幾天到幾週;沒修好就送審,下次可能要等更久,甚至被標示為屢次違規網站。
  7. 寄信被擋的話,修好再申請移出黑名單。 Spamhaus 建議先處理被入侵的網站或伺服器,再到信譽查詢頁申請移除;Spamhaus 也說移除免費,聲稱付費就能代辦移除的都是詐騙。

平常怎麼比別人早一步發現?

把網站加入 Search Console。Google 建議就算你不是主要開發者也要完成驗證,偵測到嚴重問題時才通知得到你;通知信箱用不會因人員離職而斷掉的共用信箱。

每個月花十分鐘:用 site: 搜一次自己的網域、看一次成效報表的查詢字、看一次使用者清單。平時照 Google 的建議定期自動備份、更新軟體,安裝外掛前先了解它的安全做法。

外包做的網站,主機、後台與 Search Console 權限有沒有交到公司手上,決定出事時查得多快,驗收時就該列進清單,可參考外包做的系統,驗收時資安要看哪些項目;想把網站納入定期檢查,可搭配中型企業資安健檢要查什麼?一張清單看懂。

入侵者不一定會動首頁,所以檢查也不能只看首頁。

資料來源與核對日期

作者與關係揭露

本文由奧微軟體開發企業社發布。內容為一般資安知識整理,不構成個別系統的檢測結論;奧微軟體提供與本文主題相關的智盾資安服務。

常見問題

網站首頁看起來正常,還有可能被駭嗎?

有可能。依 Google 說明,入侵者可能另建垃圾頁、植入只對搜尋或手機訪客生效的轉址,並用偽裝手法讓網站主人只看到 404,所以首頁正常不能當作沒事的證據。

怎麼知道網站有沒有被植入日文關鍵字頁面?

在 Google 搜尋「site:你的網域」翻幾頁找陌生網址,並查看 Search Console「安全性問題」報告;可疑網址用「網址檢查工具」看 Google 實際抓到的內容。

網站被駭清理完,要怎麼讓 Google 拿掉警告?

先驗證擁有權、清除入侵內容、修好漏洞並讓網站重新上線,再到 Search Console「安全性問題」報告選「要求審查」並說明修正內容;大多數審查需要幾天到幾週。

回文章列表