نشانهها در گوگل
هشدار «این سایت ممکن است هک شده باشد» زیر نتایج، ظاهر شدن صفحات چینی یا ژاپنی از دامنهی شما (Japanese Keyword Hack)، افت ناگهانی ورودی گوگل یا حذف صفحات از ایندکس.
پاکسازی سایت هک شده، حذف بدافزار و بازگشت به نتایج سالم گوگل. تیم پیهانتر مسیر نفوذ را پیدا میکند، میبندد و سایت را ایمنتر از قبل تحویل میدهد.
ترتیب این گامها مهم است — پرش از روی هرکدام، پاکسازی را بیاثر میکند.
اگر همین حالا وسط حادثهاید، سه کار را در ده دقیقهی اول انجام دهید و بعد باقی صفحه را بخوانید: سایت را در حالت تعمیر بگذارید، از وضعیت فعلی — فایلها و پایگاه داده، همانطور که هست و آلوده — یک نسخه بگیرید، و هیچ چیزی را حذف نکنید. رایجترین اشتباه در ساعت اول، پاک کردن سریع فایلهای مشکوک است؛ این کار همان شواهدی را از بین میبرد که مسیر نفوذ را نشان میدهند و نتیجهاش آلودگی مجدد در چند روز آینده است.
یک نکتهی آرامکننده هم بگوییم: اکثر قریببهاتفاق سایتهای هکشده هدف حملهی اختصاصی نبودهاند. رباتی یک آسیبپذیری شناختهشده را در سطح اینترنت اسکن کرده، سایت شما را در فهرست پیدا کرده و همان اسکریپت همیشگی را اجرا کرده است. این یعنی آلودگی معمولاً الگوی شناختهشدهای دارد و بازگشت، یک فرایند تعریفشده است — نه یک بحران بیپایان.
آلودگی همیشه آشکار نیست. بسیاری از حملات عمداً پنهان میمانند چون ارزش سایت شما برای مهاجم در همان دیدهنشدن است: ارسال اسپم، میزبانی صفحات فیشینگ یا تزریق لینک برای سایتهای دیگر. نشانهها را در چهار جا بگردید. شرح کاملتر در نشانههای هک شدن سایت آمده است.
هشدار «این سایت ممکن است هک شده باشد» زیر نتایج، ظاهر شدن صفحات چینی یا ژاپنی از دامنهی شما (Japanese Keyword Hack)، افت ناگهانی ورودی گوگل یا حذف صفحات از ایندکس.
ریدایرکت به سایتهای قمار و تبلیغاتی، پاپآپهای ناخواسته، هشدار بدافزار مرورگر (صفحهی قرمز Google Safe Browsing) یا هشدار آنتیویروس کاربران.
کاربر مدیر جدیدی که شما نساختهاید، فایلهای ناشناس (بهخصوص در پوشهی آپلود که نباید هیچ فایل PHP داشته باشد)، تغییر تاریخ ویرایش فایلهای هسته، وظایف زمانبندیشدهای که بهیاد ندارید، کندی شدید یا مصرف غیرعادی CPU و پهنای باند هاست.
یک نشانهی مهم دیگر: تفاوت بین آنچه شما در مرورگر میبینید و آنچه گوگل میبیند. بسیاری از آلودگیها فقط به بازدیدکنندهی خارجی یا فقط به خزندهی موتور جستوجو محتوای مخرب نشان میدهند و برای کاربر واردشده به پیشخوان کاملاً نامرئیاند.
ارسال اسپم از دامنهی شما، قرار گرفتن IP در فهرستهای سیاه، رسیدن ناگهانی ایمیلهای سازمانیتان به پوشهی هرزنامه، شکایت مشتریان از ایمیلهای عجیب — همه نشانهی سوءاستفاده از سرور شما برای حملات بعدی است.
هشدار میزبان هاست دربارهی مصرف بیش از حد منابع یا فعالیت مشکوک هم معمولاً اولین اطلاعرسانی رسمی است؛ جدی بگیریدش، چون مرحلهی بعدی معمولاً تعلیق حساب است.
پاکسازی برای ما یعنی یافتن مسیر نفوذ، نه فقط حذف فایل مخرب. اگر لاگها موجود باشند، معمولاً میتوان دقیقاً مشخص کرد کدام درخواست و در چه ساعتی اولین فایل را نوشته است. اگر لاگ پاک شده باشد یا هاست آن را نگه نداشته باشد، از روی تاریخ فایلها، نسخهی اجزای نصبشده و الگوی آلودگی به محتملترین مسیر میرسیم و همهی مسیرهای ممکن را میبندیم — و این را صادقانه در گزارش مینویسیم، نه اینکه قطعیتی را ادعا کنیم که نداریم.
چه چیزی از شما لازم است: دسترسی به کنترلپنل هاست یا SSH، دسترسی مدیر سایت، دسترسی به Google Search Console دامنه، لاگهای دسترسی و خطای سرور تا هر جا که موجود است، آخرین نسخهی پشتیبان سالم با تاریخ آن، و پاسخ به یک پرسش کلیدی: آخرین باری که سایت مطمئناً سالم بود چه زمانی بود؟ هرچه این بازه دقیقتر باشد، یافتن مسیر نفوذ سریعتر است.
زمانبندی واقعبینانه: یک سایت وردپرسی متعارف با لاگ موجود معمولاً در یک تا سه روز کاری پاکسازی و امنسازی میشود. آلودگی گسترده، چند سایت روی یک هاست، یا نبود لاگ و پشتیبان، این بازه را به یک هفته یا بیشتر میبرد. برداشتن برچسب هشدار گوگل پس از ثبت درخواست بازبینی معمولاً چند روز تا دو هفته طول میکشد و در کنترل ما نیست. بازگشت کامل رتبهها تدریجی است.
برای پیشگیری بلندمدت، خدمات امنیت سایت و تست نفوذ دورهای را ببینید.
پرسشهایی که در ساعتهای اول یک حادثه بیشتر از همه پرسیده میشوند.
بستگی به عمق نفوذ دارد — تحلیل لاگها و نوع آلودگی مشخص میکند مهاجم به دیتابیس رسیده یا فقط فایلها را آلوده کرده. اگر دادهی کاربران افشا شده باشد، اطلاعرسانی شفاف به آنها هم مسئولیت حرفهای شماست هم به بازسازی اعتماد کمک میکند.
هک مجدد یعنی مسیر نفوذ هرگز بسته نشده: یک در پشتی باقیمانده، افزونهی نالشده، یا رمز لورفته. پاکسازی سطحی کافی نیست — راهنمای کامل را در مقالهی امنیت وردپرس بخوانید.
این حملهی شناختهشدهی «Japanese Keyword Hack» است: مهاجم هزاران صفحهی اسپم روی سایت شما میسازد تا از اعتبار دامنهتان سوءاستفاده کند. راهحل، پاکسازی کامل، حذف صفحات جعلی از ایندکس و درخواست بازبینی در Search Console است.
پس از پاکسازی کامل و ثبت درخواست بازبینی، گوگل معمولاً ظرف چند روز تا دو هفته برچسب را برمیدارد. رتبههای از دست رفته بهتدریج و با سالم ماندن سایت برمیگردند — هرچه پاکسازی سریعتر، افت کمتر.
بازگردانی پشتیبان بدون بستن مسیر نفوذ، فقط ساعت صفر حملهی بعدی را جلو میاندازد — و اگر پشتیبان از نسخهی آلوده باشد، آلودگی هم برمیگردد. آلودگی معمولاً هفتهها پیش از آنکه علائمش دیده شود شروع شده است، بنابراین «آخرین پشتیبان» اغلب همانقدر آلوده است. اول مسیر نفوذ، بعد بازگردانی، بعد وصله.
تقریباً همیشه یکی از این سه دلیل: مسیر نفوذ هرگز پیدا نشد و همان آسیبپذیری هنوز باز است؛ یک در پشتی جا مانده که با هیچ اسکن سطحی دیده نمیشود، مثلاً چند خط در یک فایل قالب یا یک رکورد در پایگاه داده؛ یا رمزی که چرخانده نشد و مهاجم همچنان اعتبار معتبر دارد. برای همین در فرایند ما «یافتن مسیر نفوذ» یک مرحلهی مستقل و مقدم بر پاکسازی است، نه یک نتیجهی جانبی.
قاعدهی عملی: اگر تعداد فایلهای آلوده محدود و مسیر نفوذ روشن است، پاکسازی هدفمند سریعتر است. اما اگر چندین در پشتی در جاهای مختلف پیدا شده، اگر هسته و افزونهها دستکاری شدهاند، یا اگر مهاجم مدت طولانی دسترسی داشته، بازسازی از نصب تازه — با انتقال فقط محتوای بررسیشده — امنتر و در عمل سریعتر است. تصمیم بر اساس دامنهی آلودگی گرفته میشود، نه سلیقه.
تعلیق معمولاً بهدلیل ارسال اسپم یا مصرف غیرعادی منابع اتفاق میافتد. از هاست بخواهید دسترسی فقط برای شما (یا IP ما) با مسدود بودن دسترسی عمومی باز شود تا بتوان پاکسازی را انجام داد، و همزمان لاگهای دسترسی همان بازه را درخواست کنید — این لاگها معمولاً سریعترین راه رسیدن به مسیر نفوذند و بسیاری از هاستها فقط چند روز نگهشان میدارند.
اگر شواهد نشان دهد دادهی شخصی کاربران — ایمیل، شماره، آدرس، هش رمز یا اطلاعات سفارش — قابل دسترس یا استخراجشده بوده، بله. اطلاعرسانی شفاف و بهموقع هم مسئولیت حرفهای شماست و هم در عمل کمهزینهتر از این است که کاربران از جای دیگری بفهمند. در گزارش حادثه مشخص میکنیم چه چیزی در معرض بوده و چه چیزی نبوده، تا تصمیمتان بر پایهی واقعیت باشد نه حدس.
سه کار بیشترین اثر را دارند: بهروز نگهداشتن همهی اجزا و حذف افزونهها و قالبهای بلااستفاده و نالشده، احراز هویت دومرحلهای روی همهی حسابهای مدیر، و پشتیبانگیری خارج از همان سرور که دستکم فصلی یکبار با یک بازگردانی واقعی آزموده شود. پس از آن، امنسازی دورهای و برای سامانههای حساس تست نفوذ جلوی تکرار را میگیرد.
همین حالا درخواست ثبت کنید؛ کارشناسان پیهانتر زیر ۲۴ ساعت وضعیت سایت شما را بررسی میکنند. تا آن زمان سایت را در حالت تعمیر بگذارید، از وضعیت فعلی نسخه بگیرید و چیزی را حذف نکنید. اگر سایت وردپرسی است، امنیت وردپرس و راهنمای پاکسازی بدافزار را هم ببینید.