Originally published on the Bug Circuit blog.

如果你的网站出现浏览器警告、将访客重定向到陌生页面、出现你未创建的管理账户,或者你的邮件突然退信,请将其视为被入侵,直到你检查并排除为止。 这些迹象单独出现并不能证明入侵,但同时出现两个或更多则是一个强信号。

本文面向任何运行 WordPress、Shopify 或小型 SaaS 应用的小企业主、自由职业者或代理机构,如果你注意到某些“异常”,想判断是入侵还是故障。本文提供一份通俗的清单,列出 12 个最常见的症状、每个症状的含义、紧急程度,以及确切的初步处理步骤。

快速扫描清单

首先查看此表。Critical 或 High 行中的任何内容都意味着立即停止阅读并采取行动——跳转到下方的“立即处理”部分。

迹象 通常含义 紧急程度
浏览器或杀毒软件阻止访问你的网站 检测到恶意软件或钓鱼内容 Critical
Google 在 Search Console 中标记你 确认存在恶意软件、垃圾内容或被入侵内容 Critical
访客被重定向到其他网站 注入恶意重定向脚本 Critical
首页被篡改或显示勒索信息 确认被入侵 Critical
出现你未创建的新管理员/用户账户 攻击者已获得持久访问权限 Critical
文件管理器中出现未知 PHP/脚本文件 上传了后门 High
网站突然变慢或主机暂停你的服务 服务器资源被劫持(如挖矿) High
仅访客可见的弹窗或广告(你自己看不到) 恶意软件对机器人和人类显示不同内容(隐蔽) High
你域名的邮件退信或进入垃圾箱 域名被列入黑名单或用于发送垃圾邮件 Medium
客户在你处购买后报告欺诈 支付页面或卡片数据可能被窃取 Critical
Google 搜索结果中出现乱码或垃圾页面 “SEO 垃圾”注入,针对搜索排名 Medium
无法登录或登录页面显示异常 凭证被更改或安装了虚假登录页 High

12 个迹象详解

1. 你的浏览器或杀毒软件阻止访问网站

如果 Chrome、Safari 或你的杀毒软件显示“欺诈网站”或“此网站可能危害你的计算机”等警告,说明 Google 或其他安全厂商已检测到你页面上的恶意软件或钓鱼内容。请直接使用 Google 的 Safe Browsing 网站状态工具 检查你的状态——免费且只需十秒。

2. Google Search Console 显示安全问题警告

如果你已设置 Search Console,请前往 Security & Manual Actions > Security Issues。此处显示的消息(“hacked content”“harmful content”或“URL injection”)是 Google 自己的确认,而非猜测。Google 在其 被入侵网站帮助中心 中记录了常见原因和清理步骤。

3. 访客被重定向到随机网站

有人访问你的首页却被跳转到赌场、药店或虚假奖励网站。这几乎总是恶意重定向脚本被注入到主题文件、.htaccess 或被入侵的插件中。它通常仅针对来自 Google 的访客触发,所以你直接浏览可能不会注意到——请在隐身窗口中从搜索结果访问,而非直接输入你的 URL。

4. 你的 Google 搜索结果中出现乱码或垃圾页面

在 Google 中搜索 site:yourdomain.com。如果你看到从未写过的页面——通常为日语、中文,或塞满药店/赌博关键词——这就是“SEO 垃圾注入”。攻击者在你的域名上创建数千个隐藏页面,以利用其搜索权威。

5. 存在你未创建的管理员账户

在 WordPress 中检查 Users > All Users,或使用 WP-CLI 运行 wp user list --role=administrator。陌生管理员(有时使用通用名称如“support”或“admin2”)意味着攻击者创建了持久访问权限——即使你更改密码,他们仍可通过该账户重新登录。

6. 文件管理器中出现陌生文件

wp-content/uploads/、主题文件夹或网站根目录中查找不属于那里的 .php 文件——上传文件夹不应包含可执行脚本。通过 SSH 快速查找最近添加的文件: find . -type f -mtime -14 -name "*.php"。这些通常是后门文件,即使你“清理”可见的入侵,它们仍允许攻击者重新进入。

7. 你的网站突然变慢,或主机因“资源滥用”暂停服务

主机发来的关于 CPU 使用过高的邮件,或网站突然变慢,可能意味着攻击者安装了脚本,利用你的服务器资源挖矿或发送垃圾邮件。请检查主机控制面板的资源使用图表,查看是否有不明峰值。

8. 你域名的邮件退信或进入垃圾箱

如果客户邮件突然退信,或你自己的测试邮件进入垃圾箱,你的域名可能已被用于发送垃圾邮件并被列入黑名单,或你的 SPF/DKIM/DMARC 记录被篡改。请使用 我们的邮件欺骗和 DNS 检查工具 进行免费检查,以确认你的记录完好且域名未被列入黑名单。

9. 弹窗、虚假更新提示或广告出现——但仅对访客显示

如果客户报告看到“你的 Flash Player 已过期”弹窗或意外广告,而你自己访问时却看不到,这很可能是隐蔽(cloaking):恶意代码检测到它在与真实访客(而非搜索机器人或网站所有者)通信,并提供不同的恶意内容。这是避免检测同时仍感染访客的经典技术——如果你想了解更深层机制,OWASP 关于检测和响应此类入侵的指南 是一个很好的技术参考。

10. 你无法登录,或登录页面显示异常

登录 URL 更改、登录表单略显异常,或密码重置静默失败,可能意味着攻击者用虚假页面替换了你的登录页以窃取凭证,或在接管账户后将你锁定。

11. 客户在你处购买后立即报告欺诈扣款

这是列表中最严重的迹象之一。如果多名客户在购买后不久报告信用卡欺诈,你的结账页面或支付集成可能已被篡改(“网络嗅探器”),以实时捕获卡片详情。请将其视为关键事件立即处理——这可能对真实的人造成实际的经济损害。

12. 首页被篡改,或出现勒索信息

最明显的迹象:你的首页被替换为消息、旗帜、团体标志或勒索要求。这确认了存在对文件具有写入权限的活跃入侵。CISA 的事件报告指南 解释了何时以及如何报告此类事件,特别是当客户数据可能受影响时。

立即处理

如果上述迹象中有两个或更多匹配,请按以下顺序操作:

  1. 首先备份当前(已入侵)状态——你需要证据,且干净的恢复点可能需要对比。
  2. 更改所有密码:主机账户、CMS 管理员、数据库、FTP/SFTP 以及任何团队登录。每个密码均使用唯一且长的密码。
  3. 检查你未创建的账户和文件(上述迹象 #4 和 #5),并删除任何陌生内容。
  4. 向你的主机申请其恶意软件扫描/清理工具——大多数信誉良好的主机都有此工具,还可以告诉你其他共享主机上的网站是否是入口点。
  5. 使用 我们的邮件欺骗检查工具 验证你的 DNS 和邮件记录 未被更改。
  6. 一旦确认网站干净,在 Google Search Console 中请求审核,以便浏览器警告和搜索标记被解除。
  7. 如果涉及金钱、客户数据或支付详情,记录所有内容并考虑你的法律/监管通知义务。

如果你对自己执行此操作没有信心——大多数非技术所有者都是如此——这正是人工审计所填补的空白。有关完整的分步流程(而非仅清单),请参阅我们的 网站被入侵后处理完整指南。如果你只想在花钱前免费初步了解,我们的 免费网站安全检查 将告诉你是否有关键问题,无需信用卡。

要点总结

  • 上述清单中有两个或更多迹象(尤其是标记为 Critical 的任何内容)意味着你应该立即行动,而不是“等有空的时候”。
  • 被入侵的网站几乎总有隐藏的后门文件或额外的管理员账户——仅清理可见症状而不找到后门是网站在几天内再次被入侵的原因。
  • 邮件退信和列入黑名单是 DNS 层面的症状;检查你的 SPF/DKIM/DMARC 记录,而不仅仅是重新发送邮件。
  • Google Search Console 的 Security Issues 报告是在一分钟内获得最可靠免费确认的方法。
  • 如果涉及欺诈,或你不确定看到的内容,一双训练有素的眼睛比猜测更好——49 美元的人工审计能找到并记录实际原因,而不是让你在黑暗中追逐症状。

Bug Circuit 的 49 美元 Circuit 审计由真实工程师手动检查你的网站,确认哪些迹象是真实的,找到后门或根本原因,并为你提供包含确切修复方案的通俗英文报告——如果你想让专业人士确认并修复而非猜测,请参阅 定价