Originally published on the Bug Circuit blog.
如果你的網站出現瀏覽器警告、訪客被導向陌生網站、出現你沒建立的管理員帳號,或是郵件突然跳出,都應先視為遭到入侵,直到你檢查並排除為止。單一徵兆未必代表遭駭,但兩項以上同時出現就是強烈警訊。
本文適合任何經營 WordPress、Shopify 或小型 SaaS 應用程式的小型企業主、自由工作者或代理商,當你察覺網站有異狀,想判斷是駭客入侵還是單純故障時,可以參考這份白話文清單,了解 12 個最常見的徵狀、各代表什麼意思、緊急程度,以及第一步該怎麼做。
快速檢查清單
先瀏覽下表。若出現「Critical」或「High」等級的徵狀,請停止閱讀,立即採取行動——詳見後續「立即該怎麼做」。
| 徵狀 | 通常代表的意思 | 緊急程度 |
|---|---|---|
| 瀏覽器或防毒軟體封鎖網站 | 偵測到惡意程式或釣魚內容 | Critical |
| Google 在 Search Console 發出警示 | 確認網站含有惡意程式、垃圾內容或遭入侵的頁面 | Critical |
| 訪客被導向其他網站 | 被植入惡意轉址腳本 | Critical |
| 首頁被塗改或出現贖金訊息 | 遭到入侵並遭破壞 | Critical |
| 出現你未建立的管理員或使用者帳號 | 攻擊者已取得持續存取權限 | Critical |
| 檔案管理員出現不明 PHP/腳本檔案 | 被上傳後門程式 | High |
| 網站突然變慢或主機因資源濫用而暫停服務 | 伺服器資源遭劫持(如加密貨幣挖礦) | High |
| 訪客(而非你)看到彈出視窗或廣告 | 惡意程式對機器人與人類顯示不同內容(cloaking) | High |
| 你網域寄出的郵件跳出或落入垃圾郵件匣 | 網域遭列入黑名單或被用來發送垃圾郵件 | Medium |
| 顧客在你站上購物後通報詐欺事件 | 付款頁面或卡片資料可能遭竊取 | Critical |
| Google 搜尋結果出現無意義或垃圾頁面 | 「SEO 垃圾內容」被植入以操縱搜尋排名 | Medium |
| 無法登入,或登入頁面外觀改變 | 登入憑證遭更改或登入頁面被替換 | High |
12 個徵狀詳解
1. 瀏覽器或防毒軟體封鎖網站
若 Chrome、Safari 或防毒軟體顯示「Deceptive site ahead」或「This site may harm your computer」警告,代表 Google 或其他安全廠商已偵測到你的網頁含有惡意程式或釣魚內容。你可直接透過 Google 的 Safe Browsing 網站狀態工具(免費,僅需 10 秒)查詢網站狀態。
2. Google Search Console 顯示 Security Issues 警示
若已設定 Search Console,請前往 Security & Manual Actions > Security Issues。若看到「hacked content」、「harmful content」或「URL injection」等訊息,即代表 Google 確認網站遭到入侵。Google 已在被入侵網站說明中心提供常見原因與清除步驟。
3. 訪客被導向隨機網站
有人進入你的首頁,卻被導向賭場、藥局或假獎勵網站。這通常是攻擊者在佈景主題檔案、.htaccess 或外掛程式中植入惡意轉址腳本所致。此轉址通常只針對來自 Google 的訪客,因此你直接輸入網址可能不會發現——請以無痕視窗從搜尋結果點擊連結進行測試。
4. Google 搜尋結果出現無意義或垃圾頁面
在 Google 搜尋 site:yourdomain.com。若出現你未撰寫的頁面(常以日文、中文呈現,或塞滿藥品/賭博關鍵字),即代表遭「SEO 垃圾內容注入」。攻擊者利用你網域的搜尋權重建立大量隱藏頁面。
5. 出現你未建立的管理員帳號
在 WordPress 後台檢查 Users > All Users,或使用 WP-CLI 執行 wp user list --role=administrator。若發現陌生管理員(常使用「support」或「admin2」等泛用名稱),即代表攻擊者已建立持久性存取管道——即使你更改密碼,攻擊者仍可透過此帳號登入。
6. 檔案管理員出現不明檔案
檢查 wp-content/uploads/、佈景主題資料夾或網站根目錄,確認是否有不該存在的 .php 檔案。上傳資料夾不應含有可執行腳本。可透過 SSH 快速找出近期新增的檔案:find . -type f -mtime -14 -name "*.php"。這些檔案通常是後門,允許攻擊者在你「清除」可見入侵後仍能重新進入。
7. 網站突然變慢,或主機因「資源濫用」暫停服務
若收到主機寄送的 CPU 使用過量通知,或網站突然變慢,可能表示攻擊者安裝了加密貨幣挖礦或發送垃圾郵件的腳本,占用伺服器資源。請檢查主機控制台的資源使用圖表,確認是否有不明尖峰。
8. 你網域寄出的郵件跳出或落入垃圾郵件匣
若顧客郵件突然跳出,或你自己的測試郵件被歸類為垃圾郵件,代表你的網域可能被用來發送垃圾郵件而遭列入黑名單,或 SPF/DKIM/DMARC 紀錄遭竄改。可使用我們的電子郵件偽冒與 DNS 檢查工具免費確認紀錄是否完整,以及網域是否被列入黑名單。
9. 彈出視窗、假更新提示或廣告——但只有訪客看得到
若顧客回報看到「Your Flash Player is out of date」彈出視窗或意外廣告,但你自己瀏覽時卻沒有,這很可能是 cloaking:惡意程式偵測到瀏覽者為真實訪客(而非搜尋機器人或站長),才顯示惡意內容。這是經典的規避偵測手法。若想深入了解,可參考 OWASP 入侵回應指南。
10. 無法登入,或登入頁面外觀改變
登入網址被更改、登入表單看起來有異,或密碼重設無效,可能表示攻擊者將登入頁面替換為假頁面以竊取憑證,或在取得控制權後將你鎖在外面。
11. 顧客在你站上購物後通報詐欺扣款
這是清單中最嚴重的徵狀之一。若多名顧客在購物後不久即通報信用卡詐欺,代表你的結帳頁面或付款整合可能被植入「網頁 skimmer」以即時竊取卡片資料。請視為重大事件立即處理——這可能對真人造成實質財務損害。
12. 首頁被塗改或出現贖金訊息
最明顯的徵狀:首頁被替換為訊息、旗幟、團體標誌或贖金要求。這證實攻擊者已取得檔案寫入權限。CISA 事件通報指南說明了何時以及如何通報此類事件,尤其當顧客資料可能受影響時。
立即該怎麼做
若符合兩項以上上述徵狀,請依序執行:
- 先備份目前(已遭入侵)的狀態——你需要證據,也可能需要乾淨的還原點進行比對。
- 更改所有密碼:主機帳號、CMS 管理員、資料庫、FTP/SFTP,以及所有團隊登入。為每個帳號使用獨一無二的長密碼。
- 檢查是否有你未建立的帳號與檔案(上述徵狀 #4 與 #5),並移除任何陌生項目。
- 向主機商索取惡意程式掃描/清除工具——大多數信譽良好的主機商都提供此工具,並可告知是否因其他共享主機網站而成為入侵入口。
- 確認 DNS 與郵件紀錄未被更改,可使用我們的電子郵件偽冒檢查工具。
- 在 Google Search Console 申請重新審核,待你確認網站乾淨後,即可移除瀏覽器警告與搜尋警示。
- 若涉及金錢、顧客資料或付款資訊,務必完整記錄,並考慮法律或法規通報義務。
如果你對自行處理沒有信心——大多數非技術背景的站長都是如此——這正是人工審核能補足的缺口。若想了解完整逐步處理流程(不只是清單),請參閱我們的網站遭入侵完整指南。若想先免費了解狀況,不需刷卡,可使用我們的免費網站安全檢查。
重點摘要
- 若符合上述清單中的兩項以上徵狀(尤其是標示 Critical 的項目),請立即採取行動,而非「有空再處理」。
- 遭入侵的網站幾乎都會留下隱藏的後門檔案或多餘的管理員帳號——只清除可見症狀而未找到後門,是網站在數天內再次遭入侵的主因。
- 郵件跳出與黑名單是 DNS 等級的徵狀;請檢查 SPF/DKIM/DMARC 紀錄,而非只重發郵件。
- Google Search Console 的 Security Issues 報告是可在 1 分鐘內取得的最可靠免費確認方式。
- 若涉及詐欺,或你不確定自己看到什麼,一雙訓練有素的眼睛勝過猜測——49 美元的人工審核能找出並記錄真正原因,而非讓你在黑暗中追逐症狀。
Bug Circuit 的 49 美元 Circuit 審核服務,由真實工程師手動檢查你的網站,確認哪些徵狀屬實,找出後門或根本原因,並提供白話文報告與確切修復建議——若你希望由專業人員確認並修復,而非自行猜測,請參閱價格方案。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.