پرش به محتوای اصلی
هک و بدافزار

نشانه‌های هک شدن سایت

هک شدن سایت همیشه با از کار افتادن کامل آن مشخص نمی‌شود. ریدایرکت‌های ناخواسته، ایجاد صفحات ناشناس، تغییر نتایج گوگل، کاربران مدیر مشکوک، فایل‌های تغییرکرده و هشدارهای امنیتی از مهم‌ترین نشانه‌های هک شدن سایت هستند. در این مقاله با علائم اصلی نفوذ، روش تشخیص هک، اقدامات ضروری پس از شناسایی و راه‌های جلوگیری از هک مجدد آشنا می‌شوید.

تیم امنیت رخنه‌کاو ۲۷ دقیقه مطالعه انتشار: آخرین بازبینی:

هک شدن یک وب‌سایت همیشه با از کار افتادن کامل سایت یا نمایش یک صفحه عجیب همراه نیست. در بسیاری از حملات، مهاجم تلاش می‌کند حضور خود را پنهان نگه دارد و از سایت برای ارسال اسپم، ساخت صفحات مخفی، سرقت اطلاعات، ریدایرکت کاربران یا ایجاد دسترسی دائمی استفاده کند. به همین دلیل شناخت نشانه‌های هک شدن سایت می‌تواند جلوی خسارت بسیار بزرگ‌تری را بگیرد.

گاهی افت ناگهانی ورودی گوگل، ایجاد صفحات ناشناس، تغییر فایل‌ها، اضافه شدن مدیر جدید، ریدایرکت شدن کاربران یا دریافت هشدار از Google Search Console اولین علامت هک سایت است. مسئله مهم این است که مشاهده یک علامت به‌تنهایی همیشه هک را ثابت نمی‌کند؛ اما کنار هم قرار گرفتن چند نشانه باید جدی گرفته شود.

در این راهنما مهم‌ترین علائم هک شدن سایت را بررسی می‌کنیم، توضیح می‌دهیم چگونه می‌توان نفوذ را تشخیص داد و در صورت تأیید هک، چه اقداماتی باید انجام شود.


مهم‌ترین نشانه‌های هک شدن سایت

هک شدن سایت دقیقاً به چه معناست؟

هک شدن سایت زمانی اتفاق می‌افتد که فرد یا نرم‌افزاری بدون مجوز بتواند به بخشی از وب‌سایت، پنل مدیریت، فایل‌های سرور، دیتابیس، حساب هاست یا سایر منابع مرتبط با سایت دسترسی پیدا کند.

این دسترسی الزاماً به معنی کنترل کامل سرور نیست.

برای مثال مهاجم ممکن است فقط بتواند:

  • داخل دیتابیس یک کد مخرب قرار دهد؛
  • چند صفحه اسپم ایجاد کند؛
  • یک حساب مدیر جدید بسازد؛
  • فایل JavaScript سایت را تغییر دهد؛
  • کاربران را به سایت دیگری منتقل کند؛
  • اطلاعات فرم‌ها را سرقت کند؛
  • یک Backdoor ایجاد کند؛
  • روی هاست Web Shell قرار دهد؛
  • نتایج گوگل سایت را دست‌کاری کند.

CISA توضیح می‌دهد که Web Shell می‌تواند برای ایجاد دسترسی غیرمجاز و حفظ دسترسی مهاجم به یک سیستم آلوده استفاده شود؛ بنابراین حتی بعد از حذف فایل مخرب اصلی ممکن است راه ورود دیگری برای مهاجم باقی مانده باشد.

یکی از اشتباهات رایج این است که مدیر سایت تصور می‌کند چون صفحه اصلی بدون مشکل باز می‌شود، سایت هک نشده است. درحالی‌که برخی حملات عمداً طوری طراحی می‌شوند که مدیر سایت برای مدت طولانی متوجه حضور مهاجم نشود.


چگونه بفهمیم سایت هک شده است؟

مهم‌ترین نشانه‌های هک شدن سایت

در ادامه مهم‌ترین علائمی را بررسی می‌کنیم که مشاهده آن‌ها می‌تواند احتمال هک شدن سایت را افزایش دهد.

۱. ریدایرکت شدن ناگهانی سایت به آدرس‌های ناشناس

یکی از واضح‌ترین نشانه‌های هک شدن سایت انتقال ناخواسته کاربران به یک دامنه دیگر است.

برای مثال کاربر وارد:

example.com

می‌شود اما چند ثانیه بعد به سایتی درباره تبلیغات، شرط‌بندی، ارز دیجیتال جعلی، دانلود نرم‌افزار یا صفحات مشکوک دیگری منتقل می‌شود.

گاهی ریدایرکت برای تمام کاربران انجام نمی‌شود.

مهاجم ممکن است کد را طوری تنظیم کند که فقط:

  • کاربران موبایل؛
  • کاربران ورودی از گوگل؛
  • بازدیدکنندگان یک کشور خاص؛
  • کاربران جدید؛
  • یا کاربرانی که کوکی مشخصی ندارند

ریدایرکت شوند.

این روش باعث می‌شود مدیر سایت هنگام بررسی مستقیم دامنه هیچ مشکلی مشاهده نکند.

اگر کاربران می‌گویند سایت شما آن‌ها را به آدرس دیگری منتقل می‌کند، موضوع را جدی بگیرید؛ حتی اگر خودتان قادر به مشاهده ریدایرکت نباشید.


۲. ایجاد صفحات و نوشته‌هایی که شما منتشر نکرده‌اید

یکی از حملات رایج علیه سایت‌ها ایجاد تعداد زیادی صفحه اسپم است.

ممکن است ناگهان در گوگل صفحاتی از دامنه شما مشاهده کنید که درباره موضوعاتی مانند:

  • دارو؛
  • قمار؛
  • محصولات تقلبی؛
  • دانلود نرم‌افزار؛
  • صفحات بزرگسالان؛
  • فروش کالاهای ناشناس؛
  • ارزهای دیجیتال جعلی؛
  • یا کلمات کلیدی کاملاً نامرتبط

هستند.

Google Search Central پیشنهاد می‌کند صاحبان سایت گاهی دامنه خود را با اپراتور site: در گوگل بررسی کنند تا صفحات یا محتوای غیرمنتظره‌ای را که بدون اطلاع آن‌ها ایجاد شده است شناسایی کنند. گوگل صراحتاً اشاره می‌کند مشاهده صفحاتی که شما ایجاد نکرده‌اید می‌تواند نشانه هک باشد.

برای بررسی می‌توانید در گوگل جستجو کنید:

site:example.com

سپس نتایج را مرور کنید.

اگر سایت شما مثلاً ۳۰۰ صفحه دارد اما گوگل هزاران URL عجیب از دامنه نمایش می‌دهد، بررسی امنیتی ضروری است.


۳. تغییر عنوان و توضیحات سایت در نتایج گوگل

ممکن است خود وب‌سایت ظاهراً سالم باشد اما هنگام جستجوی نام برند در گوگل، عنوان یا توضیحی غیرمرتبط نمایش داده شود.

برای مثال به جای:

فروشگاه اینترنتی Example

عبارتی مانند:

Buy Cheap Online...

نمایش داده شود.

این اتفاق ممکن است در نتیجه تزریق Spam SEO رخ دهد.

هکرها در چنین حملاتی محتوایی ایجاد می‌کنند که هدف اصلی آن استفاده از اعتبار دامنه قربانی برای گرفتن جایگاه در نتایج جستجو است.

حتی ممکن است محتوای اسپم فقط برای Googlebot نمایش داده شود و کاربران عادی یا مدیر سایت محتوای اصلی را ببینند. گوگل این رفتار را در قالب Cloaking توضیح می‌دهد و اشاره می‌کند که سایت‌های هک‌شده ممکن است برای پنهان کردن حمله از صاحب سایت از چنین روشی استفاده کنند.


۴. هشدار Security Issues در Google Search Console

یکی از مهم‌ترین بخش‌هایی که بعد از مشاهده رفتار مشکوک باید بررسی شود Google Search Console است.

در بخش:

Security & Manual Actions → Security Issues

ممکن است گوگل مشکلات امنیتی مربوط به سایت را گزارش کند.

Google Search Console اعلام می‌کند گزارش Security Issues می‌تواند مواردی را نشان دهد که سایت احتمالاً هک شده یا محتوایی دارد که ممکن است برای کاربران یا دستگاه آن‌ها خطرناک باشد.

مواردی مانند:

  • Hacked content
  • Malware
  • Harmful downloads
  • Social engineering
  • Deceptive pages

ممکن است در این قسمت نمایش داده شوند.

البته نبودن هشدار در Search Console به‌تنهایی ثابت نمی‌کند که سایت کاملاً سالم است. سیستم‌های گوگل باید ابتدا محتوای مخرب را مشاهده و شناسایی کنند.


۵. نمایش هشدار Dangerous Site یا Deceptive Site Ahead

یکی از جدی‌ترین نشانه‌ها زمانی است که مرورگر قبل از باز شدن سایت صفحه هشدار قرمز نمایش می‌دهد.

برای مثال Chrome ممکن است پیامی مشابه:

Deceptive site ahead

نمایش دهد.

Google Safe Browsing برای محافظت از کاربران می‌تواند درباره صفحات خطرناک یا فیشینگ هشدار نمایش دهد. گوگل همچنین توضیح می‌دهد که مهاجمان گاهی سایت‌های سالم را تصاحب می‌کنند و روی آن‌ها صفحات فیشینگ یا محتوای مهندسی اجتماعی قرار می‌دهند.

مشاهده چنین هشداری باید فوراً بررسی شود؛ زیرا علاوه بر خطر امنیتی، می‌تواند اعتماد کاربران و ترافیک سایت را به‌شدت کاهش دهد.


۶. افت ناگهانی ورودی گوگل

هر افت ترافیکی به معنی هک شدن نیست.

افت ورودی می‌تواند به دلایل مختلفی مانند:

  • تغییر الگوریتم گوگل؛
  • مشکلات فنی؛
  • حذف صفحات؛
  • تغییر ساختار URL؛
  • مشکلات ایندکس؛
  • کاهش تقاضای جستجو

ایجاد شود.

اما اگر افت شدید ورودی هم‌زمان با علائم امنیتی دیگری اتفاق افتاده باشد، باید احتمال هک را بررسی کرد.

گوگل توضیح می‌دهد که در صورت شناسایی Malware یا Phishing ممکن است قبل از ورود کاربر به سایت هشدار امنیتی نمایش داده شود و همین مسئله می‌تواند باعث کاهش Search Traffic شود.

بنابراین اگر نمودار کلیک‌های Search Console ناگهان سقوط کرده، بخش Security Issues نیز باید بررسی شود.


۷. اضافه شدن کاربر مدیر ناشناس

در سایت‌هایی مانند وردپرس، ایجاد یک حساب Administrator جدید یکی از راه‌های حفظ دسترسی مهاجم است.

وارد بخش کاربران شوید و بررسی کنید آیا حسابی مشاهده می‌کنید که:

  • نام آن را نمی‌شناسید؛
  • ایمیل عجیبی دارد؛
  • Administrator است؛
  • اخیراً ایجاد شده؛
  • یا نامی شبیه حساب اصلی مدیر دارد.

برای مثال ممکن است حساب اصلی:

admin

باشد و مهاجم حسابی مانند:

adm1n

یا:

administrator1

ایجاد کند.

این تفاوت کوچک ممکن است در نگاه اول دیده نشود.

وجود کاربر مدیر ناشناس تقریباً همیشه نیازمند بررسی فوری است.

صرفاً حذف حساب کافی نیست؛ زیرا باید مشخص شود مهاجم چگونه توانسته آن را ایجاد کند و آیا روش دسترسی دیگری نیز باقی گذاشته است.


بعد از تشخیص هک شدن سایت چه کنیم؟

۸. تغییر ناگهانی رمز عبور یا عدم دسترسی به پنل مدیریت

اگر رمز مدیریت سایت بدون اطلاع شما تغییر کرده یا حسابی که همیشه با آن وارد می‌شدید دیگر کار نمی‌کند، احتمال نفوذ وجود دارد.

مهاجم بعد از ورود ممکن است:

  • رمز مدیر را تغییر دهد؛
  • ایمیل بازیابی را عوض کند؛
  • سطح دسترسی حساب را کاهش دهد؛
  • حساب مدیر را حذف کند.

البته همیشه دلیل این اتفاق هک نیست.

ممکن است مشکل از افزونه، دیتابیس، فراموشی رمز یا تغییر توسط مدیر دیگری باشد.

اما اگر هیچ‌کس مجاز به انجام این تغییر نبوده، باید آن را یک Incident امنیتی در نظر گرفت.


۹. مشاهده فایل‌های ناشناس در هاست

یکی دیگر از مهم‌ترین علائم هک شدن سایت، ظاهر شدن فایل‌هایی است که قبلاً وجود نداشته‌اند.

برای مثال در مسیرهای مختلف سایت فایل‌هایی با نام‌های عجیب مشاهده می‌کنید:

x.php

wp-info.php

adminer-old.php

cache1.php

یا رشته‌ای تصادفی مانند:

as8d76as.php

البته نام فایل به‌تنهایی نشان‌دهنده مخرب بودن آن نیست.

برخی Malwareها حتی از نام‌هایی بسیار شبیه فایل‌های اصلی استفاده می‌کنند.

هدف ممکن است ایجاد Backdoor یا Web Shell باشد تا مهاجم بعداً دوباره به سرور دسترسی پیدا کند.

به همین دلیل بررسی باید بر اساس محتوا، زمان ایجاد، مالک فایل، مسیر قرارگیری و مقایسه با نسخه سالم انجام شود.


۱۰. تغییر فایل‌های اصلی سایت بدون دلیل مشخص

در یک سایت سالم، فایل‌های هسته سیستم مدیریت محتوا نباید دائماً بدون دلیل تغییر کنند.

برای مثال اگر فایل‌هایی مانند:

index.php

.htaccess

wp-config.php

یا فایل‌های اصلی قالب و افزونه‌ها تغییر کرده‌اند، بررسی کنید چه کسی و در چه زمانی آن‌ها را تغییر داده است.

هکر ممکن است کد مخرب را در دل یک فایل قانونی قرار دهد تا شناسایی آن سخت‌تر شود.

به همین دلیل صرفاً جستجوی فایل‌هایی با نام عجیب کافی نیست.

گاهی فایل کاملاً قانونی است اما چند خط کد مخرب به انتهای آن اضافه شده است.


۱۱. تغییر غیرمنتظره فایل .htaccess

فایل .htaccess در بسیاری از هاست‌های Apache نقش مهمی در مدیریت Rewrite، Redirect و برخی تنظیمات دسترسی دارد.

در برخی نفوذها مهاجم قوانین جدیدی به این فایل اضافه می‌کند تا:

  • کاربران را Redirect کند؛
  • دسترسی به فایل خاصی را مخفی کند؛
  • رفتار سایت برای Googlebot متفاوت شود؛
  • URLهای Spam ایجاد شود.

اگر بدون انجام تغییر توسط شما حجم یا محتوای .htaccess تغییر کرده است، باید دلیل آن مشخص شود.

البته افزونه‌های کش، امنیت، SSL و سئو نیز ممکن است این فایل را تغییر دهند؛ بنابراین هر تغییر لزوماً مخرب نیست.


۱۲. افزایش شدید مصرف CPU یا منابع هاست

اگر مصرف منابع هاست بدون افزایش واقعی بازدیدکنندگان ناگهان بالا رفته، احتمال فعالیت مشکوک وجود دارد.

برای مثال:

  • CPU دائماً روی مقدار بالا قرار دارد؛
  • RAM غیرعادی مصرف می‌شود؛
  • تعداد Processها افزایش یافته؛
  • محدودیت Entry Process هاست پر می‌شود؛
  • سایت مرتب خطای Resource Limit می‌دهد.

دلایل زیادی می‌تواند برای این اتفاق وجود داشته باشد، از افزونه خراب گرفته تا Crawl شدید ربات‌ها.

اما Malware نیز می‌تواند منابع سرور را مصرف کند.

در این شرایط Logها و Processها باید بررسی شوند و نباید صرفاً با افزایش منابع هاست مشکل را نادیده گرفت.


۱۳. کند شدن ناگهانی سایت

کند شدن غیرطبیعی سایت نیز می‌تواند یکی از نشانه‌های جانبی نفوذ باشد.

برای مثال صفحه‌ای که قبلاً در یک ثانیه باز می‌شد ناگهان ۱۰ ثانیه زمان می‌برد.

ممکن است یک اسکریپت مخرب:

  • درخواست‌های خارجی ارسال کند؛
  • دیتابیس را درگیر کند؛
  • فایل‌های اضافی اجرا کند؛
  • درخواست‌های Spam ایجاد کند.

بااین‌حال کندی سایت یکی از علائم قطعی هک نیست.

مشکلات سرور، افزونه، دیتابیس، ترافیک زیاد و تنظیمات اشتباه نیز می‌توانند همین نتیجه را ایجاد کنند.

نکته مهم هم‌زمانی این اتفاق با سایر علائم است.


۱۴. ارسال ایمیل اسپم از دامنه سایت

اگر کاربران یا شرکت هاست گزارش می‌دهند از دامنه یا سرور شما حجم زیادی ایمیل Spam ارسال می‌شود، باید موضوع سریعاً بررسی شود.

مهاجم ممکن است از:

  • فرم تماس؛
  • PHP Mail؛
  • حساب‌های ایمیل لو رفته؛
  • اسکریپت مخرب

برای ارسال ایمیل انبوه استفاده کند.

نتیجه ممکن است قرار گرفتن IP سرور یا دامنه در Blacklist باشد.

در این حالت تحویل ایمیل‌های قانونی سایت نیز تحت تأثیر قرار می‌گیرد.


۱۵. ریدایرکت یا تبلیغات فقط روی موبایل

یکی از حملات آزاردهنده این است که نسخه دسکتاپ کاملاً سالم دیده می‌شود اما کاربران موبایل تبلیغات یا Redirect مشاهده می‌کنند.

گاهی مهاجم User-Agent را بررسی می‌کند و فقط برای دستگاه‌های خاص محتوای آلوده نمایش می‌دهد.

به همین دلیل تست سایت باید روی:

  • دسکتاپ؛
  • اندروید؛
  • iOS؛
  • حالت Incognito؛
  • اینترنت متفاوت

انجام شود.

اگر کاربری تصویری از رفتار مشکوک ارسال کرده است، صرف اینکه شما قادر به تکرار آن نیستید دلیل کافی برای رد مشکل نیست.


۱۶. ظاهر شدن تبلیغات و پاپ‌آپ‌هایی که شما اضافه نکرده‌اید

مشاهده Popup، Banner یا تبلیغی که توسط مدیر سایت ایجاد نشده می‌تواند نشانه تزریق کد باشد.

منشأ آن ممکن است:

  • فایل JavaScript آلوده؛
  • دیتابیس؛
  • افزونه آسیب‌پذیر؛
  • سرویس تبلیغاتی ثالث؛
  • یا کد مخرب داخل قالب

باشد.

Google Search Central همچنین هشدار می‌دهد که محتوای فریبنده می‌تواند از منابع Third-party تعبیه‌شده در صفحه نیز وارد شود؛ بنابراین همیشه خود سرور سایت تنها منشأ مشکل نیست.


۱۷. تغییر لینک‌ها به مقصدهای ناشناس

گاهی مهاجم ظاهر سایت را تغییر نمی‌دهد و فقط لینک‌هایی در متن یا کد صفحات قرار می‌دهد.

این لینک‌ها ممکن است:

  • مخفی باشند؛
  • با CSS دیده نشوند؛
  • فقط برای موتور جستجو نمایش داده شوند؛
  • در Footer قرار بگیرند؛
  • داخل پست‌های قدیمی تزریق شوند.

هدف معمولاً استفاده از اعتبار دامنه برای Spam SEO یا هدایت کاربران است.

اگر لینک‌های خارجی غیرمنتظره مشاهده می‌کنید، منبع ایجاد آن‌ها باید مشخص شود.


۱۸. مشاهده کلمات کلیدی عجیب در Search Console

یکی از روش‌های خوب برای تشخیص SEO Spam مراجعه به Performance در Google Search Console است.

اگر سایت شما مثلاً درباره خدمات فناوری فعالیت می‌کند اما ناگهان Impression زیادی برای عبارت‌های کاملاً نامرتبط دریافت می‌کند، احتمال وجود صفحات ناخواسته مطرح می‌شود.

برای مثال مشاهده Queryهایی درباره دارو یا قمار در سایتی که هیچ محتوایی در این زمینه ندارد، ارزش بررسی دارد.

ابتدا URLهایی را که برای Query موردنظر Impression گرفته‌اند پیدا کنید و سپس آن صفحات را بررسی کنید.


۱۹. افزایش عجیب تعداد صفحات ایندکس‌شده

فرض کنید سایت شما مجموعاً ۵۰۰ URL معتبر دارد.

اگر ناگهان هزاران صفحه جدید توسط گوگل شناسایی شوند، باید دلیل آن مشخص شود.

البته همیشه پای هک در میان نیست.

مشکلاتی مانند:

  • Faceted Navigation؛
  • پارامتر URL؛
  • صفحه‌بندی؛
  • فیلتر محصولات؛
  • صفحات جستجوی داخلی

نیز می‌توانند URLهای زیادی تولید کنند.

اما اگر URLها شامل رشته‌ها یا موضوعات عجیب باشند، احتمال Spam Injection بیشتر می‌شود.


۲۰. گزارش کاربران درباره دانلود فایل یا هشدار آنتی‌ویروس

گاهی اولین کسی که متوجه آلودگی می‌شود مدیر سایت نیست، بلکه کاربر است.

ممکن است بازدیدکننده گزارش دهد که:

  • مرورگر فایل ناشناسی دانلود کرده؛
  • آنتی‌ویروس هشدار داده؛
  • صفحه جعلی Login ظاهر شده؛
  • تبلیغ مشکوک دیده؛
  • وارد دامنه دیگری شده است.

Google Search Central بین Malware وب و Harmful Downloads تمایز قائل می‌شود و هر دو می‌توانند در Security Issues گزارش شوند.

چنین گزارش‌هایی را نباید بدون بررسی رد کرد.


آیا هر رفتار عجیب سایت به معنی هک شدن است؟

خیر.

این نکته بسیار مهم است.

بسیاری از مشکلاتی که در نگاه اول شبیه هک هستند ممکن است دلیل فنی دیگری داشته باشند.

برای مثال:

مشکلدلایل احتمالی غیرامنیتی
کند شدن سایتافزونه سنگین، دیتابیس، منابع محدود
افت گوگلآپدیت الگوریتم، noindex، مشکل Crawl
Redirectتنظیم اشتباه SSL یا افزونه
خطای 500مشکل PHP یا افزونه
تغییر فایلآپدیت خودکار سیستم
افزایش CPUربات‌ها یا ترافیک واقعی
ایمیل زیادفرم تماس بدون CAPTCHA

بنابراین تشخیص هک باید بر اساس شواهد انجام شود.

هرچه تعداد نشانه‌های مستقل بیشتر باشد، احتمال نفوذ نیز بالاتر می‌رود.


چگونه بفهمیم سایت هک شده است؟

اگر به هک شدن سایت شک دارید، بهتر است بررسی را از چند لایه انجام دهید.

مرحله اول: ظاهر سایت را بررسی کنید

صفحات مهم را با دستگاه‌های مختلف باز کنید.

به موارد زیر دقت کنید:

  • Redirect؛
  • Popup؛
  • تبلیغات ناشناس؛
  • محتوای تغییرکرده؛
  • لینک‌های عجیب؛
  • دانلود ناخواسته.

فقط صفحه اصلی را بررسی نکنید.

برخی Malwareها فقط در صفحات داخلی اجرا می‌شوند.


مرحله دوم: نتایج گوگل را بررسی کنید

عبارت زیر را جستجو کنید:

site:yourdomain.com

سپس صفحات ایندکس‌شده را مرور کنید.

همان‌طور که Google Search Central توصیه می‌کند، این روش می‌تواند در شناسایی صفحات یا محتوایی که بدون اطلاع شما روی سایت قرار گرفته مفید باشد.

نام برند را نیز جداگانه جستجو کنید و Title و Description نتایج را ببینید.


مرحله سوم: Google Search Console را بررسی کنید

وارد Search Console شوید.

بخش زیر را باز کنید:

Security & Manual Actions → Security Issues

در صورت وجود هشدار، URLهای نمونه را بررسی کنید.

همچنین Performance را بررسی کنید تا Queryها و Landing Pageهای غیرعادی مشخص شوند.


مرحله چهارم: کاربران سایت را بررسی کنید

در وردپرس وارد:

Users → All Users

شوید.

تمام حساب‌های Administrator را بررسی کنید.

هر حساب باید مالک مشخصی داشته باشد.

حسابی که منشأ آن مشخص نیست باید به‌عنوان یک علامت جدی امنیتی بررسی شود.


مرحله پنجم: فایل‌های سایت را بررسی کنید

از طریق File Manager یا SSH فایل‌ها را بررسی کنید.

به مواردی مثل:

  • فایل‌های تازه ایجادشده؛
  • فایل‌های PHP در مسیرهای غیرعادی؛
  • تغییر غیرمنتظره فایل‌های اصلی؛
  • حجم عجیب فایل؛
  • Modification Time مشکوک

دقت کنید.

مقایسه فایل‌ها با نسخه سالم سیستم مدیریت محتوا می‌تواند بسیار مفید باشد.


مرحله ششم: دیتابیس را فراموش نکنید

یک اشتباه رایج این است که فقط فایل‌های هاست Scan شوند.

برخی کدهای مخرب داخل دیتابیس قرار می‌گیرند.

برای مثال ممکن است کد آلوده در:

  • تنظیمات سایت؛
  • Widgetها؛
  • متن نوشته‌ها؛
  • گزینه‌های افزونه‌ها؛
  • جدول کاربران

وجود داشته باشد.

بنابراین پاک بودن فایل‌ها لزوماً به معنی پاک بودن کل سایت نیست.


چگونه از هک شدن مجدد سایت جلوگیری کنیم؟

سایت وردپرسی از چه راه‌هایی هک می‌شود؟

وردپرس به‌خودی‌خود تنها عامل نفوذ نیست.

یک سایت مجموعه‌ای از اجزا دارد و ضعف هرکدام می‌تواند راه ورود ایجاد کند.

افزونه آسیب‌پذیر

افزونه‌های قدیمی یا دارای آسیب‌پذیری می‌توانند یکی از نقاط ورود باشند.

به‌خصوص افزونه‌هایی که دیگر توسعه داده نمی‌شوند باید با حساسیت بیشتری بررسی شوند.


قالب آسیب‌پذیر

Themes نیز شامل PHP و JavaScript هستند و در صورت وجود ضعف امنیتی می‌توانند مشکل‌ساز شوند.

استفاده از قالب‌های Nulled یا فایل‌هایی که منبع آن‌ها مشخص نیست، ریسک را افزایش می‌دهد.


رمز عبور ضعیف

رمزهایی مانند:

123456

admin123

یا اطلاعات قابل حدس، مناسب حساب مدیریت نیستند.

رمز مدیریت سایت، هاست، FTP، دیتابیس و ایمیل باید جداگانه و قوی باشند.


آلوده بودن کامپیوتر مدیر سایت

گاهی مشکل از خود سرور شروع نمی‌شود.

اگر سیستم مدیر سایت به Malware آلوده باشد، امکان سرقت:

  • FTP Password؛
  • رمز هاست؛
  • Session؛
  • اطلاعات مرورگر

وجود دارد.

Google نیز در توصیه‌های امنیتی خود تأکید می‌کند کامپیوتری که برای مدیریت وب‌سایت استفاده می‌شود باید به‌روز و عاری از Malware باشد.


آپلود ناامن فایل

قابلیت Upload در یک برنامه وب باید به‌درستی محدود و اعتبارسنجی شود.

OWASP توضیح می‌دهد ضعف در File Upload می‌تواند باعث سوءاستفاده برای میزبانی فایل‌های مخرب یا افشای اطلاعات شود.


آسیب‌پذیری XSS

در حملات Cross-Site Scripting، اسکریپت مخرب در محتوایی که کاربران مشاهده می‌کنند تزریق می‌شود.

OWASP، XSS را نوعی Injection معرفی می‌کند که در آن اسکریپت مخرب وارد وب‌سایتی می‌شود که در حالت عادی مورد اعتماد کاربران است.


بعد از تشخیص هک شدن سایت چه کنیم؟

تشخیص مشکل فقط نیمی از کار است.

پاک کردن عجولانه چند فایل مشکوک بدون یافتن نقطه ورود ممکن است باعث شود سایت چند ساعت یا چند روز بعد دوباره آلوده شود.

۱. قبل از تغییرات از وضعیت فعلی بکاپ بگیرید

ممکن است عجیب به نظر برسد که از سایت آلوده Backup تهیه کنیم، اما این نسخه می‌تواند برای تحلیل Incident مفید باشد.

نسخه آلوده را با نسخه‌های سالم اشتباه نگیرید و آن را در محیط جداگانه نگهداری کنید.


۲. دسترسی‌های حساس را محدود کنید

اگر نفوذ تأیید شده است، بسته به شدت Incident ممکن است نیاز باشد دسترسی کاربران یا بخش‌هایی از سایت موقتاً محدود شود.

هدف جلوگیری از ادامه سوءاستفاده تا پایان پاک‌سازی است.


۳. منبع نفوذ را پیدا کنید

این مرحله اهمیت زیادی دارد.

باید مشخص شود ورود مهاجم از چه مسیری انجام شده است.

مثلاً:

  • افزونه آسیب‌پذیر؛
  • رمز لو رفته؛
  • FTP؛
  • پنل هاست؛
  • فایل Upload؛
  • حساب مدیر؛
  • آسیب‌پذیری قالب.

اگر این مرحله انجام نشود، احتمال Re-infection بالا می‌رود.


۴. فایل‌های آلوده را پاک یا جایگزین کنید

فایل‌های Core بهتر است با نسخه سالم و معتبر جایگزین شوند.

در مورد افزونه و قالب نیز در بسیاری از مواقع نصب مجدد از منبع اصلی، مطمئن‌تر از تلاش برای ویرایش دستی صدها فایل است.


۵. دیتابیس را بررسی کنید

جدول‌های:

  • Users؛
  • Options؛
  • Posts؛
  • Metadata

و سایر بخش‌های مرتبط را بررسی کنید.

هر کد ناشناس باید ابتدا تحلیل شود؛ زیرا حذف اشتباه اطلاعات دیتابیس می‌تواند سایت را خراب کند.


۶. Backdoorها را پیدا کنید

یکی از مهم‌ترین مراحل پاک‌سازی حذف راه‌های دسترسی پنهان مهاجم است.

اگر فقط Payload قابل مشاهده حذف شود اما Backdoor باقی بماند، مهاجم می‌تواند مجدداً سایت را آلوده کند.

CISA نیز Web Shellها را به‌عنوان ابزاری مطرح می‌کند که می‌تواند برای دسترسی غیرمجاز و Persistence مورد استفاده قرار گیرد.


۷. تمام رمزهای مهم را تغییر دهید

پس از اطمینان از پاک‌سازی، Credentialهای حساس باید تغییر کنند.

از جمله:

  • مدیران سایت؛
  • هاست؛
  • SSH؛
  • FTP/SFTP؛
  • دیتابیس؛
  • ایمیل‌های مدیریتی؛
  • API Keyهای حساس در صورت احتمال افشا.

در مستندات رسمی WordPress نیز بعد از پاک‌سازی روی به‌روزرسانی نرم‌افزار و تغییر مجدد Passwordها تأکید شده است.


۸. کاربران مدیر را بازبینی کنید

هر حساب غیرضروری را حذف کنید.

اصل مناسب این است که هر کاربر فقط سطح دسترسی موردنیاز خود را داشته باشد.

اگر فردی فقط محتوا می‌نویسد، لزوماً نیازی به Administrator ندارد.


۹. سیستم مدیریت محتوا، افزونه‌ها و قالب را آپدیت کنید

اگر نقطه ورود یک آسیب‌پذیری شناخته‌شده بوده باشد، بدون Patch کردن آن پاک‌سازی کامل نخواهد بود.

WordPress نیز در راهنمای مربوط به سایت‌های هک‌شده توصیه می‌کند بعد از پاک‌سازی نصب وردپرس به آخرین نسخه مناسب به‌روزرسانی شود.


۱۰. بعد از پاک‌سازی از گوگل درخواست Review کنید

اگر Google Search Console مشکل امنیتی ثبت کرده، ابتدا باید تمام موارد برطرف شوند.

سپس از داخل Security Issues می‌توان درخواست بررسی مجدد ارسال کرد.

Google Search Central نیز پس از برطرف کردن Malware یا Social Engineering همین روند Request Review را توصیه می‌کند.


اشتباهات رایج بعد از هک شدن سایت

بعضی اقدامات عجولانه نه‌تنها مشکل را برطرف نمی‌کنند، بلکه تشخیص علت اصلی را دشوارتر می‌کنند.

فقط حذف فایل آلوده

اگر فایل مخرب را حذف کنید اما Vulnerability یا Backdoor باقی بماند، آلودگی ممکن است برگردد.


فقط تغییر رمز وردپرس

اگر مهاجم از طریق افزونه آسیب‌پذیر یا Web Shell دسترسی دارد، تغییر رمز پنل مدیریت کافی نیست.


نصب چند افزونه امنیتی هم‌زمان

نصب تعداد زیادی افزونه امنیتی لزوماً امنیت را افزایش نمی‌دهد و حتی ممکن است باعث Conflict و مصرف منابع شود.

ابزار امنیتی باید بخشی از راهکار باشد، نه جایگزین Patch، Backup و Hardening.


پاک کردن همه‌چیز بدون بکاپ

حذف کورکورانه فایل‌ها می‌تواند سایت را از کار بیندازد و شواهد مربوط به نقطه نفوذ را نیز از بین ببرد.


بازگردانی بکاپ بدون پیدا کردن نقطه ورود

فرض کنید سایت یک هفته پیش هک شده و شما بکاپ یک ماه قبل را Restore می‌کنید.

اگر افزونه آسیب‌پذیر همچنان نصب باشد، مهاجم ممکن است دوباره همان حمله را انجام دهد.

بنابراین Backup بخشی از Recovery است، نه کل راه‌حل.


تفاوت هک سایت، ویروس و بدافزار چیست؟

این اصطلاحات گاهی به جای یکدیگر استفاده می‌شوند اما دقیقاً یک معنی ندارند.

هک شدن سایت به دسترسی یا تغییر غیرمجاز اشاره دارد.

Malware نرم‌افزار یا کد مخربی است که برای انجام رفتار آسیب‌زا طراحی شده است.

یک سایت ممکن است هک شود و بعد Malware روی آن نصب شود.

یا مهاجم صرفاً یک حساب مدیر ایجاد کند و هنوز هیچ Malware شناخته‌شده‌ای روی سایت قرار نداده باشد.

Google نیز Malware را به‌صورت جداگانه در Security Issues دسته‌بندی می‌کند.


آیا هک شدن سایت روی سئو تأثیر دارد؟

بله، بسته به نوع حمله می‌تواند تأثیر قابل‌توجهی داشته باشد.

مشکلات احتمالی عبارت‌اند از:

  • ایجاد صفحات Spam؛
  • تغییر Title و Description؛
  • Redirect کاربران؛
  • لینک‌سازی Spam؛
  • هشدار امنیتی گوگل؛
  • افت Click؛
  • آسیب به اعتماد کاربران؛
  • Crawl شدن URLهای بی‌ارزش.

گوگل Hacked Content را محتوایی می‌داند که به دلیل ضعف امنیتی بدون اجازه روی سایت قرار گرفته است و چنین محتوایی تحت سیاست‌های Spam گوگل قرار می‌گیرد.

بنابراین رسیدگی سریع به Incident فقط یک مسئله فنی نیست؛ بخشی از حفظ سئو و اعتبار دامنه نیز محسوب می‌شود.


چگونه از هک شدن مجدد سایت جلوگیری کنیم؟

هیچ راهکاری نمی‌تواند امنیت صددرصد تضمین کند؛ اما می‌توان احتمال نفوذ و میزان خسارت را به شکل قابل‌توجهی کاهش داد.

به‌روزرسانی منظم

Core، افزونه و قالب را به‌روز نگه دارید.

افزونه‌ای که مدت طولانی توسعه داده نشده و دیگر ضروری نیست بهتر است حذف شود.


رمزهای قوی و منحصربه‌فرد

برای سرویس‌های مختلف یک رمز مشترک استفاده نکنید.

رمز مدیریت سایت نباید با رمز ایمیل یا هاست یکی باشد.


استفاده از احراز هویت دومرحله‌ای

فعال کردن 2FA برای حساب‌های حساس می‌تواند در برابر بسیاری از حملات مبتنی بر سرقت Password لایه حفاظتی مهمی ایجاد کند.


بکاپ منظم

حداقل یک Backup باید خارج از همان سروری که سایت روی آن قرار دارد نگهداری شود.

اگر هم سایت و هم Backup روی یک حساب آلوده قرار داشته باشند، مهاجم ممکن است هر دو را تغییر دهد.


محدود کردن سطح دسترسی

تمام کاربران نباید Administrator باشند.

هر کاربر فقط دسترسی موردنیاز برای وظیفه خود را دریافت کند.


حذف افزونه و قالب بلااستفاده

غیرفعال کردن همیشه کافی نیست.

کدی که روی سرور باقی مانده است ممکن است همچنان ریسک ایجاد کند.


مانیتور کردن Search Console

Search Console فقط برای SEO نیست.

Google می‌تواند از طریق Security Issues درباره برخی مشکلات امنیتی شناسایی‌شده هشدار دهد و حتی برای Issues جدید اعلان ارسال کند.


بررسی دوره‌ای سایت با site:

هر چند وقت یک‌بار عبارت زیر را در گوگل جستجو کنید:

site:yourdomain.com

صفحاتی را که نمی‌شناسید بررسی کنید.

این کار ساده گاهی Spam Hackهایی را آشکار می‌کند که در ظاهر سایت دیده نمی‌شوند.


بررسی Logها

Access Log و Error Log می‌توانند اطلاعات ارزشمندی درباره:

  • درخواست‌های مشکوک؛
  • IPها؛
  • URLهای هدف؛
  • زمان حمله؛
  • تلاش‌های ورود

در اختیار مدیر سایت قرار دهند.

حتی Google در راهنمای مربوط به سایت‌های هک‌شده بررسی Server Log برای فعالیت‌های مشکوک و Loginهای ناموفق را پیشنهاد کرده است.


چک‌لیست سریع تشخیص هک سایت

اگر فکر می‌کنید سایت شما هک شده، موارد زیر را به‌ترتیب بررسی کنید:

  • [ ] آیا سایت به دامنه دیگری Redirect می‌شود؟
  • [ ] آیا Popup یا تبلیغ ناشناس وجود دارد؟
  • [ ] آیا صفحه‌ای منتشر شده که شما ایجاد نکرده‌اید؟
  • [ ] آیا Title نتایج گوگل تغییر کرده است؟
  • [ ] آیا URLهای عجیب در site:domain.com دیده می‌شوند؟
  • [ ] آیا Search Console هشدار Security Issues دارد؟
  • [ ] آیا کاربر Administrator ناشناس وجود دارد؟
  • [ ] آیا فایل جدید یا مشکوکی روی هاست ایجاد شده است؟
  • [ ] آیا فایل‌های اصلی بدون دلیل تغییر کرده‌اند؟
  • [ ] آیا مصرف CPU به شکل غیرعادی بالا رفته است؟
  • [ ] آیا ایمیل Spam از سرور ارسال می‌شود؟
  • [ ] آیا کاربران درباره Redirect یا Malware گزارش داده‌اند؟
  • [ ] آیا Queryهای نامرتبط در Search Console دیده می‌شوند؟
  • [ ] آیا تعداد صفحات ایندکس‌شده ناگهان زیاد شده است؟
  • [ ] آیا مرورگر درباره Dangerous Site هشدار می‌دهد؟

وجود یک گزینه الزاماً هک را اثبات نمی‌کند؛ اما مشاهده چند مورد هم‌زمان نیازمند بررسی دقیق‌تر است.


سوالات متداول درباره نشانه‌های هک شدن سایت

از کجا بفهمیم سایت وردپرسی هک شده است؟

وجود کاربران مدیر ناشناس، فایل‌های تغییرکرده، صفحات Spam، Redirect، هشدار Google Search Console، تغییر نتایج گوگل و مشاهده Malware از مهم‌ترین علائم هستند. برای تشخیص دقیق باید فایل‌ها، دیتابیس، کاربران، Logها و سرویس‌های مرتبط هم‌زمان بررسی شوند.


آیا کند شدن سایت نشانه هک شدن است؟

ممکن است باشد، اما به‌تنهایی نشانه کافی محسوب نمی‌شود. افزونه سنگین، مشکل دیتابیس، محدودیت منابع هاست و ترافیک زیاد نیز می‌توانند سایت را کند کنند. کندی زمانی مشکوک‌تر است که با تغییر فایل‌ها، مصرف غیرعادی CPU یا سایر علائم امنیتی همراه باشد.


چرا سایت هک‌شده در ظاهر سالم است؟

بسیاری از مهاجمان نمی‌خواهند سریع شناسایی شوند. Malware می‌تواند فقط برای کاربران خاص، موتورهای جستجو یا دستگاه‌های موبایل فعال شود. در بعضی حملات حتی محتوای متفاوتی به موتور جستجو و مدیر سایت نشان داده می‌شود.


آیا Search Console تمام هک‌های سایت را شناسایی می‌کند؟

خیر. Search Console ابزار بسیار مفیدی است اما نبودن Security Issue به معنی تضمین سالم بودن سایت نیست. گوگل مشکلاتی را گزارش می‌کند که سیستم‌های آن توانسته‌اند شناسایی کنند. بررسی فنی مستقل همچنان ضروری است.


چرا بعد از پاک‌سازی سایت دوباره هک می‌شود؟

معمولاً یکی از دلایل این است که فقط علائم ظاهری پاک شده‌اند اما نقطه ورود یا Backdoor باقی مانده است. افزونه آسیب‌پذیر، رمز لو رفته، Web Shell یا حساب مدیر مخفی می‌تواند باعث آلودگی مجدد شود.


آیا Restore کردن بکاپ مشکل هک سایت را حل می‌کند؟

اگر Backup مربوط به قبل از نفوذ باشد می‌تواند در Recovery بسیار مفید باشد، اما مشکل اصلی باید پیدا و برطرف شود. اگر آسیب‌پذیری اولیه هنوز وجود داشته باشد، نسخه Restoreشده نیز دوباره قابل نفوذ خواهد بود.


هک شدن سایت چه تأثیری بر گوگل دارد؟

بسته به نوع حمله ممکن است صفحات Spam ایندکس شوند، کاربران با هشدار امنیتی مواجه شوند، ترافیک کاهش پیدا کند یا محتوای غیرمجاز از دامنه منتشر شود. پس از پاک‌سازی باید وضعیت Security Issues، Indexing و صفحات ناخواسته بررسی شود.


آیا داشتن SSL مانع هک شدن سایت می‌شود؟

خیر. HTTPS ارتباط میان مرورگر و سرور را رمزگذاری می‌کند، اما وجود SSL به معنی ایمن بودن کل نرم‌افزار سایت نیست. یک سایت HTTPS همچنان ممکن است از طریق افزونه آسیب‌پذیر، Password ضعیف یا سایر نقاط ضعف هک شود.


بعد از هک سایت اول رمزها را تغییر دهیم یا فایل‌ها را پاک کنیم؟

ترتیب دقیق به نوع Incident بستگی دارد. در حملات جدی بهتر است ابتدا دسترسی مهاجم مهار، شواهد لازم حفظ، نقطه نفوذ شناسایی و محیط پاک‌سازی شود. سپس Credentialهای در معرض خطر تعویض شوند. تغییر رمز بدون حذف Backdoor ممکن است کافی نباشد.


جمع‌بندی

نشانه‌های هک شدن سایت همیشه واضح نیستند. گاهی مهاجم صفحه اصلی را تغییر می‌دهد و نفوذ بلافاصله مشخص می‌شود، اما در حملات پیچیده‌تر ممکن است سایت برای ماه‌ها در ظاهر عادی باقی بماند.

ریدایرکت کاربران، صفحات ناشناس در گوگل، تغییر Title، هشدار Security Issues، کاربران مدیر ناشناس، فایل‌های مشکوک، مصرف غیرعادی منابع، Spam SEO و تغییرات غیرمنتظره دیتابیس از مهم‌ترین مواردی هستند که باید بررسی شوند.

در مواجهه با سایت مشکوک، هدف نباید فقط حذف یک فایل آلوده باشد. یک پاک‌سازی اصولی باید سه سؤال را پاسخ دهد:

مهاجم چگونه وارد شده است؟

چه تغییراتی ایجاد کرده است؟

چگونه مطمئن شویم دوباره نمی‌تواند وارد شود؟

تا زمانی که پاسخ این سه سؤال مشخص نشده باشد، نمی‌توان فقط با مشاهده ظاهر سالم سایت نتیجه گرفت که مشکل کاملاً برطرف شده است.

امنیت سایت یک اقدام یک‌باره نیست؛ مجموعه‌ای از به‌روزرسانی، مدیریت دسترسی، بکاپ، مانیتورینگ، بررسی Logها و واکنش سریع به رفتارهای غیرعادی است. هرچه علائم نفوذ زودتر شناسایی شوند، احتمال محدود کردن خسارت به اطلاعات، کاربران، اعتبار برند و سئوی سایت نیز بیشتر خواهد بود.

مطالب مرتبط