Website bị hack: dấu hiệu nhận biết và cách xử lý từng bước

Sáu dấu hiệu cho biết website đã bị hack và thứ tự xử lý đúng: bảo trì, đổi mật khẩu, khôi phục, vá lỗ hổng rồi mới gỡ cảnh báo Google.

Google Search Console gửi một email có dòng chữ "Phát hiện nội dung bị tấn công". Đó thường là lúc chủ website biết website bị hack, không phải lúc cuộc tấn công thật sự xảy ra. Theo báo cáo bảo mật của Sucuri, phần lớn trường hợp bị chèn mã độc chỉ được phát hiện sau vài ngày đến vài tuần, vì chủ website không kiểm tra thường xuyên. Bài này xếp lại sáu dấu hiệu cần nhận ra sớm, và năm bước xử lý đúng thứ tự để sự cố không nặng thêm.

Minh hoạ cho bài Website bị hack: dấu hiệu nhận biết và cách xử lý từng bước

Vấn đề phổ biến nhất không phải bị tấn công lần đầu, mà là bị lại ngay sau khi vừa khôi phục xong. Khôi phục mà không vá đúng lỗ hổng gốc thì mã độc quay lại trong vài giờ, vì cửa kẻ tấn công đã dùng để vào vẫn còn mở.

Website bị hack là như thế nào

Đây là tình trạng mã nguồn, database hoặc file trên hosting bị chèn thêm đoạn mã không do chủ website tạo ra, nhằm chuyển hướng khách, phát tán mã độc, gửi spam hoặc chiếm quyền quản trị. Kẻ tấn công thường không đoán mật khẩu, mà lợi dụng plugin, theme hoặc mã nguồn lỗi thời còn lỗ hổng chưa vá.

WordPress là mã nguồn phổ biến nhất nên cũng là mục tiêu bị nhắm nhiều nhất. Theo dữ liệu quét mã độc của Sucuri, hơn 90% các trường hợp lây nhiễm trên WordPress bắt nguồn từ plugin hoặc theme lỗi thời chứ không phải từ lõi hệ thống. Đây là lý do vá lỗ hổng quan trọng ngang với khôi phục dữ liệu.

Sáu dấu hiệu website bị hack cần nhận ra sớm

Sáu dấu hiệu dễ nhận biết nhất theo mức độ rõ ràng: Google gắn cảnh báo trong kết quả tìm kiếm, trình duyệt chặn truy cập, trang tự chuyển sang địa chỉ lạ, xuất hiện bài đăng không rõ nguồn gốc, hosting báo dùng tài nguyên bất thường, và email từ tên miền công ty bị chặn hoặc vào spam.

Dấu hiệuNghĩa là gìViệc cần làm
Google gắn nhãn "Trang web này có thể bị tấn công" trong kết quả tìm kiếmGoogle đã quét thấy mã độc hoặc trang lừa đảo trên websiteVào Google Search Console kiểm tra mục Security Issues ngay
Trình duyệt Chrome, Safari hiện cảnh báo đỏ toàn màn hìnhWebsite nằm trong danh sách Safe Browsing của Google vì phát tán mã độcĐưa site về chế độ bảo trì trước khi làm bất cứ việc gì khác
Website tự động chuyển hướng sang trang cờ bạc, thuốc, hoặc trang lạMã độc chèn đoạn redirect vào file mã nguồn hoặc file .htaccessKiểm tra file .htaccess, file cấu hình theme, không tự sửa nếu chưa cô lập site
Xuất hiện bài đăng, trang mới, hoặc tài khoản quản trị lạKẻ tấn công đã có quyền đăng bài hoặc quyền adminĐổi toàn bộ mật khẩu trước khi xoá bất cứ nội dung nào
Hosting báo CPU, băng thông tăng bất thường không rõ lý doServer đang bị dùng để gửi spam số lượng lớn hoặc đào coin ngầmKiểm tra log truy cập, liên hệ hosting kiểm tra tiến trình lạ
Email gửi từ tên miền công ty bị chặn hoặc rơi vào spamTên miền có thể đã bị đưa vào danh sách đen do gửi spam từ mã độcKiểm tra danh sách đen của tên miền song song với xử lý website

Website đang có dấu hiệu bị hack?

BizMaC quét malware, vá lỗ hổng và khôi phục từ bản backup sạch, xử lý đúng thứ tự để không bị tấn công lại ngay sau đó.

Xem dịch vụ quản trị website

Thứ tự xử lý website bị hack gồm những bước nào

Thứ tự đúng gồm năm bước: đưa site về chế độ bảo trì, đổi toàn bộ mật khẩu liên quan, khôi phục từ bản backup sạch, vá lỗ hổng gốc trước khi mở lại, rồi mới gỡ cảnh báo với Google. Đảo thứ tự, đặc biệt là mở lại site trước khi vá lỗ hổng, là nguyên nhân phổ biến nhất khiến sự cố lặp lại.

Việc đầu tiên luôn là cắt truy cập công khai ngay lập tức, trước khi kiểm tra hay sửa bất cứ thứ gì, để chặn mã độc tiếp tục lây lan tới khách truy cập trong lúc chưa rõ mức độ thiệt hại. Nhiều chủ website phản ứng ngược lại, cố giữ site online để không mất khách rồi vừa sửa vừa để site chạy công khai. Cách này khiến khách vẫn dính chuyển hướng hoặc cảnh báo trình duyệt, còn kẻ tấn công vẫn hoạt động được trong lúc hệ thống đang sống.

  1. Đưa website về chế độ bảo trì. Giữ nguyên hiện trạng file và database để có dữ liệu điều tra nguyên nhân, tránh thao tác vội làm mất dấu vết mã độc.
  2. Đổi toàn bộ mật khẩu liên quan. Mật khẩu quản trị, FTP, database, hosting và email đi kèm tên miền. Đổi hết một lượt vì không biết chính xác kẻ tấn công đã lấy được thông tin nào.
  3. Khôi phục từ bản backup sạch gần nhất, xác nhận trước thời điểm bị tấn công. Backup sau ngày đó có thể đã chứa mã độc, khôi phục nhầm bản coi như khôi phục lại chính vấn đề vừa gặp.
  4. Vá lỗ hổng gốc trước khi mở lại. Cập nhật mã nguồn, theme, plugin lên bản mới nhất, gỡ plugin không dùng, kiểm tra lại các tài khoản quản trị. Đây là bước hay bị bỏ qua nhất vì mất nhiều thời gian hơn khôi phục dữ liệu.
  5. Gỡ cảnh báo với Google sau khi đã chắc chắn sạch. Yêu cầu Google xem xét lại qua Search Console. Gỡ cảnh báo trước khi vá lỗ hổng xong là vô nghĩa, vì Google quét lại và gắn cảnh báo ngay khi phát hiện mã độc còn tồn tại.

Khôi phục dữ liệu mà bỏ qua bước vá lỗ hổng gốc là lỗi khiến nhiều trường hợp lặp lại chỉ sau vài ngày. Bản backup sạch trả lại đúng nội dung, nhưng cánh cửa kẻ tấn công đã dùng để chèn mã độc, thường là một plugin lỗi thời hoặc mật khẩu yếu, vẫn còn nguyên nếu không được xử lý riêng ở bước 4.

Backup bao lâu một lần là đủ để phòng khi website bị hack

Backup nên chạy hàng ngày với website cập nhật nội dung thường xuyên như blog, trang tin, hoặc website bán hàng, và giữ nhiều bản theo thời gian thay vì chỉ một bản mới nhất, để luôn chọn được điểm khôi phục sạch từ trước thời điểm bị tấn công. Dịch vụ quản trị của BizMaC backup định kỳ cả mã nguồn lẫn database, kèm quét malware theo lịch.

Làm sao để tránh bị hack lại lần nữa

Ba việc giảm nguy cơ tái diễn nhiều nhất: cập nhật mã nguồn và plugin đều đặn thay vì để dồn nhiều tháng, dùng mật khẩu quản trị riêng biệt không trùng tài khoản khác, và giới hạn số tài khoản có quyền quản trị. Theo tài liệu Google Search Central, phần lớn trường hợp tái nhiễm xảy ra vì chủ website chỉ xoá mã độc nhìn thấy được mà không đóng lỗ hổng đã bị khai thác ban đầu.

Website chạy trên Linux Hosting có tường lửa ứng dụng và quét malware định kỳ ở tầng hosting giảm hẳn nguy cơ bị chèn mã độc qua lỗ hổng máy chủ. Phần nguyên nhân còn lại nằm ở tầng mã nguồn, nơi cần người theo dõi và vá đều đặn.

Khi nào nên thuê dịch vụ quản trị website thay vì tự xử lý

Nên thuê dịch vụ quản trị khi không có người kỹ thuật theo dõi thường xuyên, hoặc từng gặp sự cố một lần và không chắc đã vá đúng lỗ hổng gốc. Tự xử lý phù hợp khi có người hiểu rõ mã nguồn và đủ thời gian điều tra kỹ trước khi khôi phục.

Dịch vụ quản trị website của BizMaC gồm giám sát uptime, backup định kỳ source và database, quét malware, vá bản vá bảo mật, báo giá theo khối lượng công việc thực tế. Khi sự cố xảy ra, đội kỹ thuật xử lý trực tiếp trên hạ tầng mình nắm rõ, không đợi phối hợp qua lại giữa bên hosting và bên quản trị nội dung. Website dùng chứng chỉ SSL hợp lệ và cập nhật đúng hạn cũng giảm một số kiểu tấn công khai thác kết nối không mã hoá.

Câu hỏi thường gặp về website bị hack

Làm sao biết chắc là website bị hack chứ không phải lỗi kỹ thuật thông thường?

Kiểm tra Google Search Console mục Security Issues, xem log truy cập tìm tiến trình lạ, và so sánh danh sách file với bản backup gần nhất. Lỗi kỹ thuật thường không kèm theo file lạ hoặc tài khoản quản trị mới xuất hiện.

Tình trạng này có ảnh hưởng thứ hạng SEO không?

Có. Google tạm hạ hiển thị hoặc gắn cảnh báo cho trang bị nghi ngờ phát tán mã độc, khiến traffic tự nhiên giảm mạnh trong thời gian bị gắn nhãn, kể cả sau khi đã khôi phục nếu chưa yêu cầu Google xem xét lại.

Không có bản backup thì phải làm sao?

Cần rà từng file mã nguồn tìm đoạn mã lạ thay vì khôi phục nhanh, tốn nhiều thời gian và rủi ro bỏ sót hơn. Đây cũng là lý do backup định kỳ nên thiết lập trước khi sự cố xảy ra, không phải sau.

Đổi mật khẩu có đủ để xử lý không?

Không đủ. Đổi mật khẩu chặn được đường vào bằng tài khoản đã lộ, nhưng nếu mã độc đã chèn vào file thì vẫn còn nguyên cho tới khi khôi phục và vá lỗ hổng ở bước 3, 4.

Sau khi gỡ cảnh báo Google, thứ hạng có phục hồi ngay không?

Google quét lại trang đã báo cáo, gỡ nhãn cảnh báo nếu không còn phát hiện mã độc. Thứ hạng thường phục hồi dần trong vài tuần sau đó, không quay lại ngay lập tức.

Điều cần nhớ

Sáu dấu hiệu, từ cảnh báo Google đến email bị chặn, đều là tín hiệu cần kiểm tra ngay chứ không nên chờ thêm. Xử lý đúng thứ tự, bảo trì, đổi mật khẩu, khôi phục, vá lỗ hổng, gỡ cảnh báo, quan trọng hơn xử lý nhanh. Bỏ qua bước vá lỗ hổng gốc để mở lại site sớm là lý do phổ biến nhất khiến website bị hack lại chỉ sau vài ngày.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp