Website bị hack phải làm sao? Trước hết: bình tĩnh, phần lớn website bị hack đều khôi phục được nếu anh/chị còn quyền vào hosting và tên miền. Trong giờ đầu, hãy làm 5 việc: ghi lại hiện tượng, sao lưu nguyên trạng, đổi mật khẩu từ một máy sạch, báo nhà cung cấp hosting và tạm đóng web nếu khách đang bị chuyển sang trang lạ.
Sau đó làm theo 7 bước khôi phục bên dưới. Không vào được trang quản trị hoặc web đang bán hàng thì nên gọi cứu hộ ngay. Nếu Google đã hiện cảnh báo dưới tên web, đọc thêm cách gỡ cảnh báo «trang web này có thể bị tấn công».
8 dấu hiệu web đã bị hack (tự kiểm trong 5 phút)
Thấy một trong 8 dấu hiệu dưới đây là đủ để coi website bị hack, kẻ gian đã vào được web. Danh sách gom từ hướng dẫn «My site was hacked» của WordPress.org và tài liệu hỗ trợ web bị hack của Google.
| Dấu hiệu | Kiểm tra ở đâu | Mức độ |
|---|---|---|
| Khách bị chuyển sang trang quảng cáo bẩn, trang lạ — có khi chỉ trên điện thoại hoặc khi bấm từ Google | Mở web bằng điện thoại 4G; bấm vào web từ Google | Rất cao |
Gõ site:tenmien.vn thấy trang lạ tiếng Nhật, bán hàng hiệu |
Ô tìm kiếm Google | Cao |
| Tài khoản quản trị lạ, hoặc không đăng nhập được wp-admin | Trang quản trị, mục Người dùng | Rất cao |
| Trang chủ bị thay giao diện, hiện chữ lạ | Trình duyệt | Rất cao |
| Hosting báo khóa, tạm ngưng website | Email của hosting | Rất cao |
| Phần mềm diệt virus của khách cảnh báo | Khách báo lại | Cao |
| Email theo tên miền gửi đi vào thư rác, bị trả lại | Hộp thư, hỏi người nhận | Trung bình |
Tệp, plugin lạ; .htaccess bị sửa; tệp .php trong thư mục ảnh |
Trình quản lý tệp hoặc FTP | Cao |
Giải thích nhanh: wp-admin là trang quản trị WordPress; site:tenmien.vn là lệnh xem các trang của web mà Google đang lưu; FTP là cách kết nối để chép tệp lên, xuống hosting.
Dấu hiệu đầu dễ bỏ sót nhất: chính sách spam của Google mô tả kiểu hack «chuyển hướng một số người dùng», nên chủ web mở từ máy tính vẫn thấy bình thường. Hãy kiểm tra bằng đúng con đường khách dùng.
Website bị hack phải làm sao trong 1 giờ đầu?
Giờ đầu chỉ có một mục tiêu: chặn thiệt hại và giữ bằng chứng, chưa vội dọn.
- Ghi lại thấy gì, lúc mấy giờ, gần đây có cài hay sửa gì; chụp màn hình. WordPress.org gọi đây là bước «Document».
- Sao lưu nguyên trạng cả tệp và cơ sở dữ liệu (CSDL — nơi lưu bài viết, đơn hàng, tài khoản), kể cả khi đang nhiễm. WordPress.org và Google đều dặn giữ bản này.
- Tạm đóng web nếu khách đang bị chuyển hướng. Google hướng dẫn đưa web ngoại tuyến, trả mã 503 («tạm ngừng phục vụ»). Cách dễ nhất: nhờ hosting tạm khóa hoặc bật chế độ bảo trì.
- Báo nhà cung cấp hosting, hỏi nhật ký truy cập và bản sao lưu cũ.
- Đổi mật khẩu wp-admin, hosting, FTP, CSDL và email từ một máy đã quét virus. WordPress.org lưu ý máy nhiễm trojan (phần mềm gián điệp) có thể làm lộ mật khẩu mới.
Đừng làm:
- Xóa tệp theo cảm tính: dễ hỏng web mà cửa hậu vẫn còn.
- Bấm «Cài lại WordPress» trong quản trị rồi coi là xong: theo WordPress.org, nút này chỉ ghi đè, không xóa tệp lạ.
- Khôi phục bản sao lưu đè lên khi chưa giữ bản hiện trạng.
- Đổi hosting rồi chép nguyên web cũ sang: mã độc đi theo.
7 bước khôi phục website bị hack
Khôi phục website bị hack đúng thứ tự là: tìm phạm vi, khóa cửa, đưa về bản sạch, vá lỗ, rồi mới báo Google. Trình tự theo WordPress.org và tài liệu hỗ trợ web bị hack của Google trên web.dev.
[ẢNH: Bảy bước khôi phục website bị hack, từ xác định phạm vi bị nhiễm đến kiểm lại với Google]
Bước 1: Xác định phạm vi bị nhiễm
Quét bằng plugin bảo mật như Wordfence, Sucuri và công cụ quét từ xa như Sucuri SiteCheck, VirusTotal — các công cụ WordPress.org liệt kê. Gõ thêm site:tenmien.vn để xem trang rác.
Bước 2: Khóa cửa, đổi khóa
Xóa tài khoản quản trị lạ, đặt mật khẩu mới cho mọi người dùng, bật xác minh hai lớp (2FA — nhập thêm mã từ điện thoại khi đăng nhập). Thay các khóa bí mật trong tệp wp-config.php; theo WordPress.org, việc này đăng xuất mọi phiên đang mở, kể cả phiên của kẻ gian.
Đã mất quyền quản trị thì đặt lại mật khẩu qua phpMyAdmin (công cụ quản lý CSDL trong hosting), hoặc đổi email tài khoản rồi dùng «Quên mật khẩu».
Bước 3: Khôi phục bản sao lưu sạch
Đây là đường nhanh nhất; Google khuyên khôi phục bản trước thời điểm bị xâm nhập. Chọn bản trước ngày phát hiện, không phải bản mới nhất, vì bản mới nhất có thể đã chứa mã độc.
Bước 4: Không có bản sạch thì cài lại từ nguồn gốc
Cài lại lõi WordPress đúng phiên bản bằng cách thay hai thư mục /wp-admin và /wp-includes qua FTP. Tải lại theme, plugin từ nguồn chính thức, xóa thứ không dùng. Google nhấn mạnh: cài mới sạch, không chỉ nâng cấp đè.
Bước 5: Soát các tệp hay bị sửa
Mã lạ hay nằm trong .htaccess, index.php, header.php, footer.php, functions.php và thư mục ảnh tải lên (uploads). Cách đối chiếu từng tệp với bản gốc có trong bài website WordPress bị chèn mã độc.
Bước 6: Cập nhật, vá lỗ, đổi mật khẩu lần 2
Cập nhật WordPress, theme, plugin và đóng chỗ kẻ gian đã lọt vào (xem mục nguyên nhân). Khi web đã sạch, đổi toàn bộ mật khẩu thêm lần nữa như WordPress.org dặn.
Bước 7: Kiểm lại với Google
Mở Google Search Console (công cụ miễn phí của Google cho chủ web), xem mục Vấn đề bảo mật. Trang rác đã xóa có thể xin gỡ nhanh bằng công cụ Xóa URL. Đã bị gắn cảnh báo thì làm tiếp theo bài gỡ cảnh báo ở đầu trang.
WordPress bị hack thường do đâu?
Dọn mà không vá đúng lối vào thì website bị hack lại chỉ là chuyện sớm muộn. Google liệt kê 6 đường kẻ gian hay dùng; chúng tôi gom lại thành 5 nguyên nhân thường gặp với web WordPress:
- Không cập nhật. Tài liệu bảo mật Hardening WordPress ghi: «Older versions of WordPress are not maintained with security updates» — bản cũ không còn được vá lỗi bảo mật.
- Plugin, theme «bẻ khóa» tải trên mạng. Bản bẻ khóa không nhận bản vá và có thể cài sẵn mã lạ. Đây là nguồn lây chúng tôi hay gặp khi xử lý web WordPress bị hack.
- Mật khẩu yếu, dùng chung, không có 2FA. Google xếp mật khẩu bị đoán hoặc bị lộ vào nhóm đường vào phổ biến.
- Máy tính của chủ web nhiễm virus. WordPress.org nhắc quét cả máy mình, vì trojan có thể lấy mật khẩu FTP, wp-admin.
- Hosting dùng chung bị lây. Hardening viết: «If you’re on a shared server and a website on the same server is compromised, your website can potentially be compromised too» — web cùng máy chủ bị hack thì web anh/chị cũng có thể bị lây.
Khi nào nên gọi cứu hộ website, chi phí bao nhiêu?
Anh/chị tự làm được nếu còn vào được quản trị, có bản sao lưu sạch và quen FTP; thiếu một trong ba điều đó thì nên gọi người.
| Tình huống | Tự làm được? | Nên gọi cứu hộ (từ 2.200.000đ/lần)? |
|---|---|---|
| Còn vào wp-admin, hosting; có bản sao lưu sạch | Được, theo bước 3 | Không bắt buộc |
| Web giới thiệu, không bán hàng, anh/chị quen FTP | Được | Không bắt buộc |
| Mất quyền quản trị | Khó | Nên gọi |
| Web đang nhận đơn, có dữ liệu khách hàng | Rủi ro cao | Nên gọi ngay |
| Không có bản sao lưu nào | Khó | Nên gọi |
| Đã dọn mà nhiễm lại, hoặc không biết FTP, CSDL là gì | Không nên | Nên gọi |
Theo bảng giá trên trang cứu hộ website bị hack của Duy Anh Web, cứu hộ khẩn cấp cho khách chưa dùng gói chăm sóc được xử lý trong ngày, từ 2.200.000đ/lần; giá chính xác báo sau khi kiểm tra tình trạng web. Chúng tôi nhận cả web không do Duy Anh Web làm, miễn là web chạy WordPress (chúng tôi chỉ nhận xử lý web WordPress).
Sau khi xử lý, Duy Anh Web bảo hành: 12 tháng nếu web đặt trên hosting của Duy Anh Web, 1 tháng nếu web đặt trên hosting bên ngoài — trong thời gian này web nhiễm lại, chúng tôi xử lý lại miễn phí.
Khách dùng gói chăm sóc (300.000đ, 600.000đ hoặc 1.200.000đ/tháng) được ghi vào hợp đồng: sao lưu hằng ngày, giữ 30 bản, khôi phục trong 30 phút.
Phòng bị hack lại: 8 việc nên làm
Dọn sạch mới là một nửa; 8 thói quen sau, rút từ hướng dẫn Hardening, giúp web khó bị hack lại:
- Cập nhật WordPress, theme, plugin định kỳ, sao lưu trước khi cập nhật.
- Xóa plugin, theme không dùng; không cài bản bẻ khóa.
- Mỗi tài khoản một mật khẩu riêng, bật 2FA.
- Dùng SFTP (FTP có mã hóa) thay FTP thường.
- Tắt sửa tệp trong trang quản trị bằng dòng
DISALLOW_FILE_EDITtrongwp-config.php. - Sao lưu tự động, giữ một bản ngoài hosting.
- Cài diệt virus cho máy quản trị web.
- Theo dõi thay đổi tệp.
Không có thời gian làm hằng tháng, anh/chị có thể giao cho dịch vụ chăm sóc website hàng tháng của Duy Anh Web.
Tóm lại, website bị hack phải làm sao: giữ bình tĩnh, làm 5 việc giờ đầu, đi đủ 7 bước và vá đúng chỗ bị lọt. Mất quyền quản trị hoặc web đang bán hàng, anh/chị gọi hay nhắn Zalo 0925 099 999 (T2–T7, 08:00–18:00), hoặc liên hệ Duy Anh Web để được xử lý mã độc website trong ngày.
❓ Câu hỏi thường gặp
Q: Website bị hack có lấy lại được không?
Được trong đa số trường hợp, nếu anh/chị còn quyền vào hosting và tên miền. Có bản sao lưu sạch thì nhanh nhất; không có thì cài lại từ nguồn gốc và soát từng tệp, lâu hơn nhưng vẫn được.
Q: Khôi phục website bị hack mất bao lâu?
Cứu hộ khẩn cấp của Duy Anh Web xử lý trong ngày, giá từ 2.200.000đ/lần. Nếu Google đã gắn cảnh báo, cần thêm thời gian chờ xem xét lại — theo trợ giúp Search Console là vài ngày hoặc vài tuần.
Q: Chỉ đổi mật khẩu là xong chưa?
Chưa. Kẻ gian có thể đã để lại cửa hậu (backdoor — đoạn mã cho phép quay lại không cần mật khẩu). Phải dọn, vá lỗ, rồi đổi mật khẩu lần 2 như WordPress.org hướng dẫn.
Q: Web không do Duy Anh Web làm có nhận cứu hộ không?
Có, trang chăm sóc website của chúng tôi ghi rõ điều này. Anh/chị gọi 0925 099 999, mô tả hiện tượng; chúng tôi kiểm tra rồi báo giá trước khi làm.



