Website bị chèn mã độc thường không hỏng ngay. Nó âm thầm chuyển hướng khách sang trang cờ bạc, chèn liên kết ẩn, hoặc gửi thư rác từ máy chủ của anh/chị — cho tới khi Google gắn cảnh báo đỏ thì mới lộ.
Dấu hiệu nhận biết
- Mở web bằng điện thoại thì bị chuyển sang trang lạ, nhưng mở bằng máy tính lại bình thường.
- Tìm tên cửa hàng trên Google thấy mô tả bằng tiếng nước ngoài hoặc nội dung không liên quan.
- Trong danh sách người dùng có tài khoản quản trị lạ.
- Có file lạ trong thư mục uploads, đặc biệt là file .php nằm giữa các file ảnh.
- Hosting báo tài khoản gửi quá nhiều email hoặc dùng quá nhiều tài nguyên.
- Trình duyệt hiện cảnh báo “Trang web lừa đảo phía trước”.
Việc cần làm trong 30 phút đầu
- Sao lưu ngay hiện trạng — kể cả khi đã nhiễm. Bản sao này cần cho việc điều tra và cứu dữ liệu.
- Đổi toàn bộ mật khẩu: quản trị WordPress, hosting, FTP, cơ sở dữ liệu, email quản trị.
- Xoá các tài khoản quản trị lạ.
- Tạm bật chế độ bảo trì nếu web đang chuyển hướng khách sang trang xấu — thà tạm dừng còn hơn để khách gặp trang lừa đảo.
Xử lý dứt điểm: đối chiếu với bản gốc
Cách quét theo “mẫu mã độc” hay bỏ sót, vì kẻ tấn công chỉ cần đổi vài ký tự là qua mặt. Cách chắc chắn hơn là đối chiếu với bản gốc: tải bản WordPress cùng phiên bản từ nguồn chính thức, so từng file lõi theo mã kiểm tra. File nào khác bản gốc là file đã bị sửa; file nào không có trong bản gốc mà lại nằm trong thư mục lõi thì gần như chắc chắn là file lạ.
Với giao diện và plugin cũng làm tương tự: so với bản tải từ nguồn chính thức. Riêng thư mục uploads thì không được chứa file .php nào — thấy là xoá.
Vá lỗ hổng, không chỉ dọn hậu quả
Dọn sạch mã lạ mà không tìm ra đường vào thì vài ngày sau web nhiễm lại. Những đường vào phổ biến:
- Plugin hoặc giao diện lậu tải từ nguồn không rõ ràng — đây là nguyên nhân số một.
- Plugin cũ không cập nhật, có lỗ hổng đã công bố.
- Mật khẩu quản trị quá đơn giản, không giới hạn số lần đăng nhập sai.
- Chung máy chủ với một website khác đã bị nhiễm.
Sau khi xử lý xong
- Cập nhật toàn bộ WordPress, giao diện, plugin lên bản mới.
- Bật sao lưu tự động hằng ngày, cất bản sao ở nơi khác với hosting.
- Gỡ cảnh báo trong Google Search Console bằng cách yêu cầu xem xét lại.
- Theo dõi thêm 2–4 tuần xem có dấu hiệu tái nhiễm không.
Phòng vẫn rẻ hơn chữa: một gói chăm sóc website từ 300.000đ/tháng gồm sao lưu, cập nhật và rà soát định kỳ — thấp hơn nhiều so với chi phí khôi phục một website đã bị nhiễm nặng.