網站技術教學專區

網域、主機、網站設計與 SEO 架構解析

網站被駭怎麼辦?WordPress 資安防護與清理完整指南

網站被入侵這件事,多數人的想像是「駭客盯上了我」。實際上絕大多數的案例都不是針對性攻擊——是自動化程式在網路上掃描,找到有已知漏洞的網站就順手打進來。

換句話說,你的網站沒沒無聞不代表安全。掃描程式不在乎你是誰,它只在乎你有沒有那個漏洞。

這篇文章分成兩部分:已經出事的話怎麼處理,以及還沒出事的話怎麼預防。如果你正在緊急狀態,直接看下一節。

先判斷:網站真的被入侵了嗎?

不是所有異常都是入侵。先確認症狀,才不會白忙一場。

典型的入侵徵兆

  • Google 搜尋結果出現不是你的內容——標題變成藥品、賭博、盜版商品的關鍵字。這是最常見的一種,術語叫 SEO 垃圾注入。
  • 瀏覽器跳出紅色警告——「這個網站可能含有惡意程式」。
  • 訪客被自動轉到別的網站,但你自己打開卻很正常(攻擊者會判斷來源,只對搜尋引擎來的訪客轉址)。
  • 後台多了不認識的管理員帳號。
  • 檔案的修改日期異常——你根本沒動過的檔案,日期卻是上週。
  • 主機商通知你的帳號在大量寄信——網站被拿去當垃圾信跳板。

這些其實不是入侵

  • 網站白畫面——通常是外掛衝突或 PHP 版本不相容,不是被駭。
  • 資料庫連線錯誤——多半是設定檔的問題。
  • 突然變很慢——先確認是不是主機資源的問題,判斷方式在〈網站速度慢怎麼辦〉。

快速自我檢查

在 Google 搜尋框輸入 site:你的網域,看列出來的頁面標題有沒有你不認識的。這一步只要十秒,而且能抓到最常見的 SEO 垃圾注入。

另外到 Search Console 看有沒有「安全性問題」的通知——Google 發現惡意程式時會直接在那裡標示。

用 site 指令檢查搜尋結果中有沒有被注入的陌生頁面

已經被入侵:五個處理步驟

先說一句最重要的:不要急著刪東西。在搞清楚狀況之前亂刪檔案,可能會讓網站徹底壞掉,也會毀掉判斷入侵途徑的線索。

步驟一:先做一份「現況備份」

聽起來很反直覺——網站都被駭了還備份?但這一步很重要。

這份備份裡確實包含惡意程式,你不會拿它來還原。它的用途是保留證據:萬一清理過程中弄壞了什麼,還有東西可以回頭比對;也可以事後分析入侵途徑,避免同樣的漏洞再被利用。

備份的操作方式在〈網站備份怎麼做?WordPress 備份與還原完整教學〉。

步驟二:改掉所有密碼

不只是 WordPress 後台,包括主機控制台、FTP 帳號、資料庫使用者、以及所有信箱帳號。

攻擊者拿到一組密碼後,通常會順手試其他服務。只改一個地方等於沒改。

其中 FTP 密碼特別關鍵——它等於網站的完整寫入權限,攻擊者拿到就能直接植入後門。順帶一提,如果你目前用的是未加密的 FTP 連線,密碼在傳輸途中就有被攔截的風險,改用加密協定的方式在〈FTP 上傳網站教學:新手最常犯的 5 個錯誤〉。

順便到後台的「使用者」清單看一遍,把不認識的管理員帳號刪掉——那多半是攻擊者留的後門,你清乾淨檔案它還是進得來。

步驟三:找出還原點

這是決定後續難易度的關鍵:你有沒有一份「入侵發生之前」的乾淨備份?

有的話,直接還原是最快也最徹底的做法。難的是判斷「什麼時候被入侵的」——可以從檔案的修改日期、或 Search Console 第一次出現異常的日期回推。

還原之後不要就這樣放著。如果沒有找出當初的入侵途徑,過幾天會再被打一次。

步驟四:沒有乾淨備份的話

那就要手動清理,或是砍掉重建。

可以先裝資安掃描外掛(Wordfence、Sucuri Security)跑一次全站掃描,它會列出被竄改或可疑的檔案。核心檔案的部分,最保險的做法是從官方重新下載一份 WordPress,用乾淨的檔案覆蓋掉——只保留你的上傳檔案資料夾和設定檔。

資安外掛的全站掃描結果會列出被竄改或可疑的檔案但要有心理準備:手動清理很難確保清乾淨。惡意程式常常會藏好幾份、互相復原,漏掉一個就前功盡棄。如果網站規模不大、內容都在資料庫裡,重建一個乾淨環境再匯入資料,往往比清理更快也更安全。

這一步的判斷牽涉到實際的檔案狀況,如果不確定,交給主機商或專業人員處理比較穩妥。

步驟五:向 Google 申請重新審查

如果搜尋結果已經被標記,清乾淨之後要到 Search Console 的「安全性問題」提出重新審查申請。Google 確認無誤後會移除警告,通常需要幾天。

要注意的是,沒清乾淨就申請會被駁回,而且反覆駁回會拉長整體恢復的時間。

Search Console 的安全性問題報表會列出偵測到的惡意程式

七招預防:從最有效的開始

1. 保持更新

這一項的效果超過其他六項的總和。

絕大多數的入侵都是透過已知且已修補的漏洞——外掛作者早就發布了更新,但你的網站沒更新,所以還開著那扇門。自動化掃描程式專門找這種目標。

三個部分都要更新:WordPress 核心、佈景主題、所有外掛。

擔心更新後出問題是合理的,正確的做法不是不更新,而是更新前先備份。這樣出事可以立刻退回。

2. 刪掉沒在用的外掛和佈景主題

很多人以為「停用就安全了」,但停用的外掛仍然存在於伺服器上,仍然可能被利用。

而且沒在用的東西你也不會去更新它,漏洞就一直開著。

原則很簡單:不用就刪掉,不要只是停用。佈景主題只留正在用的那一個加上一個官方預設主題(用來排除問題時切換)。

怎麼判斷一個外掛值不值得留,〈WordPress 外掛怎麼選?中小企業必裝的 8 類外掛〉有五個具體標準,其中「最後更新日期」和「來源」這兩項跟資安最直接相關。

3. 不要用來路不明的外掛

破解版的付費外掛是最危險的一類。那些「免費下載付費外掛」的網站,提供的檔案幾乎都被植入了後門——這就是它們的商業模式。

安裝前的三個判斷:是不是從官方外掛目錄安裝的、最後更新日期是不是在半年內、安裝數與評價如何。兩年沒更新的外掛,即使現在沒問題,也已經失去了修補漏洞的支援。

4. 帳號與密碼

幾個具體的做法:

  • 不要用 admin 當帳號名稱。暴力破解程式第一個就試這個。
  • 密碼用產生器,不要自己想。WordPress 建立使用者時就有內建的產生器。
  • 啟用兩階段驗證。即使密碼外洩,攻擊者也登不進去。這是投報率極高的一項。
  • 限制登入失敗次數。多數資安外掛都有這個功能,可以擋掉絕大多數的暴力破解。
  • 離職員工的帳號要刪除或降權,不要放著。

5. 裝一個資安外掛

Wordfence 和 Sucuri Security 是常見的選擇,免費版就有基本的防火牆、惡意程式掃描和登入保護。

裝一個就好。兩個資安外掛同時運作會互相干擾,也會明顯拖慢網站。

裝好之後記得打開通知信——它偵測到異常時會寄信給你,那往往是你最早知道出事的管道。

6. 主機端的防護

有些防護不在 WordPress 裡,而在伺服器層級:

  • SSL 憑證——加密傳輸,避免登入密碼在途中被攔截。現在多數主機內建 AutoSSL,設定方式在〈cPanel 新手教學〉。
  • PHP 版本——太舊的版本已停止安全更新,等於長期開著已知漏洞。
  • 檔案權限——設定過寬的資料夾容易被寫入惡意檔案。這一項自己改有風險,可以請主機商協助檢查。
  • 伺服器層級的防火牆——很多攻擊在到達 WordPress 之前就會被主機端擋下,這是選主機時值得問清楚的一點。

7. 備份是最後一道防線

前面六招都是在降低被入侵的機率,但沒有任何做法能保證百分之百。

真正決定「被駭之後有多慘」的,是你有沒有一份乾淨、完整、而且確定能還原的備份

三個重點:備份不能放在同一台主機上(主機被入侵時備份也會被加密或刪除)、保留份數要夠(才有機會回溯到入侵之前)、要實際演練過還原。完整做法在〈網站備份怎麼做?WordPress 備份與還原完整教學〉。

共用主機會不會被鄰居連累?

這是很常被問到的問題。

正常設定的共用主機,每個帳號之間是隔離的,別人的網站被入侵不會直接感染到你。但有兩個間接的影響值得知道:

寄件 IP 的信譽。共用主機的所有網站用同一個對外 IP 寄信。如果同機器上有帳號被拿去發垃圾信,那個 IP 可能被列入黑名單,連帶影響你的信件送達率——相關的判讀方式在〈企業信箱收不到信、被判垃圾信〉。

資源被吃掉。被入侵的網站常常會被拿去挖礦或發動攻擊,吃掉整台機器的資源,你的網站就會跟著變慢。

這也是選主機商時該關心的一點:對方有沒有在監控異常流量、發現帳號被入侵時會不會主動處理。判斷標準在〈台灣虛擬主機怎麼選〉。

被駭之後最常犯的四個錯誤

  • 只清掉看得到的部分。把被竄改的首頁改回來,但後門檔案還在,過幾天又被改一次。
  • 還原之後沒找出入侵途徑。漏洞還在,重複被打。
  • 只改 WordPress 密碼。主機、FTP、資料庫的密碼都要一起換。
  • 沒清乾淨就申請 Google 重新審查。被駁回會拉長恢復時間。

結語

網站資安的殘酷之處在於:做對九件事、漏掉一件,結果跟什麼都沒做差不多。攻擊者只需要找到一個入口。

但也不必因此焦慮。如果只能做三件事,就做這三件:保持更新、啟用兩階段驗證、備份放在主機以外的地方。這三項擋掉的攻擊,佔了實際案例的絕大多數。

如果你的網站已經出事,或是不確定清乾淨了沒有,歡迎與我們聯絡。5NET 提供台灣機房的虛擬主機服務,遇到這類狀況時可以直接來電討論——處理入侵最忌諱的就是自己邊猜邊試,愈拖只會愈難清。

5NET專業 SEO 服務

關鍵字策略全面規劃

5NET SEO 關鍵字服務,從搜尋意圖出發,深入分析產業關鍵字與競品布局,協助網站精準鎖定高曝光、高轉換的搜尋字詞。