預約診斷

網站被駭卻只有手機跳轉?4 個檢查找出看不見的入侵

網站被駭卻只有手機跳轉?4 個檢查找出看不見的入侵

「你們網站怎麼點進去會跳到色情網站?」

收到這種訊息,網站被駭的可能性比對方手機中毒高得多。多數站長的第一個反應,是用電腦打開自己的網站,看起來一切正常,於是回一句「可能是你手機的問題」。

先別急著回。我最近實際處理過一次,入侵手法正好就是這樣:電腦看正常,Google 也沒發出任何警告,只有用手機從外面進來的人會被帶走。

網站被駭卻只有手機會跳:它在躲誰

這類入侵會在伺服器上判斷來訪的是什麼裝置。電腦來的,給正常頁面。Google 的爬蟲來的,也給正常頁面。只有手機瀏覽器來的,才換成一個幾乎是空的頁面,裡面只剩一行載入外部程式的指令,把人導走。

那次實測,同一個網址,電腦拿到的頁面是 83,607 bytes,手機只拿到 564 bytes,整頁被換掉。換上去的腳本來自 wireosega.com,如果你在自己網站的原始碼看到這個網域,就是同一批。

它刻意避開兩種人:站長和 Google。站長多半用電腦檢查網站,Google 的爬蟲則是判斷網站安不安全的那雙眼睛。兩邊都看不到,入侵就能活很久。

為什麼 Search Console 沒有警告

很多人把 Search Console 當成網站健康檢查,它的「安全性問題」報表確實會提醒網站被駭,前提是 Google 看得到。

這次的報表從頭到尾都是「未偵測到任何問題」,因為爬蟲拿到的一直是乾淨頁面。同一段時間,那個網站的搜尋點擊有三分之二來自手機(33 次對 17 次)。從 Google 點進來的人,大部分被導去了色情網站,報表卻一片綠。

主機這邊也差不多。主機的掃毒從 8 月 23 日起每週都掃到威脅,前後四次,站長一次通知都沒收到。事後問主機商,答覆是惡意程式偵測不會主動通知客戶,要客戶自己定期登入後台查看。

我不覺得這是哪一家特別差,多數主機就是這樣設計的。站長要知道的只有一件事:沒人通知,不代表沒事。

懷疑網站被駭,先做這四個檢查

不用會寫程式,也不用裝工具。

第一,用真的手機,關掉 Wi-Fi 走行動網路,從 Google 搜尋結果點進你的網站。有些惡意程式只對「從 Google 來的人」下手,直接在網址列打網址可能什麼都看不到。

第二,用沒登入過網站後台的瀏覽器。有些程式會認得管理員,對你特別乖。無痕模式或借別人的手機都可以。

第三,用電腦的 Chrome 開發者工具切到手機模式,重新整理後比對原始碼。手機版和電腦版的長度差到十倍以上,幾乎可以確定有問題。

第四,登入主機控制台,找惡意程式掃描的紀錄。cPanel 常見的是 Imunify360。那次就是在這裡發現,威脅早在一個月前就被掃到了。

清掉又中毒,是因為入口還開著

從主機上留下的舊備份檔推算,那個網站兩個月內至少被入侵三次。每次都有人清,清完沒多久又回來。

原因很單純:大家都在刪檔案,沒人去找入口。

後來調出主機的存取紀錄,模式很清楚。一支自動化程式先對首頁送出一個請求,一分鐘內再去讀取一個從來不存在、檔名是亂碼的 .php 檔,伺服器回應成功。後門就是這樣被網站自己生出來的。發動的是一個海外雲端主機的 IP;五天後,另一個 IP 拿這支後門連續操作了九次。

FTP 紀錄也查過,沒有任何一支後門是用 FTP 傳上去的,所以不是密碼外洩。入口在網站程式本身:用的 CMS 是舊版,官方新版早就修掉這個漏洞,只是一直沒更新。

另外提醒一件事,主機的自動清除不一定可靠。那次掃毒把一支被感染的核心檔案直接清成空白,整個網站當場掛掉,最後靠備份才救回來。讓主機自動清除之前,先確定手上有能還原的備份。

網站被駭之後的處理順序

順序比動作本身重要,我會這樣排:

  1. 先備份現狀,包含被感染的檔案。那是證據,找入口時用得到。

  2. 馬上下載主機的存取紀錄。紀錄會輪替,晚一週可能只剩最近幾天。

  3. 從紀錄裡找入口:可疑的請求、亂碼檔名、不該出現 .php 的目錄。

  4. 升級 CMS 到有修補的版本,PHP 也換到還有安全更新的版本。那個網站原本跑 PHP 7.3,官方 2021 年底就停止支援。

  5. 刪掉後門,並讓上傳圖片的目錄不能執行程式。

  6. 改掉主機、後台、FTP 的所有密碼。

  7. 設一個每天用手機身分檢查網站的排程,出事當天就知道。

前三步最常被跳過。網站被駭後直接刪檔案,看起來好了,入口還在,下一次只是時間問題。

如果你的網站放在自己不熟的主機上、也沒人定期更新,可以看看我們的主機代管,版本更新、備份和每日檢查由我們來盯。

常見問題

手機跳到色情網站,是手機中毒還是網站被駭?

換一支手機、換一個網路再試。只有你的手機會跳,多半是手機或瀏覽器的問題;不同手機都會跳、電腦卻正常,網站被駭的機率就很高。

Search Console 沒顯示安全性問題,網站就沒事嗎?

不一定。惡意程式如果刻意對 Google 爬蟲顯示正常頁面,報表就不會出現任何警告,只能當參考。

網站被駭會影響 SEO 排名嗎?

會,只是不一定馬上反映。那次清理前後,平均排名有兩天從 9 名左右掉到 14 到 16 名,處理完幾天內就回到原本的水準。拖得越久、被 Google 發現,影響通常越大。

刪掉可疑檔案之後,還要做什麼?

找入口、更新程式、改密碼。只刪檔案不補漏洞,通常過幾週又會被放回來。

自己不會處理,可以找誰?

主機商能協助調紀錄和掃描,但找入口、修補程式通常要會看程式的人。想先確認網站現在乾不乾淨,可以從我們的免費診斷開始。

網站被駭,最麻煩的是沒人告訴你

這種手法可以安靜地待上好幾個禮拜。Google 沒警告,主機沒通知,你用電腦看也正常,真正受影響的只有拿手機找你的客人。

會發現,通常是某個客人好心傳訊息來問。與其等那則訊息,不如今天就拿起手機,關掉 Wi-Fi,從 Google 搜尋你的公司名稱點進去看一次。

分享文章: