快速答案:假帳號是機器人直接打「註冊入口」進來的,把選單上的註冊連結藏起來沒有用。先找出帳號從哪個入口進來(WordPress 預設註冊頁、WooCommerce 我的帳號、會員或表單外掛),不用的入口直接關,要留的加機器人驗證與信箱驗證;清帳號前確認沒有訂單。新會員通知信等擋住之後再決定要不要關。
為什麼會這樣 #
機器人不會照你的頁面點,它直接把資料送到註冊網址。WordPress 預設註冊頁、WooCommerce 我的帳號頁的註冊表單、結帳時建立帳號、會員外掛的註冊頁,各是一個入口;只在其中一個加驗證,機器人就換另一個。
這些帳號多半註冊完就放著,可能是之後拿來發垃圾留言、試探漏洞,或只是測你擋不擋。它們會讓你每天收到一堆「新會員加入」通知,把真正的訊息淹沒,會員名單也失去參考價值。同一類的自動化攻擊也會對「忘記密碼」連發,讓你收到大量密碼重設要求,這不代表密碼已經外洩。
怎麼處理 #
- 使用者列表依註冊日期排序,看最近的帳號:名稱是否亂碼、信箱網域是否集中、有沒有任何訂單。
- 找入口:角色是「訂閱者」的多半來自 WordPress 預設註冊(看 設定 → 一般 的預設角色),「顧客」來自 WooCommerce;會員外掛通常會記錄註冊來源。
- 關掉不用的入口:設定 → 一般 取消「任何人均可註冊」;WooCommerce → 設定 → 帳號與隱私,決定我的帳號頁與結帳頁要不要開放建立帳號。
- 要留的入口加 Turnstile 或 reCAPTCHA 與蜜罐欄位;會員站再加「信箱驗證後才啟用」。
- 註冊頁與忘記密碼頁都要限速,資安外掛的登入保護或 Cloudflare 的限速規則都做得到。
- 清理:先備份,篩出「沒有訂單、在異常時段註冊、名稱明顯亂碼」的帳號批次刪除;有訂單的不要刪。
- 通知信:擋住以後,新會員通知對你沒用再用外掛設定或程式碼關掉;一開始就關,會看不出攻擊停了沒有。
我們實際遇過的情況 #
一家電商反映每天都收到大量「新會員加入」通知信。我們的處理順序是:先看最近註冊的帳號特徵、確認哪個入口在進帳號並補上驗證,觀察新帳號有沒有停下來,再把確認沒有訂單的假帳號清掉,避免邊清邊進。
一個教育機構網站在短時間內收到大量「密碼重設要求」信。這通常是機器人拿帳號對忘記密碼頁連發,處理方向是在該頁加上驗證與限速,同時確認管理員帳號都開了兩階段驗證,完整查法見狂收密碼重設信、被灌假帳號。表單被灌垃圾的處理方式可參考 聯絡表單一直收到垃圾信。
什麼時候該找人 #
假帳號裡如果出現「管理員」或「編輯」角色、網站開始寄出你沒寄的信、或註冊資料夾帶程式碼與連結,這已經不是垃圾註冊而是入侵,要先做資安檢查。帳號量很大、又和真正的會員混在一起時,批次刪除前要先備份並確認篩選條件,刪錯真客人很難復原。
WPTOOLBEAR網站工具熊