View Categories

每天大量假帳號註冊、新會員通知信怎麼擋

< 1 分鐘閱讀

快速答案:假帳號是機器人直接打「註冊入口」進來的,把選單上的註冊連結藏起來沒有用。先找出帳號從哪個入口進來(WordPress 預設註冊頁、WooCommerce 我的帳號、會員或表單外掛),不用的入口直接關,要留的加機器人驗證與信箱驗證;清帳號前確認沒有訂單。新會員通知信等擋住之後再決定要不要關。

為什麼會這樣 #

機器人不會照你的頁面點,它直接把資料送到註冊網址。WordPress 預設註冊頁、WooCommerce 我的帳號頁的註冊表單、結帳時建立帳號、會員外掛的註冊頁,各是一個入口;只在其中一個加驗證,機器人就換另一個。

這些帳號多半註冊完就放著,可能是之後拿來發垃圾留言、試探漏洞,或只是測你擋不擋。它們會讓你每天收到一堆「新會員加入」通知,把真正的訊息淹沒,會員名單也失去參考價值。同一類的自動化攻擊也會對「忘記密碼」連發,讓你收到大量密碼重設要求,這不代表密碼已經外洩。

怎麼處理 #

  1. 使用者列表依註冊日期排序,看最近的帳號:名稱是否亂碼、信箱網域是否集中、有沒有任何訂單。
  2. 找入口:角色是「訂閱者」的多半來自 WordPress 預設註冊(看 設定 → 一般 的預設角色),「顧客」來自 WooCommerce;會員外掛通常會記錄註冊來源。
  3. 關掉不用的入口:設定 → 一般 取消「任何人均可註冊」;WooCommerce → 設定 → 帳號與隱私,決定我的帳號頁與結帳頁要不要開放建立帳號。
  4. 要留的入口加 Turnstile 或 reCAPTCHA 與蜜罐欄位;會員站再加「信箱驗證後才啟用」。
  5. 註冊頁與忘記密碼頁都要限速,資安外掛的登入保護或 Cloudflare 的限速規則都做得到。
  6. 清理:先備份,篩出「沒有訂單、在異常時段註冊、名稱明顯亂碼」的帳號批次刪除;有訂單的不要刪。
  7. 通知信:擋住以後,新會員通知對你沒用再用外掛設定或程式碼關掉;一開始就關,會看不出攻擊停了沒有。

我們實際遇過的情況 #

一家電商反映每天都收到大量「新會員加入」通知信。我們的處理順序是:先看最近註冊的帳號特徵、確認哪個入口在進帳號並補上驗證,觀察新帳號有沒有停下來,再把確認沒有訂單的假帳號清掉,避免邊清邊進。

一個教育機構網站在短時間內收到大量「密碼重設要求」信。這通常是機器人拿帳號對忘記密碼頁連發,處理方向是在該頁加上驗證與限速,同時確認管理員帳號都開了兩階段驗證,完整查法見狂收密碼重設信、被灌假帳號。表單被灌垃圾的處理方式可參考 聯絡表單一直收到垃圾信

什麼時候該找人 #

假帳號裡如果出現「管理員」或「編輯」角色、網站開始寄出你沒寄的信、或註冊資料夾帶程式碼與連結,這已經不是垃圾註冊而是入侵,要先做資安檢查。帳號量很大、又和真正的會員混在一起時,批次刪除前要先備份並確認篩選條件,刪錯真客人很難復原。

常見問題 #

把註冊連結從選單拿掉,為什麼還有人註冊? #

機器人直接把資料送到註冊網址,不經過選單。要從設定關閉註冊入口,或在保留的入口加上驗證。

收到大量密碼重設要求信,是被入侵了嗎? #

通常是機器人對忘記密碼頁連發,不代表密碼外洩。在該頁加驗證與限速,並確認管理員都開了兩階段驗證。

可以直接關掉新會員通知信嗎? #

可以,但建議先擋住假註冊、確認攻擊停了再關,否則會看不出問題還在不在。

懷疑已經被打進來了?網站救援當日受理;想有人每月幫你顧著:網站守護方案