快速答案:這叫「SEO 接管」:攻擊者借你的網域灌賭博、藥品、假商品頁面去賺排名。單純把文章刪掉沒有用,因為入口(後門或外洩的帳號)還在,隔天又長回來。正確順序是:先斷入口、再清後門、然後清內容、最後向 Google 申請移除。
為什麼會這樣 #
怎麼知道自己中了 #
在 Google 搜尋 site:你的網域,結果出現日文、簡體字的賭場或博弈標題;後台突然多出幾十到幾百篇不認識的文章或草稿;Search Console 冒出大量陌生網址;有人跟你說從 Google 點進你的網站被轉到博弈站,你自己打開卻一切正常——最後這種叫 cloaking,惡意內容只給搜尋引擎的爬蟲看。
入口在哪 #
入口通常只有兩種:管理員帳號的帳密外洩(弱密碼、跟其他服務共用、被釣魚),或某支外掛的漏洞被拿來植入後門。進來之後攻擊者會做幾件事確保自己留得住:建一個隱藏的管理員、放一支檔案管理器類的後門、把首頁的 index.php 改成會判斷來源的版本。所以你看到的垃圾文只是結果。
怎麼處理 #
- 先不要刪文。截圖、記下網址,把現況(含惡意內容)做一份備份,之後比對用。
- 斷入口:到「使用者」看所有管理員,不認識的先降權再刪;全部管理員換密碼;檢查每個管理員個人資料底部的「應用程式密碼」,不明的刪掉;更換 wp-config.php 的 salts 讓所有登入失效。
- 掃後門:
wp-content/mu-plugins、uploads裡的 .php 檔、核心目錄多出來的檔案、不認識的檔案管理或資料庫管理外掛、被改過的 index.php、wp-config.php、.htaccess。 - 補漏洞:核心和所有外掛更新到安全版本;停止維護的外掛換掉。
- 清內容:垃圾文先移到垃圾桶,確認沒誤刪再永久刪除;用搜尋取代把內文殘留的外部連結清乾淨。
- 向 Google 回報:Search Console 提交移除網址;若有「安全性問題」通知,清完後送審。
- 管理員開兩階段驗證、啟用防火牆,之後兩週每天看一次使用者列表和文章數。
我們實際遇過的情況 #
一家課程電商的後台多出近百篇賭場文,來源是管理員憑證外洩,還有一個後門管理員帳號。我們清除後做了一次唯讀掃描,確認核心、外掛、上傳目錄都乾淨,垃圾文先進垃圾桶,再請客戶換密碼並開兩階段驗證,最後到 Search Console 移除那批網址。
最近一輪盤點,好幾個站同時被發現是「完整接管」:首頁 index 被加了 cloaking 判斷、有一鍵登入後門、還有整批灌水頁;其中一站甚至已經掛了幾天客戶沒發現。另一家電商則是某天開始每天新增上百篇草稿,那也是同一類事情的前奏。
什麼時候該找人 #
看到 cloaking、後門檔案、或清了又長回來,這已經超過「刪文章」的層次;電商站還要顧訂單和會員資料不能在清理中被動到。
WPTOOLBEAR網站工具熊