هک شدن سایت همیشه با تغییر ظاهر صفحه اصلی یا نمایش یک پیام بزرگ روی سایت مشخص نمیشود. اتفاقاً یکی از خطرناکترین حالتها زمانی است که سایت از نظر ظاهری کاملاً عادی به نظر میرسد اما در پسزمینه، فایلهای سایت، دیتابیس، حسابهای کاربری یا حتی نتایج گوگل دستکاری شدهاند.
ممکن است یک سایت هک شده باشد اما مدیر سایت هنوز بتواند وارد پیشخوان شود، صفحه اصلی را ببیند و حتی سفارش هم دریافت کند.
گاهی اولین نشانه را نه مدیر سایت، بلکه گوگل، مرورگر، مشتری یا حتی افت ناگهانی ترافیک نشان میدهد.
گوگل نیز توضیح میدهد که سایت هکشده ممکن است محتوای ناخواسته، صفحات جدید، کد مخرب، صفحات فیشینگ یا اسکریپتهایی داشته باشد که بدون اطلاع صاحب سایت اضافه شدهاند.
در این آموزش یاد میگیریم چطور مرحلهبهمرحله بررسی کنیم که آیا سایت هک شده است یا مشکل از جای دیگری است.
اولین سؤال: آیا ظاهر سایت سالم است؟
نه لزوماً.
این یکی از مهمترین نکاتی است که باید بدانید.
بعضی حملات امنیتی عمداً طوری انجام میشوند که صاحب سایت متوجه آنها نشود. برای مثال ممکن است کد مخرب فقط به:
- کاربران موبایل
- بازدیدکنندگان ورودی از گوگل
- کاربران کشورهای خاص
- موتورهای جستجو
- کاربرانی که لاگین نیستند
نمایش داده شود.
در نتیجه ممکن است شما سایت را باز کنید و همه چیز کاملاً طبیعی باشد، اما شخص دیگری با همان آدرس به صفحهای متفاوت منتقل شود.
حتی گزارشهای امنیتی گوگل نیز به این موضوع اشاره میکنند که محتوای هکشده میتواند به شکلهای مختلف و در URLهای متفاوت ظاهر شود.
پس اولین قانون:
فقط با باز کردن صفحه اصلی، سالم بودن سایت را تأیید نکنید.
نشانه اول: صفحات جدیدی در گوگل میبینید که خودتان نساختهاید
این یکی از نشانههای مهم هک شدن سایت است.
فرض کنید سایت شما درباره طراحی سایت و خدمات دیجیتال فعالیت میکند، اما ناگهان در نتایج گوگل صفحاتی درباره موضوعاتی میبینید که هیچ ارتباطی با کسبوکارتان ندارند.
مثلاً:
- صفحات اسپم
- دارو
- شرطبندی
- محتوای نامرتبط
- صفحات تبلیغاتی
- صفحات فیشینگ
برای بررسی اولیه میتوانید در گوگل جستجو کنید:
site:example.com
به جای example.com دامنه خودتان را قرار دهید.
بعد نتایج را بررسی کنید.
اگر URLهایی میبینید که مطمئن هستید خودتان ایجاد نکردهاید، موضوع را جدی بگیرید.
گوگل نیز استفاده از جستجوی محدود به سایت برای پیدا کردن صفحات غیرمنتظره را یکی از روشهای بررسی سایتهای هکشده معرفی کرده است.
یک جستجوی دقیقتر
میتوانید عبارتهای مشکوک را نیز همراه دامنه جستجو کنید.
مثلاً:
site:example.com spam
یا عبارتهای نامرتبطی که احتمال میدهید هکر در صفحات تزریق کرده باشد.
البته پیدا نشدن نتیجه مشکوک به معنی سالم بودن قطعی سایت نیست.
نشانه دوم: عنوان صفحات گوگل با سایت شما هماهنگ نیست
گاهی صفحهای که در گوگل نمایش داده میشود، عنوانی دارد که شما هرگز ننوشتهاید.
مثلاً:
سایت شما درباره طراحی سایت است اما گوگل عنوانی کاملاً نامرتبط برای یکی از URLهای دامنه نمایش میدهد.
این وضعیت میتواند نشانه تزریق محتوای اسپم باشد.
نکته مهم این است که ممکن است وقتی خودتان URL را باز میکنید، محتوای اصلی را ببینید اما گوگل نسخه متفاوتی از صفحه را مشاهده کرده باشد.
این همان جایی است که بررسی فقط از داخل مرورگر کافی نیست.
نشانه سوم: سایت شما ناگهان کاربر را به جای دیگری میفرستد
یکی از علائم شناختهشده حملات امنیتی، Redirect غیرمنتظره است.
مثلاً:
کاربر وارد:
example.com
میشود اما ناگهان به یک دامنه ناشناس منتقل میشود.
این انتقال ممکن است:
- همیشه اتفاق بیفتد
- فقط در موبایل اتفاق بیفتد
- فقط برای کاربران گوگل اتفاق بیفتد
- فقط در اولین بازدید اتفاق بیفتد
- فقط در بعضی صفحات رخ دهد
به همین دلیل اگر خودتان هیچ Redirectی مشاهده نکردید، موضوع کاملاً منتفی نیست.
برای بررسی بهتر، سایت را در حالت ناشناس مرورگر و با یک دستگاه دیگر نیز بررسی کنید.
نشانه چهارم: گوگل به سایت هشدار امنیتی میدهد
گاهی گوگل یا مرورگر مستقیماً به کاربر هشدار میدهد.
ممکن است پیامهایی درباره خطرناک بودن سایت، هک شدن سایت یا وجود محتوای مخرب نمایش داده شود.
اگر سایت شما در Search Console ثبت شده باشد، میتوانید بخش:
Security & Manual Actions → Security Issues
را بررسی کنید.
گوگل توضیح میدهد که گزارش Security Issues میتواند مواردی مانند Malware، Phishing و Hacked Content را نشان دهد.
اگر چنین هشداری دیدید، موضوع را با حذف یک فایل یا نصب یک افزونه امنیتی تمامشده فرض نکنید.
باید منشأ نفوذ و آثار باقیمانده حمله هم بررسی شود.
نشانه پنجم: کاربران ناشناس در وردپرس ایجاد شدهاند
اگر سایت وردپرسی دارید، بخش کاربران را بررسی کنید.
مسیر معمول:
پیشخوان وردپرس ← کاربران
حالا دنبال موارد غیرعادی بگردید.
مثلاً:
- مدیر جدید
- کاربر ناشناس
- ایمیل ناشناخته
- تغییر نقش کاربران
- حسابی که خودتان ایجاد نکردهاید
اگر فردی بدون اجازه به سطح مدیریت سایت دسترسی پیدا کرده باشد، حتی حذف یک فایل مخرب هم مشکل را کامل حل نمیکند.
چون مهاجم ممکن است دوباره از همان دسترسی وارد سایت شود.

نشانه ششم: فایلهایی تغییر کردهاند که شما به آنها دست نزدهاید
یکی از بررسیهای مهم در سایتهای هکشده، مقایسه فایلهای سایت با نسخه سالم است.
در وردپرس، فایلهای اصلی، قالبها و افزونهها را باید با دقت بررسی کرد.
بهخصوص اگر ناگهان فایل جدیدی ایجاد شده یا فایل مهمی تغییر کرده باشد.
اما اینجا یک هشدار جدی وجود دارد:
هر فایل ناشناختهای الزاماً ویروس نیست.
ممکن است افزونه یا قالبی فایل خاصی ایجاد کرده باشد.
بنابراین حذف تصادفی فایلها میتواند سایت را خراب کند.
اول باید مشخص شود فایل متعلق به چه چیزی است و چه زمانی ایجاد یا تغییر کرده است.
نشانه هفتم: سرعت سایت بدون دلیل افت کرده است
کند شدن سایت همیشه به معنی هک شدن نیست.
ممکن است دلیل آن:
- افزونه زیاد
- هاست ضعیف
- تصاویر سنگین
- کدهای اضافی
- دیتابیس حجیم
- تنظیمات کش
- ترافیک بالا
باشد.
اما اگر کاهش سرعت ناگهانی و غیرعادی باشد، باید مصرف منابع سرور را هم بررسی کنید.
برای مثال ممکن است کد مخربی روی سایت اجرا شود و منابع CPU یا RAM را مصرف کند.
بنابراین:
کند شدن ناگهانی = دلیل قطعی هک نیست، اما یک علامت قابل بررسی است.
برای بررسی فنی عملکرد سایت نیز میتوانید راهنمای افزایش سرعت سایت را مطالعه کنید.
این لینک را عمداً اینجا گذاشتم، چون سرعت و امنیت را نباید یکی فرض کرد. کاربر باید بتواند بفهمد هر مشکل از کدام بخش است.
نشانه هشتم: ایمیلهای عجیب از طرف سایت ارسال میشود
اگر سایت شما فرم تماس، ثبتنام، فروشگاه یا سیستم ارسال ایمیل دارد، ارسال ناگهانی تعداد زیادی ایمیل مشکوک را جدی بگیرید.
ممکن است:
- فرم سایت سوءاستفاده شده باشد
- حساب ایمیل آسیب دیده باشد
- افزونه آسیبپذیر باشد
- کد مخربی برای ارسال ایمیل نصب شده باشد
این موضوع مخصوصاً برای سایتهای فروشگاهی اهمیت بیشتری دارد.
اگر سایت شما فروشگاهی است و اطلاعات مشتریان، سفارشها و پرداختها در آن وجود دارد، امنیت دیگر فقط مسئله فنی نیست.
در چنین شرایطی طراحی سایت فروشگاهی باید از ابتدا با توجه به ساختار دسترسی کاربران، اطلاعات سفارش و فرایندهای حساس سایت انجام شود.
نشانه نهم: ناگهان رتبه یا ترافیک سایت افت میکند
افت رتبه همیشه به معنی هک شدن نیست.
ممکن است:
- الگوریتم گوگل تغییر کرده باشد
- رقیب بهتر عمل کرده باشد
- محتوای شما قدیمی شده باشد
- Search Intent تغییر کرده باشد
- مشکل فنی ایجاد شده باشد
اما اگر افت شدید و ناگهانی همراه با نشانههای امنیتی دیگر باشد، احتمال حمله باید بررسی شود.
مثلاً ممکن است صفحات اسپم ایجاد شده باشند یا Google نسبت به امنیت سایت هشدار داده باشد.
اگر میخواهید وضعیت رتبه و عملکرد صفحات را بهتر بررسی کنید، مقاله ارتقاء رتبه سایت در گوگل را نیز ببینید.
نشانه دهم: تنظیمات سایت بدون اطلاع شما تغییر کرده است
بعضی وقتها تغییر خیلی کوچک است.
مثلاً:
- عنوان سایت عوض شده
- آدرس سایت تغییر کرده
- ایمیل مدیر تغییر کرده
- کاربر جدید اضافه شده
- تنظیمات افزونه تغییر کرده
- کد Analytics تغییر کرده
- کدهای تبلیغاتی ناشناس اضافه شدهاند
- فایل
.htaccessتغییر کرده است
این تغییرات را نباید نادیده گرفت.
بهخصوص اگر دقیقاً نمیدانید چه کسی و چه زمانی آنها را تغییر داده است.
یک تست مهم: سایت را از دید کاربر بررسی کنید
یکی از اشتباهات رایج این است که مدیر سایت همیشه در حالت Login سایت را بررسی میکند.
برای بررسی اولیه:
- از حساب وردپرس خارج شوید.
- مرورگر را در حالت Incognito باز کنید.
- صفحه اصلی را باز کنید.
- چند صفحه مهم را باز کنید.
- سایت را با موبایل بررسی کنید.
- چند URL قدیمی را تست کنید.
- از یک اینترنت یا دستگاه دیگر نیز بررسی کنید.
چرا؟
چون برخی کدهای مخرب میتوانند رفتار متفاوتی برای کاربران مختلف ایجاد کنند.
بنابراین مشاهده سالم بودن سایت در یک حالت خاص، دلیل قطعی سلامت آن نیست.
بررسی سایت با Google Search Console
Search Console یکی از مهمترین ابزارهایی است که باید برای بررسی وضعیت امنیت سایت داشته باشید.
اگر سایت شما در Search Console ثبت شده، بخشهای زیر اهمیت زیادی دارند:
Security Issues
برای هشدارهای امنیتی.
Manual Actions
برای بررسی اقدامات دستی گوگل.
Performance
برای بررسی تغییرات کلیک، Impression، CTR و Position.
اگر هشدار امنیتی مشاهده کردید، ابتدا نوع مشکل و URLهای نمونه را بررسی کنید.
گوگل تأکید میکند URLهایی که در گزارش امنیتی نمایش داده میشوند ممکن است فقط نمونهای از صفحات آسیبدیده باشند و پاک کردن همان یک URL لزوماً به معنی پاک شدن کل آلودگی نیست.
اگر سایت هک شده بود چه کار کنیم؟
اینجا مهمترین بخش ماجراست.
اگر مطمئن شدید سایت هک شده، اولین کار حذف تصادفی فایلها نیست.
مراحل منطقیتر این است:
مرحله اول: وضعیت را مستند کنید
قبل از تغییرات گسترده:
- از هشدارها عکس بگیرید
- URLهای مشکوک را یادداشت کنید
- زمان مشاهده مشکل را ثبت کنید
- کاربران ناشناس را شناسایی کنید
- تغییرات اخیر را بررسی کنید
این اطلاعات بعداً برای پیدا کردن منشأ مشکل مفید هستند.
مرحله دوم: از سایت نسخه پشتیبان بگیرید
ممکن است عجیب به نظر برسد که از سایت آلوده Backup بگیریم.
اما داشتن یک نسخه از وضعیت فعلی میتواند برای بررسی فنی مفید باشد.
البته این Backup را نباید بهعنوان نسخه سالم تلقی کنید.
مرحله سوم: دسترسیها را بررسی کنید
رمزهای مربوط به موارد زیر را بررسی و در صورت نیاز تغییر دهید:
- WordPress
- Hosting
- FTP/SFTP
- Database
- ایمیل مدیر
- سرویسهای متصل به سایت
همچنین کاربران و دسترسیهای غیرضروری را حذف کنید.
مرحله چهارم: منشأ نفوذ را پیدا کنید
ممکن است مشکل از:
- افزونه قدیمی
- قالب آسیبپذیر
- رمز عبور لو رفته
- دسترسی هاست
- فایل آلوده
- کد تزریقشده
- حساب کاربری هکشده
باشد.
اگر فقط آثار حمله را پاک کنید اما علت نفوذ را اصلاح نکنید، احتمال برگشت مشکل وجود دارد.
آیا نصب افزونه امنیتی یعنی سایت دیگر هک نمیشود؟
خیر.
افزونه امنیتی میتواند بخشی از فرایند امنیت باشد، اما امنیت سایت با نصب یک افزونه تمام نمیشود.
امنیت به مجموعهای از اقدامات نیاز دارد:
- بهروزرسانی
- رمزهای قوی
- محدود کردن دسترسی
- Backup
- مانیتورینگ
- بررسی لاگها
- بهروزرسانی افزونهها
- کنترل قالبها
- امنیت هاست
- بررسی منظم سایت
حتی گوگل نیز تأکید میکند که پیشگیری از هک فقط به یک ابزار محدود نمیشود و نگهداری نرمافزارها و سرویسهای سایت بهروز و امن اهمیت دارد.
چرا سایت بعد از پاکسازی دوباره هک میشود؟
این سؤال بسیار مهمی است.
اگر سایت را پاکسازی کردید اما دوباره همان مشکل برگشت، احتمالاً فقط «علامت» را پاک کردهاید، نه «دلیل» را.
برای مثال:
افزونه آسیبپذیر → نفوذ → ایجاد Backdoor → پاک کردن فایل مخرب → افزونه همچنان آسیبپذیر → نفوذ دوباره
یا:
حساب مدیر هکشده → پاکسازی سایت → رمز تغییر نکرده → ورود مجدد مهاجم
به همین دلیل پاکسازی واقعی باید همراه با بستن مسیر نفوذ باشد.
چه زمانی خودمان سایت را پاکسازی نکنیم؟
اگر سایت سادهای دارید و مشکل واضح و محدود است، ممکن است بتوانید با کمک متخصص آن را بررسی کنید.
اما اگر:
- اطلاعات مشتریان در سایت وجود دارد
- سایت فروشگاهی است
- پرداخت آنلاین دارید
- چندین حساب مدیر وجود دارد
- فایلهای زیادی تغییر کردهاند
- سایت مرتباً دوباره آلوده میشود
- Google هشدار امنیتی داده است
- Redirectهای ناشناس وجود دارد
- نمیدانید کدام فایلها سالم هستند
بهتر است سراغ پاکسازی حرفهای بروید.
چون حذف یک فایل مشکوک و گفتن «خب، تمام شد» روش قابل اتکایی نیست.
برای سایتهایی که نیاز به بررسی مداوم، بروزرسانی و رسیدگی دارند، استفاده از پشتیبانی سایت سروش آرت میتواند منطقیتر از این باشد که بعد از هر مشکل امنیتی تازه دنبال علت بگردید.
امنیت سایت شرکتی چه تفاوتی دارد؟
در سایتهای شرکتی معمولاً اطلاعات تماس، فرمهای ارتباطی، حسابهای مدیریتی، فایلهای سازمانی و اطلاعات برند اهمیت زیادی دارند.
اگر سایت شرکتی هک شود، فقط ظاهر سایت آسیب نمیبیند.
ممکن است:
- اعتبار برند آسیب ببیند
- ایمیلهای جعلی ارسال شوند
- اطلاعات کاربران در معرض خطر قرار بگیرد
- سایت وارد لیست هشدار مرورگرها شود
- صفحات اسپم وارد گوگل شوند
به همین دلیل امنیت باید از زمان ساختاردهی سایت در نظر گرفته شود، نه اینکه بعد از هک شدن به فکر آن بیفتیم.
برای آشنایی با ساختار این نوع سایتها میتوانید صفحه طراحی سایت شرکتی را نیز بررسی کنید.
اگر سایت فروشگاهی هک شود چه اتفاقی میافتد؟
در فروشگاه اینترنتی مسئله حساستر است.
چون سایت ممکن است با:
- اطلاعات سفارش
- اطلاعات مشتری
- حساب کاربران
- درگاه پرداخت
- کوپنها
- موجودی محصولات
- ایمیلهای مشتریان
در ارتباط باشد.
بنابراین در فروشگاه اینترنتی، امنیت باید بخشی از زیرساخت سایت باشد.
اگر قصد راهاندازی یا بازطراحی فروشگاه اینترنتی دارید، صفحه طراحی سایت فروشگاهی سروش آرت را نیز میتوانید بررسی کنید.
آیا هک شدن سایت روی سئو تأثیر میگذارد؟
بله، در بعضی شرایط میتواند.
اگر سایت هک شده باشد و محتوای مخرب، صفحات اسپم، Redirect یا فیشینگ در آن ایجاد شود، ممکن است گوگل برای محافظت از کاربران نسبت به سایت هشدار دهد یا برخی صفحات را از نتایج حذف یا محدود کند.
بنابراین امنیت فقط مسئله «بالا آمدن سایت» نیست.
یک سایت ممکن است از نظر فنی باز باشد اما از نظر:
اعتماد کاربر + اعتبار برند + حضور در نتایج گوگل
دچار مشکل شده باشد.
بعد از پاکسازی سایت چه کنیم؟
بعد از اینکه مطمئن شدید آلودگی برطرف شده است:
- همه دسترسیها را بررسی کنید.
- رمزهای مهم را تغییر دهید.
- افزونهها و قالبها را بهروزرسانی کنید.
- افزونهها و قالبهای بلااستفاده را حذف کنید.
- کاربران ناشناس را حذف کنید.
- فایلهای مشکوک را بررسی کنید.
- Search Console را بررسی کنید.
- صفحات اسپم ایجادشده را پیدا کنید.
- سایت را از بیرون و در حالت ناشناس تست کنید.
- سیستم Backup منظم ایجاد کنید.
- وضعیت امنیت سایت را بعد از پاکسازی دوباره بررسی کنید.
اگر گوگل سایت را به دلیل مشکل امنیتی علامتگذاری کرده باشد، پس از پاکسازی کامل میتوان از مسیر مربوط به Security Issues درخواست بررسی مجدد کرد. گوگل توصیه میکند قبل از درخواست Review مطمئن شوید مشکل واقعاً برطرف شده است.
یک چکلیست ۱۵ دقیقهای برای بررسی اولیه هک سایت
اگر همین الان به سایتتان شک دارید، این کارها را انجام دهید:
دقیقه ۱ تا ۳
سایت را در حالت ناشناس باز کنید.
دقیقه ۳ تا ۵
چند صفحه مهم را با موبایل بررسی کنید.
دقیقه ۵ تا ۷
در گوگل عبارت زیر را جستجو کنید:
site:yourdomain.com
دقیقه ۷ تا ۹
Search Console → Security Issues را بررسی کنید.
دقیقه ۹ تا ۱۱
کاربران وردپرس را بررسی کنید.
دقیقه ۱۱ تا ۱۳
تغییرات اخیر سایت، افزونهها و قالب را بررسی کنید.
دقیقه ۱۳ تا ۱۵
اگر نشانه مشکوکی پیدا شد، قبل از حذف فایلها یا نصب ابزارهای متعدد، از وضعیت فعلی Backup بگیرید و مسیر نفوذ را بررسی کنید.
این تست ۱۵ دقیقهای جایگزین بررسی امنیتی حرفهای نیست، اما میتواند کمک کند خیلی زودتر متوجه یک مشکل احتمالی شوید.
فرق هک شدن سایت با خراب شدن سایت چیست؟
این دو موضوع خیلی وقتها با هم اشتباه گرفته میشوند.
مثلاً اگر صفحه سفید شده، ممکن است:
- افزونه خراب باشد
- PHP Error رخ داده باشد
- Memory Limit کم باشد
- قالب مشکل داشته باشد
و لزوماً هک نشده باشید.
اگر سایت کند شده، ممکن است مشکل سرور یا افزونه باشد.
اگر رتبه افت کرده، ممکن است دلیلش الگوریتم یا محتوای ضعیف باشد.
اما اگر چند نشانه همزمان دیده شوند، مثلاً:
صفحات ناشناس + کاربران جدید + Redirect + هشدار Search Console
دیگر باید مسئله امنیتی را جدیتر بررسی کرد.
امنیت سایت یک کار یکباره نیست
یکی از اشتباهات رایج این است که تصور کنیم:
سایت را امن کردیم، پس تمام شد.
امنیت یک فرایند مداوم است.
افزونه امروز ممکن است بهروز باشد و چند ماه بعد آسیبپذیری جدیدی برای آن کشف شود.
کاربری که امروز دسترسی لازم را دارد ممکن است فردا دیگر نباید دسترسی داشته باشد.
Backup ممکن است خراب شده باشد.
هاست ممکن است تغییر کند.
پس بهتر است امنیت را بهصورت دورهای بررسی کنید.
جمعبندی
برای اینکه بفهمیم سایت هک شده یا نه، نباید فقط به ظاهر صفحه اصلی نگاه کنیم.
صفحات ناشناس در گوگل، Redirectهای غیرمنتظره، کاربران ناشناس، تغییر فایلها، هشدارهای Search Console، محتوای اسپم، ارسال ایمیلهای مشکوک و تغییرات غیرمنتظره در تنظیمات میتوانند نشانههایی باشند که نیاز به بررسی دارند.
مهمتر از همه، یک نشانه بهتنهایی همیشه به معنی هک نیست.
باید مجموعه علائم را کنار هم قرار داد و در صورت مشاهده موارد جدی، قبل از هر اقدامی از اطلاعات موجود نسخه پشتیبان گرفت و مسیر نفوذ را بررسی کرد.
گوگل نیز برای سایتهای مشکوک به هک، بررسی Security Issues، شناسایی محتوای آسیبدیده، پاکسازی کامل و سپس درخواست بررسی مجدد را توصیه میکند.
اگر سایت شما برای کسبوکار فعالیت میکند، امنیت آن بخشی از اعتبار آنلاین شماست، نه یک گزینه تزئینی که وقتی سایت بالاخره هک شد تازه به یادش بیفتیم.
برای آشنایی با سایر خدمات نیز میتوانید صفحه اصلی سروش آرت را ببینید.
تلفن تماس: 09129229965
ایمیل: soroushart.ir@gmail.com
سروش آرت؛ همراه شما در مسیر طراحی سایت، توسعه آنلاین و افزایش فروش.