چرا تشخیص هک سایت حیاتی است؟
هک شدن سایت فقط یک مشکل فنی نیست؛ یک بحران اعتباری و مالی است. اگر بهموقع متوجه نفوذ نشوید، ممکن است اطلاعات کاربران شما به سرقت برود، رتبه سایت در گوگل سقوط کند و حتی دامنه شما در لیست سیاه مرورگرها قرار بگیرد. نکته مهم این است که بسیاری از هکها ماهها بدون علامت میمانند و فقط وقتی خودشان را نشان میدهند که خسارت جدی وارد شده است. به همین دلیل، تشخیص هک باید یک فرآیند فعال باشد، نه واکنشی. در این مقاله، ۷ نشانه عملی و مشخص را بررسی میکنیم که با دیدن هرکدام باید سریعاً وارد عمل شوید.
۱. فایلهای ناشناس و تغییرات غیرمنتظره در ساختار
اولین قدم در تشخیص هک، بررسی ساختار فایلهای سایت است. هکرها معمولاً فایلهایی با نامهای بیضرر مثل wp-load.php، cache.php یا xmlrpc.php را در پوشههای مختلف کپی میکنند تا اسکریپتهای مخرب خود را اجرا کنند.
چگونه فایلهای مشکوک را پیدا کنیم؟
اگر به SSH دسترسی دارید، با این دستور فایلهایی که در ۷ روز اخیر تغییر کردهاند را پیدا کنید:
find /var/www/html -type f -mtime -7 -exec ls -la {} \;
همچنین به دنبال فایلهایی با پسوندهای غیرمعمول مثل .php7، .phtml یا .suspected بگردید. یک اشتباه رایج این است که فقط فایلهای ریشه را بررسی میکنید؛ در حالی که هکرها معمولاً فایلها را در پوشههای /uploads، /tmp یا /cache قرار میدهند.
اشتباه رایج: خیلی از مدیران سایت فقط فایلهای index.php را چک میکنند. اما هکرها اغلب فایلهای مخرب را با نامهایی شبیه فایلهای سیستمی مثل .htaccess.bak ذخیره میکنند. حتماً فایلهای مخفی (با نقطه شروع میشوند) را هم بررسی کنید.
۲. ریدایرکتهای عجیب و ناخواسته
یکی از رایجترین نشانههای هک، ریدایرکت کاربران به سایتهای دیگر است. اگر کاربران شما هنگام بازدید از سایت به صفحات تبلیغاتی، سایتهای قمار یا صفحات فیشینگ منتقل میشوند، تقریباً مطمئن باشید سایت شما هک شده است.
تشخیص ریدایرکت مخرب
برای بررسی، ابتدا فایل .htaccess را باز کنید و به دنبال قوانین RewriteRule غیرعادی بگردید. یک قانون مخرب معمولاً شبیه این است:
RewriteRule ^(.*)$ http://malicious-site.com/$1 [R=301,L]
همچنین کدهای جاوااسکریپت داخل قالب یا فایلهای تم را بررسی کنید. یک اسکریپت مخرب معمولاً شامل window.location یا document.location است که کاربر را به آدرس دیگری میبرد. توجه داشته باشید که برخی ریدایرکتها فقط برای موتورهای جستجو فعال هستند و کاربر عادی آن را نمیبیند؛ پس حتماً با ابزارهایی مثل curl و با User-Agent گوگل تست کنید:
curl -A "Googlebot" -I https://example.com
۳. افت ناگهانی رتبه و ترافیک
اگر رتبه سایت شما در نتایج گوگل بهطور ناگهانی سقوط کرده یا ترافیک ارگانیک بهشدت کاهش یافته، این میتواند نتیجه مستقیم هک باشد. گوگل معمولاً سایتهای هکشده را جریمه میکند، حتی اگر محتوای مخرب را حذف کرده باشید.
بررسی در Search Console
وارد Google Search Console شوید و بخش Security & Manual Actions را بررسی کنید. اگر پیامی درباره بدافزار، فیشینگ یا محتوای اسپم میبینید، یعنی گوگل سایت شما را بهعنوان سایت ناامن شناسایی کرده است. همچنین در بخش Performance، اگر افت ناگهانی در نمایش (Impressions) مشاهده میکنید، احتمال هک بسیار بالاست.
نکته مهم: افت رتبه ممکن است ۲ تا ۴ هفته بعد از هک ظاهر شود، نه بلافاصله. پس اگر در گذشته نزدیک هک شدهاید و الان افت رتبه دارید، این دو را به هم ربط دهید.
۴. هشدارهای گوگل و مرورگرها
اگر کاربران هنگام ورود به سایت شما پیام «این سایت ممکن است امنیت دستگاه شما را تهدید کند» یا «سایت حاوی محتوای فیشینگ است» میبینند، یعنی سایت شما در لیست سیاه گوگل Safe Browsing قرار گرفته است. این یکی از جدیترین نشانههای هک است.
چگونه هشدار را بررسی کنیم؟
میتوانید آدرس سایت خود را در ابزار Google Safe Browsing Transparency Report وارد کنید. اگر نتیجه نشان دهد سایت ناامن است، باید سریعاً بدافزار را پاک کنید و سپس درخواست بررسی مجدد بدهید. توجه کنید که گوگل معمولاً ۲۴ تا ۷۲ ساعت بعد از پاکسازی، سایت را دوباره بررسی میکند.
نکته مهم: هشدار مرورگر فقط برای کاربران عادی نیست؛ اگر سایت شما در لیست سیاه باشد، گوگل Ads و سایر سرویسهای تبلیغاتی هم حساب شما را مسدود میکنند. پس این هشدار را جدی بگیرید.
۵. کاربران جدید و غیرمجاز در سیستم
در سایتهای وردپرسی، هکرها معمولاً یک کاربر جدید با نقش Administrator اضافه میکنند تا دسترسی دائمی داشته باشند. این کاربر معمولاً با نامهایی مثل admin_xyz، support یا moderator ساخته میشود.
بررسی کاربران در وردپرس
از پیشخوان وردپرس به بخش کاربران → همه کاربران بروید و لیست را بررسی کنید. اگر کاربری را نمیشناسید، بهخصوص اگر نقش Administrator دارد، حساب او را حذف کنید. همچنین جدول wp_users را در دیتابیس چک کنید:
SELECT * FROM wp_users ORDER BY user_registered DESC LIMIT 10;
این کوئری آخرین کاربرانی که ثبتنام کردهاند را نشان میدهد. اگر کاربری با تاریخ ثبتنام اخیر و ایمیل غیرعادی میبینید، احتمال هک وجود دارد.
۶. ایمیلهای اسپم ارسالشده از سمت سایت شما
اگر کاربران یا همکاران شما ایمیلهای اسپم با آدرس دامنه شما دریافت میکنند، یعنی هکر از سرور شما برای ارسال ایمیل استفاده میکند. این اتفاق معمولاً از طریق اسکریپتهای PHP مخرب یا افزونههای نفوذی رخ میدهد.
بررسی لاگ ایمیل
در cPanel یا DirectAdmin، بخش Email Deliverability یا Mail Log را بررسی کنید. اگر تعداد زیادی ایمیل ارسالشده به آدرسهای تصادفی میبینید، سایت شما بهعنوان باتنت استفاده میشود. همچنین میتوانید با این دستور فایلهای PHP که اخیراً تغییر کردهاند و شامل تابع mail() هستند را پیدا کنید:
grep -r "mail(" /var/www/html --include="*.php" -l
۷. تغییرات در محتوا و صفحات جدید
هکرها گاهی صفحات جدیدی با محتوای اسپم (مثل تبلیغات دارو، قمار یا پورن) در سایت شما ایجاد میکنند. این صفحات معمولاً بهصورت مخفیانه ساخته میشوند و در منو یا نقشه سایت دیده نمیشوند.
پیدا کردن صفحات مخفی
با گوگل، عبارت site:yourdomain.com را جستجو کنید و صفحاتی را که نمیشناسید بررسی کنید. همچنین میتوانید از ابزارهای خزش مثل Screaming Frog استفاده کنید تا تمام URLهای سایت را استخراج کنید. اگر صفحهای با محتوای غیرمرتبط پیدا کردید، آن را حذف و از دیتابیس پاک کنید.
توجه داشته باشید که برخی هکرها محتوای مخرب را در داخل صفحات معتبر قرار میدهند، مثلاً یک پاراگراف اسپم در انتهای صفحه «درباره ما». پس فقط به دنبال صفحات جدید نباشید؛ محتوای صفحات موجود را هم بررسی کنید.
نتیجهگیری: اقدام سریع، کلید نجات سایت
تشخیص هک سایت فقط اولین قدم است. اگر هر یک از نشانههای بالا را مشاهده کردید، باید سریعاً اقدام کنید: سایت را به حالت آفلاین ببرید، از آخرین نسخه پشتیبان تمیز (قبل از هک) بازیابی کنید، همه رمزها را تغییر دهید و افزونهها و قالبها را بهروزرسانی کنید. اگر به دانش فنی کافی دسترسی ندارید، بهتر است از یک متخصص امنیت یا شرکت هاستینگ کمک بگیرید. سرورنت بهعنوان ارائهدهنده خدمات میزبانی، ابزارهای مانیتورینگ و پشتیبانی فنی را در اختیار شما قرار میدهد تا بتوانید سریعتر به این مشکلات واکنش نشان دهید.
به یاد داشته باشید که پیشگیری همیشه بهتر از درمان است. اسکن منظم بدافزار، بهروزرسانی مداوم نرمافزارها و استفاده از رمزهای قوی، احتمال هک شدن سایت شما را بهشدت کاهش میدهد. اما اگر هک شدید، نترسید؛ با تشخیص بهموقع و اقدام درست، میتوانید سایت خود را نجات دهید و اعتبار از دست رفته را بازگردانید.