تشخیص هک شدن سایت؛ ۷ نشانه که باید جدی بگیرید

آیا سایت شما هک شده؟ با این ۷ نشانه تشخیص هک، از فایل‌های ناشناس تا هشدار گوگل، به‌موقع متوجه نفوذ شوید و از خسارت جلوگیری کنید.

۶ دقیقه به‌روزرسانی ۱۵ مهر ۱۴۰۵

چرا تشخیص هک سایت حیاتی است؟

هک شدن سایت فقط یک مشکل فنی نیست؛ یک بحران اعتباری و مالی است. اگر به‌موقع متوجه نفوذ نشوید، ممکن است اطلاعات کاربران شما به سرقت برود، رتبه سایت در گوگل سقوط کند و حتی دامنه شما در لیست سیاه مرورگرها قرار بگیرد. نکته مهم این است که بسیاری از هک‌ها ماه‌ها بدون علامت می‌مانند و فقط وقتی خودشان را نشان می‌دهند که خسارت جدی وارد شده است. به همین دلیل، تشخیص هک باید یک فرآیند فعال باشد، نه واکنشی. در این مقاله، ۷ نشانه عملی و مشخص را بررسی می‌کنیم که با دیدن هرکدام باید سریعاً وارد عمل شوید.

۱. فایل‌های ناشناس و تغییرات غیرمنتظره در ساختار

اولین قدم در تشخیص هک، بررسی ساختار فایل‌های سایت است. هکرها معمولاً فایل‌هایی با نام‌های بی‌ضرر مثل wp-load.php، cache.php یا xmlrpc.php را در پوشه‌های مختلف کپی می‌کنند تا اسکریپت‌های مخرب خود را اجرا کنند.

چگونه فایل‌های مشکوک را پیدا کنیم؟

اگر به SSH دسترسی دارید، با این دستور فایل‌هایی که در ۷ روز اخیر تغییر کرده‌اند را پیدا کنید:

find /var/www/html -type f -mtime -7 -exec ls -la {} \;

همچنین به دنبال فایل‌هایی با پسوندهای غیرمعمول مثل .php7، .phtml یا .suspected بگردید. یک اشتباه رایج این است که فقط فایل‌های ریشه را بررسی می‌کنید؛ در حالی که هکرها معمولاً فایل‌ها را در پوشه‌های /uploads، /tmp یا /cache قرار می‌دهند.

اشتباه رایج: خیلی از مدیران سایت فقط فایل‌های index.php را چک می‌کنند. اما هکرها اغلب فایل‌های مخرب را با نام‌هایی شبیه فایل‌های سیستمی مثل .htaccess.bak ذخیره می‌کنند. حتماً فایل‌های مخفی (با نقطه شروع می‌شوند) را هم بررسی کنید.

۲. ریدایرکت‌های عجیب و ناخواسته

یکی از رایج‌ترین نشانه‌های هک، ریدایرکت کاربران به سایت‌های دیگر است. اگر کاربران شما هنگام بازدید از سایت به صفحات تبلیغاتی، سایت‌های قمار یا صفحات فیشینگ منتقل می‌شوند، تقریباً مطمئن باشید سایت شما هک شده است.

تشخیص ریدایرکت مخرب

برای بررسی، ابتدا فایل .htaccess را باز کنید و به دنبال قوانین RewriteRule غیرعادی بگردید. یک قانون مخرب معمولاً شبیه این است:

RewriteRule ^(.*)$ http://malicious-site.com/$1 [R=301,L]

همچنین کدهای جاوااسکریپت داخل قالب یا فایل‌های تم را بررسی کنید. یک اسکریپت مخرب معمولاً شامل window.location یا document.location است که کاربر را به آدرس دیگری می‌برد. توجه داشته باشید که برخی ریدایرکت‌ها فقط برای موتورهای جستجو فعال هستند و کاربر عادی آن را نمی‌بیند؛ پس حتماً با ابزارهایی مثل curl و با User-Agent گوگل تست کنید:

curl -A "Googlebot" -I https://example.com

۳. افت ناگهانی رتبه و ترافیک

اگر رتبه سایت شما در نتایج گوگل به‌طور ناگهانی سقوط کرده یا ترافیک ارگانیک به‌شدت کاهش یافته، این می‌تواند نتیجه مستقیم هک باشد. گوگل معمولاً سایت‌های هک‌شده را جریمه می‌کند، حتی اگر محتوای مخرب را حذف کرده باشید.

بررسی در Search Console

وارد Google Search Console شوید و بخش Security & Manual Actions را بررسی کنید. اگر پیامی درباره بدافزار، فیشینگ یا محتوای اسپم می‌بینید، یعنی گوگل سایت شما را به‌عنوان سایت ناامن شناسایی کرده است. همچنین در بخش Performance، اگر افت ناگهانی در نمایش (Impressions) مشاهده می‌کنید، احتمال هک بسیار بالاست.

نکته مهم: افت رتبه ممکن است ۲ تا ۴ هفته بعد از هک ظاهر شود، نه بلافاصله. پس اگر در گذشته نزدیک هک شده‌اید و الان افت رتبه دارید، این دو را به هم ربط دهید.

۴. هشدارهای گوگل و مرورگرها

اگر کاربران هنگام ورود به سایت شما پیام «این سایت ممکن است امنیت دستگاه شما را تهدید کند» یا «سایت حاوی محتوای فیشینگ است» می‌بینند، یعنی سایت شما در لیست سیاه گوگل Safe Browsing قرار گرفته است. این یکی از جدی‌ترین نشانه‌های هک است.

چگونه هشدار را بررسی کنیم؟

می‌توانید آدرس سایت خود را در ابزار Google Safe Browsing Transparency Report وارد کنید. اگر نتیجه نشان دهد سایت ناامن است، باید سریعاً بدافزار را پاک کنید و سپس درخواست بررسی مجدد بدهید. توجه کنید که گوگل معمولاً ۲۴ تا ۷۲ ساعت بعد از پاکسازی، سایت را دوباره بررسی می‌کند.

نکته مهم: هشدار مرورگر فقط برای کاربران عادی نیست؛ اگر سایت شما در لیست سیاه باشد، گوگل Ads و سایر سرویس‌های تبلیغاتی هم حساب شما را مسدود می‌کنند. پس این هشدار را جدی بگیرید.

۵. کاربران جدید و غیرمجاز در سیستم

در سایت‌های وردپرسی، هکرها معمولاً یک کاربر جدید با نقش Administrator اضافه می‌کنند تا دسترسی دائمی داشته باشند. این کاربر معمولاً با نام‌هایی مثل admin_xyz، support یا moderator ساخته می‌شود.

بررسی کاربران در وردپرس

از پیشخوان وردپرس به بخش کاربران → همه کاربران بروید و لیست را بررسی کنید. اگر کاربری را نمی‌شناسید، به‌خصوص اگر نقش Administrator دارد، حساب او را حذف کنید. همچنین جدول wp_users را در دیتابیس چک کنید:

SELECT * FROM wp_users ORDER BY user_registered DESC LIMIT 10;

این کوئری آخرین کاربرانی که ثبت‌نام کرده‌اند را نشان می‌دهد. اگر کاربری با تاریخ ثبت‌نام اخیر و ایمیل غیرعادی می‌بینید، احتمال هک وجود دارد.

۶. ایمیل‌های اسپم ارسال‌شده از سمت سایت شما

اگر کاربران یا همکاران شما ایمیل‌های اسپم با آدرس دامنه شما دریافت می‌کنند، یعنی هکر از سرور شما برای ارسال ایمیل استفاده می‌کند. این اتفاق معمولاً از طریق اسکریپت‌های PHP مخرب یا افزونه‌های نفوذی رخ می‌دهد.

بررسی لاگ ایمیل

در cPanel یا DirectAdmin، بخش Email Deliverability یا Mail Log را بررسی کنید. اگر تعداد زیادی ایمیل ارسال‌شده به آدرس‌های تصادفی می‌بینید، سایت شما به‌عنوان بات‌نت استفاده می‌شود. همچنین می‌توانید با این دستور فایل‌های PHP که اخیراً تغییر کرده‌اند و شامل تابع mail() هستند را پیدا کنید:

grep -r "mail(" /var/www/html --include="*.php" -l

۷. تغییرات در محتوا و صفحات جدید

هکرها گاهی صفحات جدیدی با محتوای اسپم (مثل تبلیغات دارو، قمار یا پورن) در سایت شما ایجاد می‌کنند. این صفحات معمولاً به‌صورت مخفیانه ساخته می‌شوند و در منو یا نقشه سایت دیده نمی‌شوند.

پیدا کردن صفحات مخفی

با گوگل، عبارت site:yourdomain.com را جستجو کنید و صفحاتی را که نمی‌شناسید بررسی کنید. همچنین می‌توانید از ابزارهای خزش مثل Screaming Frog استفاده کنید تا تمام URLهای سایت را استخراج کنید. اگر صفحه‌ای با محتوای غیرمرتبط پیدا کردید، آن را حذف و از دیتابیس پاک کنید.

توجه داشته باشید که برخی هکرها محتوای مخرب را در داخل صفحات معتبر قرار می‌دهند، مثلاً یک پاراگراف اسپم در انتهای صفحه «درباره ما». پس فقط به دنبال صفحات جدید نباشید؛ محتوای صفحات موجود را هم بررسی کنید.

نتیجه‌گیری: اقدام سریع، کلید نجات سایت

تشخیص هک سایت فقط اولین قدم است. اگر هر یک از نشانه‌های بالا را مشاهده کردید، باید سریعاً اقدام کنید: سایت را به حالت آفلاین ببرید، از آخرین نسخه پشتیبان تمیز (قبل از هک) بازیابی کنید، همه رمزها را تغییر دهید و افزونه‌ها و قالب‌ها را به‌روزرسانی کنید. اگر به دانش فنی کافی دسترسی ندارید، بهتر است از یک متخصص امنیت یا شرکت هاستینگ کمک بگیرید. سرورنت به‌عنوان ارائه‌دهنده خدمات میزبانی، ابزارهای مانیتورینگ و پشتیبانی فنی را در اختیار شما قرار می‌دهد تا بتوانید سریع‌تر به این مشکلات واکنش نشان دهید.

به یاد داشته باشید که پیشگیری همیشه بهتر از درمان است. اسکن منظم بدافزار، به‌روزرسانی مداوم نرم‌افزارها و استفاده از رمزهای قوی، احتمال هک شدن سایت شما را به‌شدت کاهش می‌دهد. اما اگر هک شدید، نترسید؛ با تشخیص به‌موقع و اقدام درست، می‌توانید سایت خود را نجات دهید و اعتبار از دست رفته را بازگردانید.

آیا این مطلب برایتان مفید بود؟