1Website bị hack nên làm gì ngay lập tức?
Nếu website đang phát tán mã độc, lừa đảo, chuyển hướng hoặc làm lộ dữ liệu, hãy cô lập hệ thống và tạm chặn chức năng bị ảnh hưởng để bảo vệ người dùng. Không vội xóa toàn bộ file hay cài lại trước khi chụp snapshot, lưu log và xác định phạm vi, vì bằng chứng giúp tìm cửa xâm nhập và đánh giá nghĩa vụ thông báo. Liên hệ hosting, đội kỹ thuật, người phụ trách bảo mật/pháp lý và cổng thanh toán nếu liên quan. Đây là sự cố an toàn thông tin, không chỉ là lỗi giao diện.
2Dấu hiệu website có thể đã bị xâm nhập
Không phải sự cố nào cũng hiện banner rõ ràng. Hacker có thể chỉ chuyển hướng người đến từ Google, chèn trang spam mà quản trị viên không nhìn thấy hoặc tạo tài khoản ẩn. Google nêu các dạng hacked content phổ biến gồm chèn mã, tạo trang, sửa nội dung và chuyển hướng theo referrer/user-agent. Vì vậy cần kiểm tra cả website, dữ liệu tìm kiếm, log và máy chủ.
| Dấu hiệu | Khả năng | Nơi kiểm tra |
|---|---|---|
| Chuyển sang trang lạ | Mã redirect hoặc DNS bị đổi | File, database, DNS, CDN, tag manager |
| Google hiện trang casino/tiếng lạ | Spam page hoặc cloaking | Search Console, site:domain, URL Inspection |
| Có tài khoản admin lạ | Quyền truy cập bị chiếm | CMS, hosting, database, email |
| Trình duyệt cảnh báo nguy hiểm | Malware/phishing được phát hiện | Security Issues, Safe Browsing, log |
| File tự xuất hiện lại | Backdoor hoặc máy chủ khác bị nhiễm | Cron, process, plugin, account cùng hosting |
3Bước 1–2: cô lập nhưng vẫn giữ bằng chứng
Tùy mức độ, có thể bật trang bảo trì tĩnh, chặn truy cập vào vùng nhiễm, thu hồi API key hoặc tách máy chủ khỏi mạng. Trang bảo trì nên trả HTTP 503 có thời gian hợp lý thay vì biến toàn bộ URL thành 404. Trước khi thay đổi, tạo snapshot bất biến của file, database, log web/server, DNS, CDN và danh sách tài khoản. Ghi thời gian phát hiện, người thao tác và mọi thay đổi để hỗ trợ điều tra cũng như đối soát sau này.
- Không đăng nhập quản trị từ máy nghi bị nhiễm mã độc.
- Không chia sẻ file backup chứa dữ liệu nhạy cảm qua kênh công khai.
- Giữ ít nhất một bản trước sự cố và một snapshot tại thời điểm phát hiện.
- Nếu có dữ liệu cá nhân/thanh toán, xin tư vấn nghĩa vụ pháp lý phù hợp.
Ứng cứu và phòng tái nhiễm
Website đang chuyển hướng, chèn spam hoặc báo nguy hiểm?
VMETA hỗ trợ cô lập, khôi phục, cập nhật nền tảng và thiết lập lớp bảo trì; sự cố nghiêm trọng sẽ được khuyến nghị phối hợp chuyên gia bảo mật phù hợp.
Yêu cầu hỗ trợ website4Bước 3–4: thu hồi quyền truy cập và xác định phạm vi
Đổi mật khẩu từ thiết bị sạch, ưu tiên email chủ, hosting, domain, CDN, CMS, database, SFTP/SSH, kho mã nguồn và dịch vụ triển khai. Bật MFA, thu hồi session, xóa API key/token không rõ nguồn và rà quyền admin. Sau đó lập timeline từ log: file nào đổi, tài khoản nào đăng nhập, request nào bất thường, trang nào bị chèn. Đừng chỉ quét thư mục public; sự cố có thể nằm trong database, cron, pipeline CI/CD hoặc tài khoản nhà cung cấp.
5Bước 5: làm sạch hoặc khôi phục từ nguồn tin cậy
Phương án an toàn nhất thường là dựng môi trường sạch, cài lại core/theme/plugin từ nguồn chính thức, triển khai mã đã kiểm soát và chỉ khôi phục dữ liệu đã quét. Nếu dùng backup, phải chắc chắn bản đó có trước thời điểm xâm nhập; backup cũ nhưng chứa backdoor vẫn tái nhiễm. So sánh checksum, tìm web shell, mã obfuscate, iframe/script lạ, user ẩn và nội dung spam trong database. Không dùng một plugin quét duy nhất để tuyên bố đã sạch.
- Cập nhật hoặc loại bỏ component hết hỗ trợ.
- Không giữ theme/plugin nulled hoặc file không rõ nguồn.
- Quét máy tính của quản trị viên nếu mật khẩu có thể bị đánh cắp.
- Kiểm tra các website khác dùng chung hosting và thông tin xác thực.
6Bước 6: vá nguyên nhân gốc trước khi mở lại
Nguyên nhân có thể là plugin lỗi thời, mật khẩu dùng lại, phân quyền file rộng, secret lộ trong repository, upload không kiểm soát hoặc máy chủ cấu hình sai. Ghi rõ root cause, bằng chứng và biện pháp phòng ngừa. Áp dụng nguyên tắc quyền tối thiểu, tách tài khoản, cập nhật tự động có kiểm thử, WAF nếu phù hợp, giới hạn đăng nhập và giám sát thay đổi file. Nếu chưa tìm được nguyên nhân, mở lại chỉ nên thực hiện với giám sát tăng cường và kế hoạch phản ứng rõ.
7Bước 7: kiểm tra Google, DNS và các dịch vụ liên quan
Trong Search Console, xem Security Issues, Manual Actions, Page Indexing và các URL lạ. Kiểm tra DNS, Search Console users, Google Tag Manager, Analytics, quảng cáo và Merchant Center vì kẻ xâm nhập có thể thêm quyền hoặc script ngoài mã nguồn. Sau khi sạch, yêu cầu review theo hướng dẫn hiển thị trong Search Console nếu có cảnh báo. Xóa URL spam đúng cách bằng status phù hợp; công cụ removals chỉ ẩn tạm, không thay cho việc loại nội dung gốc.
8Bước 8: mở lại có kiểm soát và theo dõi tái nhiễm
Trước khi mở, chạy kiểm thử chức năng, thanh toán, form, quyền, header bảo mật và scan từ bên ngoài. Sau khi mở, theo dõi log đăng nhập, file thay đổi, cron, outbound traffic, 404 và URL mới trong Search Console. Đổi toàn bộ secret từng tồn tại trên máy bị nhiễm. Lập postmortem không đổ lỗi: điều gì xảy ra, vì sao phát hiện muộn, dữ liệu nào bị ảnh hưởng, biện pháp nào đã hoàn tất và ai sở hữu các việc còn lại.
| Mốc | Việc tối thiểu |
|---|---|
| Trước mở lại | Sạch mã/dữ liệu, vá gốc, rotate secret, test chức năng |
| 24 giờ đầu | Theo dõi log, redirect, file change, lỗi và traffic bất thường |
| 7 ngày | Rà Search Console, tài khoản, backup và cảnh báo |
| 30 ngày | Đóng postmortem, diễn tập restore, cập nhật quy trình |
9Kết luận
Website bị hack cần được xử lý như một sự cố có quy trình: cô lập, giữ bằng chứng, thu hồi quyền, xác định phạm vi, làm sạch, vá nguyên nhân, kiểm tra Google và giám sát sau khôi phục. VMETA có thể hỗ trợ khôi phục kỹ thuật và hardening website; với sự cố có dữ liệu nhạy cảm, doanh nghiệp nên phối hợp thêm chuyên gia an toàn thông tin và pháp lý.
Câu Hỏi Thường Gặp
Website bị hack có nên khôi phục backup ngay không?
Chỉ sau khi lưu bằng chứng và xác định bản backup đủ sạch. Khôi phục mù có thể xóa dấu vết, đưa backdoor trở lại hoặc để nguyên tài khoản đã bị chiếm.
Đổi mật khẩu có đủ không?
Không. Cần thu hồi session/token, rotate secret, làm sạch mã và dữ liệu, vá lỗ hổng, kiểm tra các tài khoản/dịch vụ liên quan và giám sát tái nhiễm.
Website bị hack có ảnh hưởng SEO không?
Có thể. Google có thể cảnh báo người dùng, URL spam có thể được index và traffic giảm. Sau khi làm sạch cần kiểm tra Security Issues, Manual Actions, Page Indexing và yêu cầu review nếu có.
Đội Ngũ Chuyên Gia VMETA
Chuyên gia Marketing Online với 5+ năm kinh nghiệm thực chiến tại thị trường Việt Nam.