Website 15 phút đọc14 Tháng 7, 2026

Website Bị Hack Nên Xử Lý Thế Nào? Quy Trình Khẩn Cấp 8 Bước

Khi website bị hack, ưu tiên là bảo vệ người dùng và dữ liệu, giữ bằng chứng rồi mới làm sạch. Khôi phục giao diện mà chưa vá nguyên nhân sẽ khiến sự cố lặp lại.

website bị hack nên xử lý thế nào website bị nhiễm mã độc khôi phục website bảo mật website
🛡️

1Website bị hack nên làm gì ngay lập tức?

Nếu website đang phát tán mã độc, lừa đảo, chuyển hướng hoặc làm lộ dữ liệu, hãy cô lập hệ thống và tạm chặn chức năng bị ảnh hưởng để bảo vệ người dùng. Không vội xóa toàn bộ file hay cài lại trước khi chụp snapshot, lưu log và xác định phạm vi, vì bằng chứng giúp tìm cửa xâm nhập và đánh giá nghĩa vụ thông báo. Liên hệ hosting, đội kỹ thuật, người phụ trách bảo mật/pháp lý và cổng thanh toán nếu liên quan. Đây là sự cố an toàn thông tin, không chỉ là lỗi giao diện.

2Dấu hiệu website có thể đã bị xâm nhập

Không phải sự cố nào cũng hiện banner rõ ràng. Hacker có thể chỉ chuyển hướng người đến từ Google, chèn trang spam mà quản trị viên không nhìn thấy hoặc tạo tài khoản ẩn. Google nêu các dạng hacked content phổ biến gồm chèn mã, tạo trang, sửa nội dung và chuyển hướng theo referrer/user-agent. Vì vậy cần kiểm tra cả website, dữ liệu tìm kiếm, log và máy chủ.

Dấu hiệuKhả năngNơi kiểm tra
Chuyển sang trang lạMã redirect hoặc DNS bị đổiFile, database, DNS, CDN, tag manager
Google hiện trang casino/tiếng lạSpam page hoặc cloakingSearch Console, site:domain, URL Inspection
Có tài khoản admin lạQuyền truy cập bị chiếmCMS, hosting, database, email
Trình duyệt cảnh báo nguy hiểmMalware/phishing được phát hiệnSecurity Issues, Safe Browsing, log
File tự xuất hiện lạiBackdoor hoặc máy chủ khác bị nhiễmCron, process, plugin, account cùng hosting

3Bước 1–2: cô lập nhưng vẫn giữ bằng chứng

Tùy mức độ, có thể bật trang bảo trì tĩnh, chặn truy cập vào vùng nhiễm, thu hồi API key hoặc tách máy chủ khỏi mạng. Trang bảo trì nên trả HTTP 503 có thời gian hợp lý thay vì biến toàn bộ URL thành 404. Trước khi thay đổi, tạo snapshot bất biến của file, database, log web/server, DNS, CDN và danh sách tài khoản. Ghi thời gian phát hiện, người thao tác và mọi thay đổi để hỗ trợ điều tra cũng như đối soát sau này.

  • Không đăng nhập quản trị từ máy nghi bị nhiễm mã độc.
  • Không chia sẻ file backup chứa dữ liệu nhạy cảm qua kênh công khai.
  • Giữ ít nhất một bản trước sự cố và một snapshot tại thời điểm phát hiện.
  • Nếu có dữ liệu cá nhân/thanh toán, xin tư vấn nghĩa vụ pháp lý phù hợp.

Ứng cứu và phòng tái nhiễm

Website đang chuyển hướng, chèn spam hoặc báo nguy hiểm?

VMETA hỗ trợ cô lập, khôi phục, cập nhật nền tảng và thiết lập lớp bảo trì; sự cố nghiêm trọng sẽ được khuyến nghị phối hợp chuyên gia bảo mật phù hợp.

Yêu cầu hỗ trợ website

4Bước 3–4: thu hồi quyền truy cập và xác định phạm vi

Đổi mật khẩu từ thiết bị sạch, ưu tiên email chủ, hosting, domain, CDN, CMS, database, SFTP/SSH, kho mã nguồn và dịch vụ triển khai. Bật MFA, thu hồi session, xóa API key/token không rõ nguồn và rà quyền admin. Sau đó lập timeline từ log: file nào đổi, tài khoản nào đăng nhập, request nào bất thường, trang nào bị chèn. Đừng chỉ quét thư mục public; sự cố có thể nằm trong database, cron, pipeline CI/CD hoặc tài khoản nhà cung cấp.

5Bước 5: làm sạch hoặc khôi phục từ nguồn tin cậy

Phương án an toàn nhất thường là dựng môi trường sạch, cài lại core/theme/plugin từ nguồn chính thức, triển khai mã đã kiểm soát và chỉ khôi phục dữ liệu đã quét. Nếu dùng backup, phải chắc chắn bản đó có trước thời điểm xâm nhập; backup cũ nhưng chứa backdoor vẫn tái nhiễm. So sánh checksum, tìm web shell, mã obfuscate, iframe/script lạ, user ẩn và nội dung spam trong database. Không dùng một plugin quét duy nhất để tuyên bố đã sạch.

  • Cập nhật hoặc loại bỏ component hết hỗ trợ.
  • Không giữ theme/plugin nulled hoặc file không rõ nguồn.
  • Quét máy tính của quản trị viên nếu mật khẩu có thể bị đánh cắp.
  • Kiểm tra các website khác dùng chung hosting và thông tin xác thực.

6Bước 6: vá nguyên nhân gốc trước khi mở lại

Nguyên nhân có thể là plugin lỗi thời, mật khẩu dùng lại, phân quyền file rộng, secret lộ trong repository, upload không kiểm soát hoặc máy chủ cấu hình sai. Ghi rõ root cause, bằng chứng và biện pháp phòng ngừa. Áp dụng nguyên tắc quyền tối thiểu, tách tài khoản, cập nhật tự động có kiểm thử, WAF nếu phù hợp, giới hạn đăng nhập và giám sát thay đổi file. Nếu chưa tìm được nguyên nhân, mở lại chỉ nên thực hiện với giám sát tăng cường và kế hoạch phản ứng rõ.

7Bước 7: kiểm tra Google, DNS và các dịch vụ liên quan

Trong Search Console, xem Security Issues, Manual Actions, Page Indexing và các URL lạ. Kiểm tra DNS, Search Console users, Google Tag Manager, Analytics, quảng cáo và Merchant Center vì kẻ xâm nhập có thể thêm quyền hoặc script ngoài mã nguồn. Sau khi sạch, yêu cầu review theo hướng dẫn hiển thị trong Search Console nếu có cảnh báo. Xóa URL spam đúng cách bằng status phù hợp; công cụ removals chỉ ẩn tạm, không thay cho việc loại nội dung gốc.

8Bước 8: mở lại có kiểm soát và theo dõi tái nhiễm

Trước khi mở, chạy kiểm thử chức năng, thanh toán, form, quyền, header bảo mật và scan từ bên ngoài. Sau khi mở, theo dõi log đăng nhập, file thay đổi, cron, outbound traffic, 404 và URL mới trong Search Console. Đổi toàn bộ secret từng tồn tại trên máy bị nhiễm. Lập postmortem không đổ lỗi: điều gì xảy ra, vì sao phát hiện muộn, dữ liệu nào bị ảnh hưởng, biện pháp nào đã hoàn tất và ai sở hữu các việc còn lại.

MốcViệc tối thiểu
Trước mở lạiSạch mã/dữ liệu, vá gốc, rotate secret, test chức năng
24 giờ đầuTheo dõi log, redirect, file change, lỗi và traffic bất thường
7 ngàyRà Search Console, tài khoản, backup và cảnh báo
30 ngàyĐóng postmortem, diễn tập restore, cập nhật quy trình

9Kết luận

Website bị hack cần được xử lý như một sự cố có quy trình: cô lập, giữ bằng chứng, thu hồi quyền, xác định phạm vi, làm sạch, vá nguyên nhân, kiểm tra Google và giám sát sau khôi phục. VMETA có thể hỗ trợ khôi phục kỹ thuật và hardening website; với sự cố có dữ liệu nhạy cảm, doanh nghiệp nên phối hợp thêm chuyên gia an toàn thông tin và pháp lý.

Câu Hỏi Thường Gặp

Website bị hack có nên khôi phục backup ngay không?

Chỉ sau khi lưu bằng chứng và xác định bản backup đủ sạch. Khôi phục mù có thể xóa dấu vết, đưa backdoor trở lại hoặc để nguyên tài khoản đã bị chiếm.

Đổi mật khẩu có đủ không?

Không. Cần thu hồi session/token, rotate secret, làm sạch mã và dữ liệu, vá lỗ hổng, kiểm tra các tài khoản/dịch vụ liên quan và giám sát tái nhiễm.

Website bị hack có ảnh hưởng SEO không?

Có thể. Google có thể cảnh báo người dùng, URL spam có thể được index và traffic giảm. Sau khi làm sạch cần kiểm tra Security Issues, Manual Actions, Page Indexing và yêu cầu review nếu có.

Chia sẻ:
V

Đội Ngũ Chuyên Gia VMETA

Chuyên gia Marketing Online với 5+ năm kinh nghiệm thực chiến tại thị trường Việt Nam.

Website đang chuyển hướng, chèn spam hoặc báo nguy hiểm?

VMETA hỗ trợ cô lập, khôi phục, cập nhật nền tảng và thiết lập lớp bảo trì; sự cố nghiêm trọng sẽ được khuyến nghị phối hợp chuyên gia bảo mật phù hợp.