Website bị nhiễm mã độc: việc cần làm trong 60 phút đầu và các bước khôi phục
Khi website bị nhiễm mã độc, trong 60 phút đầu cần chuyển website sang chế độ bảo trì, giữ nguyên một bản sao hiện trạng, đổi toàn bộ mật khẩu và báo cho người phụ trách kỹ thuật. Sau đó mới tìm đường xâm nhập, làm sạch hoặc khôi phục từ bản sao lưu sạch, vá lỗ hổng rồi yêu cầu Google xem xét lại trong Search Console.
Website bị hack hiếm khi báo trước. Chủ doanh nghiệp thường biết qua một khách nhắn rằng trang tự chuyển sang địa chỉ lạ, hoặc qua màn hình cảnh báo đỏ của trình duyệt. Lúc đó làm đúng thứ tự quan trọng hơn làm nhanh. Bài này nêu dấu hiệu, việc nên và không nên trong giờ đầu, trình tự làm sạch, cách chọn giữa khôi phục và làm sạch tại chỗ, cách yêu cầu Google xem xét lại và cách giảm khả năng tái nhiễm.
Dấu hiệu nào cho thấy website bị nhiễm mã độc?
Mã độc trên website thường nhằm ba mục đích: chuyển khách sang trang khác, chèn đường dẫn lạ để hưởng lợi từ tìm kiếm, và lấy dữ liệu. Nhiều loại chỉ hiện với khách đến từ tìm kiếm hoặc từ điện thoại, nên chủ website mở trang trên máy tính của mình vẫn thấy bình thường. Khi có khách báo, nên tin và kiểm tra, đừng kết luận rằng khách nhầm.
- Trang tự chuyển sang địa chỉ lạ, hay gặp khi mở từ kết quả tìm kiếm hoặc trên điện thoại.
- Trình duyệt hoặc kết quả tìm kiếm hiện cảnh báo trang không an toàn.
- Google Search Console báo vấn đề bảo mật hoặc có nhiều trang lạ được lập chỉ mục.
- Xuất hiện tài khoản quản trị, bài viết, tệp mà không ai trong công ty tạo.
60 phút đầu: nên làm gì và không nên làm gì?
Giờ đầu có hai mục tiêu: ngăn thiệt hại lan thêm và giữ lại dấu vết. Hai mục tiêu này dễ mâu thuẫn, vì cách ngăn nhanh mà nhiều người chọn là xoá tệp lạ, cũng là cách làm mất dấu vết. Chưa cần tìm ra nguyên nhân trong giờ này; chỉ cần website ngừng gây hại cho khách và hiện trạng được giữ nguyên để kỹ thuật viên đọc.
Nếu website có tài khoản khách hàng, đơn hàng hoặc thông tin thanh toán, cần ghi lại thời điểm phát hiện và phạm vi dữ liệu có thể bị xem. Việc có phải thông báo cho khách hàng hay cơ quan nào không nên hỏi đơn vị tư vấn pháp lý; Uptech không tư vấn pháp lý.
| Chặng | Nên làm | Không nên làm |
|---|---|---|
| 0–15 phút | Chuyển website sang trang thông báo bảo trì; tạm dừng quảng cáo trỏ về website; chụp màn hình hiện tượng | Để website tiếp tục chạy vì sợ mất đơn |
| 15–30 phút | Sao chép nguyên trạng mã nguồn, cơ sở dữ liệu và nhật ký máy chủ ra nơi khác, ghi rõ ngày giờ | Xoá tệp lạ bằng tay; khôi phục bản sao lưu đè lên khi chưa giữ lại hiện trạng |
| 30–45 phút | Đổi mật khẩu quản trị, máy chủ, cơ sở dữ liệu, tài khoản truyền tệp; khoá tài khoản lạ | Đổi mật khẩu từ một máy tính nghi cũng nhiễm; dùng lại mật khẩu cũ |
| 45–60 phút | Báo người phụ trách kỹ thuật kèm ảnh chụp và thời điểm; xác định bản sao lưu sạch gần đây | Cài nhiều plugin quét cùng lúc; trả tiền cho bên lạ tự liên hệ nhận gỡ mã độc |
Các bước làm sạch website bị hack theo thứ tự
Làm sạch đúng thứ tự là tìm đường vào trước, dọn sau. Nếu chỉ xoá mã độc mà không biết kẻ tấn công vào bằng đường nào thì vài ngày sau website nhiễm lại. Đường vào hay gặp là plugin hoặc giao diện có lỗ hổng chưa cập nhật, plugin tải từ nguồn không chính thức, mật khẩu yếu hoặc bị lộ. Nhật ký truy cập của máy chủ là nơi tìm câu trả lời.
Phần dọn dẹp làm trên một bản sao. Với WordPress, cách chắc tay là thay toàn bộ lõi, plugin và giao diện bằng bản gốc từ nguồn chính thức, chỉ giữ thư mục tải lên và tệp cấu hình sau khi đã rà. Với website viết riêng bằng Laravel, Next.js hay .NET, đối chiếu mã đang chạy với kho Git để thấy tệp nào bị sửa.
- Bước 1: giữ bản sao hiện trạng và nhật ký máy chủ.
- Bước 2: xác định thời điểm và đường xâm nhập từ nhật ký.
- Bước 3: thay mã nguồn bằng bản gốc sạch, rà thư mục tải lên và tệp cấu hình.
- Bước 4: rà cơ sở dữ liệu, xoá tài khoản lạ và nội dung bị chèn.
- Bước 5: vá đường xâm nhập, cập nhật toàn bộ, đổi mật khẩu lần nữa.
- Bước 6: quét lại, kiểm tra các luồng chính rồi mở website.
- Bước 7: yêu cầu Google xem xét lại và theo dõi trong vài tuần.
Khôi phục từ bản sao lưu hay làm sạch tại chỗ?
Khôi phục từ bản sao lưu nhanh và sạch hơn, với điều kiện bản sao lưu được chụp trước thời điểm bị xâm nhập. Đây là chỗ khó: mã độc thường nằm im vài tuần trước khi lộ, nên bản của tuần trước có thể đã nhiễm. Website chỉ giữ 4 bản hằng tuần mà nhiễm từ hai tháng trước thì không còn bản sạch. Khôi phục cả cơ sở dữ liệu cũng làm mất đơn hàng và tài khoản phát sinh sau thời điểm sao lưu.
Làm sạch tại chỗ tốn giờ hơn nhưng giữ được dữ liệu mới, hợp với website bán hàng. Thực tế hai cách thường được kết hợp: mã nguồn lấy từ bản gốc sạch hoặc bản sao lưu cũ, còn cơ sở dữ liệu giữ bản hiện tại và rà kỹ. Dù chọn cách nào, khôi phục xong mà chưa vá đường xâm nhập thì chỉ là đưa lỗ hổng cũ quay lại.
Yêu cầu Google xem xét lại sau khi làm sạch thế nào?
Cảnh báo của Google không tự mất ngay khi website sạch. Cần vào Google Search Console của đúng tên miền, mở báo cáo “Vấn đề bảo mật” để xem Google phát hiện loại gì và các đường dẫn mẫu. Sau khi đã xử lý hết các mục được liệt kê, bấm “Yêu cầu xem xét” và mô tả ngắn gọn: nguyên nhân đã tìm thấy, những gì đã xoá hoặc thay, biện pháp đã vá.
Nên mô tả thật và cụ thể; gửi yêu cầu khi website còn nhiễm chỉ làm mất thêm thời gian. Thời gian xem xét do Google quyết định, có thể từ vài ngày đến vài tuần tuỳ loại vấn đề, không ai hứa trước được ngày gỡ cảnh báo.
Giảm khả năng tái nhiễm và chi phí xử lý khẩn tại Uptech
Không có website nào chắc chắn không bị tấn công, kể cả khi được bảo trì đều. Việc làm được là giảm khả năng xảy ra và rút ngắn thời gian khôi phục. Công cụ “Chấm điểm rủi ro và ước tính giờ bảo trì” trên trang dịch vụ bảo trì website hỏi đúng các điểm này: lần cập nhật gần đây, có sao lưu tự động không, đã thử khôi phục chưa. Điểm số là quy ước minh hoạ.
Uptech nhận xử lý khẩn website bị mã độc hoặc sập ngoài gói với giá từ 5.000.000đ một lần, chưa VAT 10%, báo phạm vi sau khi xem hiện trạng, kể cả website không do Uptech làm. Các gói bảo trì có giá 1.500.000đ, 3.500.000đ và 8.000.000đ mỗi tháng; từ gói Doanh nghiệp trở lên có quét mã độc hằng tuần và sao lưu hằng ngày, giúp phát hiện sớm và có bản sạch để lùi về.
- Cập nhật lõi, plugin, giao diện và thư viện đều đặn, thử trên bản thử trước.
- Gỡ plugin không dùng; không cài bản lấy từ nguồn không chính thức.
- Mỗi người một tài khoản, mật khẩu mạnh, bật xác thực hai lớp cho quản trị.
- Sao lưu tự động, giữ nhiều bản, có một bản ở nơi khác máy chủ, thử khôi phục định kỳ.
Câu hỏi thường gặp
Giải đáp nhanh những điểm doanh nghiệp hay hỏi về chủ đề này.
Website bị nhiễm mã độc có tự hết không?
Không. Mã độc không tự biến mất; hiện tượng tạm hết thường do nó chỉ hiện với một số khách hoặc vào một số giờ. Càng để lâu, số tệp nhiễm càng nhiều và các bản sao lưu sạch càng bị ghi đè dần. Nên xử lý ngay, bắt đầu bằng việc giữ lại hiện trạng và đổi mật khẩu.
Khôi phục website bị hack mất bao lâu?
Có bản sao lưu sạch và website ít dữ liệu phát sinh thì có thể chạy lại trong ngày. Phải làm sạch tại chỗ thì lâu hơn, tuỳ mức lan của mã độc. Cảnh báo của Google là phần chờ riêng: thời gian xem xét do Google quyết định, có thể từ vài ngày đến vài tuần.
Vì sao website đã gỡ mã độc rồi vẫn bị nhiễm lại?
Vì đường xâm nhập chưa được đóng. Thường gặp là plugin có lỗ hổng vẫn còn, một tệp cửa hậu còn sót trong thư mục tải lên, mật khẩu chưa đổi hết, hoặc máy tính của người quản trị đang nhiễm. Làm sạch phải đi cùng việc tìm nguyên nhân trong nhật ký máy chủ.
Xử lý website bị mã độc tại Uptech giá bao nhiêu?
Xử lý khẩn website bị mã độc hoặc sập ngoài gói có giá từ 5.000.000đ một lần, chưa VAT 10%, báo phạm vi sau khi xem hiện trạng. Có hợp đồng, nghiệm thu và hoá đơn VAT điện tử. Liên hệ hotline 0968 726 135 trong giờ làm việc 8:30–17:30 từ thứ hai đến thứ sáu.
Nhờ Uptech khảo sát và báo gói bảo trì website
Gửi địa chỉ website, nền tảng, nơi đặt hosting và số yêu cầu chỉnh sửa mỗi tháng. Uptech xem hiện trạng bên ngoài, đề xuất gói phù hợp hoặc nói rõ nếu trả theo giờ lẻ lợi hơn. Cần gấp, gọi hotline 0968 726 135.
- Nhận mọi nền tảng, kể cả website không do Uptech làm
- Giờ kỹ thuật và thời gian phản hồi ghi trong hợp đồng
- Hợp đồng, nghiệm thu, hoá đơn VAT điện tử