Khách báo “bấm vào web bên anh nó nhảy sang trang cá cược”, hoặc bạn gõ tên công ty lên Google và thấy hàng loạt kết quả tiếng Nhật, tiếng Trung không phải của mình: đó là những dấu hiệu website đã bị xâm nhập. Lúc này mỗi giờ chậm trễ là thêm khách thấy nội dung bẩn và thêm thời gian để Google gỡ cảnh báo. Bài này liệt kê các dấu hiệu, việc cần làm theo thứ tự trong giờ đầu, cách làm sạch, cách báo Google xem xét lại và nghĩa vụ khi dữ liệu khách hàng bị lộ.
Dấu hiệu website đã bị hack
Kẻ xâm nhập thường không phá giao diện cho bạn thấy, mà giấu nội dung để kiếm lợi lâu dài. Vì vậy nhiều dấu hiệu chỉ hiện với Google hoặc với khách lần đầu vào từ điện thoại, còn chủ website mở bằng máy quen thì vẫn thấy bình thường.
| Dấu hiệu | Kiểm ở đâu |
|---|---|
| Kết quả Google có trang lạ: tiếng nước ngoài, thuốc, cá cược, hàng nhái | Gõ site:tenmien.vn trên Google |
| Vào từ Google hoặc điện thoại thì bị chuyển sang website khác | Mở bằng cửa sổ ẩn danh trên điện thoại, bấm từ kết quả Google |
| Chrome hiện trang đỏ “Nguy hiểm” hoặc cảnh báo lừa đảo | Trình duyệt; báo cáo Vấn đề bảo mật trong Search Console |
| Có tài khoản quản trị lạ, bài viết lạ, plugin lạ | Trang Người dùng và Plugin trong quản trị WordPress |
| Hosting báo tạm khoá vì gửi thư rác hoặc dùng tài nguyên bất thường | Email và bảng điều khiển của nhà cung cấp hosting |
| Search Console báo số trang tăng vọt mà bạn không đăng gì | Báo cáo Trang và Sơ đồ trang web |
Báo cáo Vấn đề bảo mật của Search Console chia ba loại: nội dung bị xâm nhập, phần mềm độc hại và phần mềm không mong muốn, tấn công phi kỹ thuật (lừa người xem làm điều nguy hiểm). Nếu website chưa có trong Search Console, hãy thêm ngay; bạn sẽ cần nó ở bước báo Google.
Việc làm trong giờ đầu
- Tạm đóng website. Hướng dẫn của Google cho trang bị hack là tạm đưa website ngoại tuyến tới khi xử lý xong; nếu không thể, cho máy chủ trả mã 503 (đang bảo trì) để Google không đọc thêm nội dung bẩn. Nhà cung cấp hosting làm được việc này trong vài phút.
- Đổi mọi mật khẩu từ một máy sạch: tài khoản hosting, FTP hoặc SFTP, cơ sở dữ liệu, mọi tài khoản quản trị WordPress, email gắn với tên miền. Nếu máy tính thường dùng để quản trị có thể đã nhiễm mã độc, dùng máy khác.
- Báo nhà cung cấp hosting và hỏi họ có nhật ký truy cập, có bản sao lưu nào trước thời điểm nghi bị xâm nhập không.
- Giữ lại dấu vết trước khi dọn: chụp màn hình các trang lạ, tải bản sao toàn bộ website ở trạng thái hiện tại. Xoá vội thì sau này không biết kẻ xấu vào bằng đường nào.
Làm sạch và vá chỗ hở
Dọn sạch mà không vá lỗ hổng thì vài ngày sau sẽ bị lại. Có hai hướng, tuỳ bạn có bản sao lưu sạch hay không:
- Có bản sao lưu từ trước khi bị: khôi phục bản đó, rồi cập nhật ngay WordPress, plugin, giao diện lên bản mới nhất trước khi mở lại. Bản sao lưu cũ chứa đúng lỗ hổng đã bị khai thác, nên không cập nhật là mở cửa lần hai.
- Không có bản sao lưu sạch: cài lại lõi WordPress, plugin và giao diện từ nguồn chính thức (không chép lại tệp cũ), giữ lại nội dung và ảnh sau khi soát. Kiểm tra tệp cấu hình, tệp .htaccess, thư mục tải lên có tệp PHP lạ, tài khoản quản trị lạ, lịch chạy tự động lạ.
Sau đó tìm nguyên nhân: plugin lâu không cập nhật, plugin hoặc giao diện bản lậu, mật khẩu yếu hay bị lộ. Gỡ hẳn plugin không dùng, thay plugin bỏ hoang. Hai bài nên đọc tiếp: Cập nhật WordPress và plugin an toàn: quy trình 5 bước và Bảo mật đăng nhập WordPress: 6 việc nên bật.
Báo Google xem xét lại và dọn kết quả tìm kiếm
Khi website đã sạch và chỗ hở đã vá, vào báo cáo Vấn đề bảo mật, chọn “Yêu cầu xem xét lại”. Ghi rõ vấn đề là gì, bạn đã sửa gì, bằng chứng đã sửa. Theo tài liệu của Google, xem xét lại với lừa đảo mất khoảng một ngày, với phần mềm độc hại mất vài ngày, với website bị chèn nội dung rác có thể tới vài tuần. Khi Google xác nhận website sạch, cảnh báo trên trình duyệt và kết quả tìm kiếm được gỡ trong vòng 72 giờ.
Các trang rác kẻ xấu tạo ra nên trả về lỗi 404 hoặc 410 (đã xoá vĩnh viễn) để Google tự bỏ dần; trang nào gây hại nhiều có thể tạm ẩn bằng yêu cầu “Xoá tạm thời URL” trong công cụ xoá của Search Console (hiệu lực khoảng 6 tháng, đủ thời gian để trang 404 được Google ghi nhận). Gửi lại sơ đồ trang sạch để Google đọc lại đúng các trang thật.
Nếu dữ liệu khách hàng có thể đã bị lộ
Website có form liên hệ, đặt lịch, tài khoản khách hay đơn hàng là đang giữ dữ liệu cá nhân. Theo khoản 1 Điều 23 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (hiệu lực từ 01/01/2026), khi phát hiện vi phạm quy định bảo vệ dữ liệu cá nhân có nguy cơ gây hại tới quốc phòng, an ninh, trật tự an toàn xã hội hoặc xâm phạm tính mạng, sức khoẻ, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu, bên kiểm soát hoặc xử lý dữ liệu phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong vòng 72 giờ kể từ khi phát hiện. Hãy hỏi ý kiến người tư vấn pháp lý của doanh nghiệp ngay khi nghi dữ liệu bị lộ, đừng chờ dọn xong website.
Xử lý website bị hack cần người có kinh nghiệm và quyền vào máy chủ. Nếu website của bạn đang gặp chuyện này, liên hệ chúng tôi qua trang Liên hệ; còn để phòng từ trước, xem trang Lưu trữ và bảo trì website.
Tóm lại
- Dấu hiệu: trang lạ trong kết quả site:tenmien.vn, chuyển hướng sang website khác, cảnh báo đỏ của Chrome, tài khoản hay plugin lạ.
- Giờ đầu: tạm đóng website, đổi mọi mật khẩu từ máy sạch, báo hosting, giữ dấu vết; sau đó khôi phục bản sạch hoặc cài lại, cập nhật hết rồi mới mở.
- Gửi “Yêu cầu xem xét lại” trong Search Console; nếu dữ liệu cá nhân có thể đã lộ, xem nghĩa vụ thông báo trong 72 giờ theo Luật 91/2025/QH15.