Website Wordpress bị dính mã độc spam, index tràn lan

Phan Huy

Moderator
Dạ mọi người ơi, hỗ trợ giúp em với ạ. Sáng nay em mới kiểm tra website (khoảng 8000 bài viết/trang trên site) thì phát hiện một số URL trên Google bị đổi tên title sang nội dung liên quan đến game, cờ bạc... cả meta description cũng bị đổi luôn, kể cả URL của trang chủ website cũng dính.

Khi em nhấn vào chính URL đó thì trang vẫn chuyển về đúng nội dung bài viết gốc bình thường, không thấy nội dung game cờ bạc gì cả.

Em không hiểu sao Google lại index sai title như vậy trong khi trang thực tế vẫn ổn.

Em đã thử check site:tenmien.com ra khoản 8000 kết quả. Còn site:tenmien.com "game" ra 300 kết quả có title bị đổi thành nội dung game cá độ bài bạc.

Trong GSC, mục Coverage báo cỡ 1800 trang được index.Em không rành kỹ thuật sâu (bên em không có dev riêng, đang thuê ngoài theo dự án), mong mọi người giúp em cách xuất ra hết danh sách URL đang bị spam đổi tên, và cách xử lý triệt để ạ. Em cảm ơn
 
Đây là loại mã độc Japanese Spam / Casino Spam. Nó tạo ra hàng ngàn URL ảo sinh ra tự động để mượn độ trust của domain bạn đẩy SEO cho các trang cờ bạc.
 
Đây là loại mã độc Japanese Spam / Casino Spam. Nó tạo ra hàng ngàn URL ảo sinh ra tự động để mượn độ trust của domain bạn đẩy SEO cho các trang cờ bạc.
đúng rồi. hacker chèn code kiểm tra User-Agent của request. nếu là Googlebot thì trả về title/meta/nội dung spam game/cờ bạc, còn nếu là trình duyệt người dùng thật thì trả về nội dung gốc bình thường. Đó là lý do bạn click vào thấy bình thường nhưng Google index sai. Google đang thấy phiên bản khác hoàn toàn với bạn.
 
đúng rồi. hacker chèn code kiểm tra User-Agent của request. nếu là Googlebot thì trả về title/meta/nội dung spam game/cờ bạc, còn nếu là trình duyệt người dùng thật thì trả về nội dung gốc bình thường. Đó là lý do bạn click vào thấy bình thường nhưng Google index sai. Google đang thấy phiên bản khác hoàn toàn với bạn.
vậy giờ có cách nào để xử lý hết vấn đề này không ạ?
 
vậy giờ có cách nào để xử lý hết vấn đề này không ạ?
hacker thường giấu code cloaking mấy chỗ hay bị nhất là file functions.php của theme, đặc biệt theme crack, file wp-config.php, file .htaccess, hoặc là tạo hẳn 1 file PHP ẩn trong thư mục uploads. Bạn nên nhờ ai rành kỹ thuật check, đối chiếu ngày sửa file xem có file nào bị sửa gần đây bất thường không.
 
Đầu tiên là cài plugin Wordfence, đăng nhập 2FA bằng app Authenticator. Sau đó đổi lại mật khẩu wp-admin. Rồi chạy Screaming Frog để quét toàn bộ trang web, export toàn bộ URL lạ rồi cho vô 1 danh sách. Cài plugin 410 Redirector và nhập danh sách đó vào. 410 để báo Google biết trang này đã xóa vĩnh viễn, không còn trên web nữa. Sau đó tạo lại sitemap mới rồi upload lại trong GSC. Chờ vài ngày GSC báo thế nào rồi tính tiếp.
 
bạn vào GSC -> Users and Permissions, check xem có email lạ nào đang có quyền Owner/User giống kiểu bị chiếm quyền GSC không. Rồi check Users trong wp-admin xem có tài khoản admin lạ mới tạo không
 
bạn có backup thường xuyên không? Nếu có thì restore từ backup cũ rồi update ngay toàn bộ core/plugin/theme lên bản mới nhất + đổi hết password sẽ nhanh hơn
 
bạn có backup thường xuyên không? Nếu có thì restore từ backup cũ rồi update ngay toàn bộ core/plugin/theme lên bản mới nhất + đổi hết password sẽ nhanh hơn
mấy kiểu tấn công cloaking này có thể âm thầm từ vài tuần/tháng trước khi bị phát hiện rồi. Nên tìm backup xa hơn nữa kìa, có khi hơn cả tháng, hoặc chấp nhận không restore mà làm sạch thủ công. chứ restore 1-2 ngày sợ ko ăn thua
 
Bác liên hệ với bên cung cấp Hosting nhờ kỹ thuật họ chạy tool quét mã độc trên server cho. Thường các bên host xịn họ hỗ trợ miễn phí đấy.
 
Back
Bên trên