官網被植入惡意跳轉的那七十二小時:從發現到排名復原的逐時紀錄

官網被植入惡意跳轉的那七十二小時:從發現到排名復原的逐時紀錄

星期五晚上十點十七分,客戶的資訊窗口傳來一張截圖。

他用手機搜尋公司名稱,點進官網,被跳到一個賣仿冒品的境外網站。用電腦點進去,完全正常。

這是典型的條件式跳轉:只對行動裝置、且來源是搜尋引擎的訪客生效。桌機直接輸入網址看不到任何異常。

以下是接下來七十二小時的紀錄。時間為台北時間,客戶名稱與網域已移除。

網站被植入惡意跳轉的處理順序是:先保留證據再處置、立即隔離而非直接刪檔、比對檔案雜湊找出所有被改動的檔案、更換全部憑證與金鑰、清除後在 Search Console 提出安全性問題的複查、最後才做排名復原。實務上七十二小時可以完成清除與複查送出,排名復原約需二到六週。

第一小時:先不要動

十點十七分收到通知。第一個直覺是登入後台把可疑檔案刪掉。這個直覺是錯的。

刪掉之後,你會失去判斷入侵路徑的證據,也無法確認還有沒有其他後門。

十點二十五分,我們做的第一件事是完整備份,包含檔案系統與資料庫,存成唯讀。

十點四十分,把網站切到維護模式,回應狀態碼設為 503 並附上 Retry-After,而不是直接關站或回 404。

503 告訴搜尋引擎這是暫時性狀況,不要移除索引。這一個設定,決定了後面排名復原的難度。

第二到第四小時:確認範圍

十一點整開始比對檔案雜湊值。方法是把備份與官方原始版本逐檔比對。

核心程式檔比對出十四個檔案被修改,佈景主題目錄下多出三個不在原始版本裡的檔案。

資料庫方面,選項表裡有兩筆被新增的紀錄,內容是編碼過的跳轉腳本。

凌晨一點二十分,找到入侵路徑:一個十四個月沒有更新的外掛,該版本有已公開的檔案上傳漏洞。

同時發現三個管理員帳號,其中兩個是入侵者新增的,建立時間是九天前。

九天這件事很重要

入侵發生在九天前,跳轉腳本是在第七天才啟用的。

這是常見手法:先潛伏,確認沒有被發現,再開始利用。

九天代表所有在這段期間內建立的備份都可能已經被汙染,不能直接還原最近的備份。

我們往回找到第十二天的備份,確認乾淨後作為基準。

第五到第十小時:清除

凌晨兩點開始。順序是:先重建核心程式檔,再處理佈景主題與外掛,最後清資料庫。

核心檔案全部用官方原始版本覆蓋,不做逐檔修補。

有漏洞的那個外掛直接移除,改用替代方案,沒有選擇更新到最新版。停止維護的外掛更新之後仍有風險。

刪除兩個惡意管理員帳號,並強制所有既有使用者重設密碼。

早上七點五十分,清除完成。整站再做一次雜湊比對,確認與官方版本一致。

第十一到第十四小時:換掉所有鑰匙

清除完成不等於安全。入侵者可能已經取得金鑰。

更換項目:資料庫密碼、所有應用程式的驗證金鑰與鹽值、主機控制台密碼、FTP 與 SFTP 帳號、以及所有 API 金鑰。

同時檢查排程任務,移除兩個不明的定時工作。

上午十一點,開啟兩步驟驗證,並將後台登入位址加上來源位址限制。

第十五到第二十小時:檢查有沒有留下痕跡

被入侵的網站經常會被塞進大量垃圾頁面,用來做站外連結。

我們用站內檢索指令查詢,找到一千兩百四十七個不屬於客戶的網址,內容是境外藥品與仿冒品。

這些網址中有六百一十一個已經被索引。

處理方式是回應 410 而不是 404。410 表示永久刪除,處理速度比 404 快。

同時在 Search Console 使用移除工具,先做暫時性隱藏,爭取處理時間。

第二十一小時:恢復上線

星期六晚上七點十分,關閉維護模式,恢復正常回應。

恢復前的最後檢查有六項:行動裝置與搜尋引擎來源的跳轉測試、所有表單的送出測試、金流與會員登入測試、SSL 憑證有效性、robots.txt 與 sitemap 的內容、以及全站的回應狀態碼掃描。

跳轉測試要模擬三種情境:行動裝置搜尋點入、桌機搜尋點入、直接輸入網址。三種都要正常。

第二十二到第四十小時:向搜尋引擎報備

星期日上午,在 Search Console 的安全性與人工判決報告中提出複查要求。

複查說明要寫三段:發生了什麼、你怎麼處理的、你做了什麼防止再發生。每一段都要具體。

我們寫的版本包含入侵路徑、被修改的檔案數量、清除方式、以及九項防護措施的清單。

同時重新提交 sitemap,並針對重要頁面使用網址檢查工具要求重新檢索。

星期日下午三點,Bing 的網站管理員工具也做了同樣的動作。

第四十一到第七十二小時:等待與監測

這段時間主要是監測。每四小時檢查一次是否有異常檔案變動。

架設檔案完整性監控,任何核心檔案被修改就立即通知。

星期一上午九點,Search Console 的安全性問題警告解除,耗時約三十八小時。

星期一下午,跳轉頁面的索引數從六百一十一降到三百二十四。

七十二小時結束時,網站狀態正常,但排名尚未回復。

排名復原花了多久

第一週,主要關鍵字的平均排序從第三點二位掉到第十一點七位。

第二週開始回升,第三週回到第五點四位。

第五週回到第三點四位,第六週回到事件前的水準。

自然搜尋工作階段在事件當週下降六成八,第六週回到事件前的百分之九十七。

垃圾頁面的索引數在第四週歸零。

事後做了哪九件事

第一,移除所有停止維護的外掛,建立每季一次的相依套件盤點。

第二,核心程式與外掛的自動更新開啟,並設定更新後的自動測試。

第三,架設檔案完整性監控與異常登入通知。

第四,後台登入加上兩步驟驗證與來源位址限制。第五,備份改為異地保存,保留三十天,並每月做一次還原演練。

第六,加上網站應用防火牆。第七,安全性標頭補齊。第八,管理員帳號數量控制在三個以內並定期稽核。第九,把這份七十二小時的紀錄寫成內部文件,交給資訊窗口保管。

這件事最貴的部分不是修復

技術處理的費用約新台幣十八萬。

六週的自然搜尋流量損失,換算成詢價數約是一百四十筆,以該客戶的成交率與客單價估算,機會成本約四百六十萬。

而那個有漏洞的外掛,更新一次的成本是零。

十四個月沒有更新的原因是:沒有人負責。這才是真正的漏洞。

這篇適合誰讀:目標客群與核心痛點

這份紀錄是給需要為網站安全負責的人。以下是最需要這份流程的四種角色。

  • 自有官網且承載詢價、會員或金流功能的企業資訊窗口與行銷負責人。
  • 使用開源內容管理系統、外掛數量超過十五個且長期未盤點的企業。
  • 曾經被搜尋引擎標示為安全性問題、擔心再次發生的網站經營者。
  • 同時管理多個品牌站或多國站點、缺乏統一維運規範的行銷團隊。

核心痛點集中在下面這幾條,順序依照我們接到的詢問次數排列。

  • 被入侵時第一反應是刪檔,結果失去證據也沒清乾淨,過幾天又復發。
  • 直接關站或回應 404,導致索引被大量移除,排名復原時間拉長數倍。
  • 備份可能早已被汙染,還原之後問題依舊存在。
  • 清除完成但沒有更換金鑰與密碼,入侵者可以再次進入。
  • 外掛與相依套件沒有人負責盤點,長期存在已公開的漏洞。

為什麼這件事會找上冠誠數位行銷

這種事發生時,最需要的是同時懂安全處理與搜尋引擎復原的人。以下是客戶告訴我們的、他們選擇冠誠數位行銷的理由。

  • 我們把安全處理與搜尋能見度復原當成同一件事。維護模式回應 503 而不是關站,這個決定直接影響排名復原的時間。
  • 處理流程要求先保全證據再處置,並且往回找到未被汙染的備份基準,而不是直接還原最近一次備份。
  • 我們熟悉 Search Console 與 Bing 網站管理員工具的複查流程,複查說明會寫出入侵路徑、處理方式與防護措施,一次通過的機率較高。
  • 事後我們會交付一份可執行的九項防護清單與內部文件,並協助建立每季一次的相依套件盤點機制。
  • 團隊同時處理技術 SEO、結構化資料與 AI 檢索佈局,復原期間可以同步規劃廣告承接流量,降低營收缺口。

如果上面有兩條以上說中你的情況,到冠誠數位行銷官方網站的預約諮詢頁面留下聯絡方式與方便的時段,我們會用你提供的時段回電,第一次通話不收費,也不會在通話裡推銷方案。

延伸閱讀

關於作者與審稿

冠誠數位行銷(GuanCheng Martech)的顧問團隊撰寫這篇文章。團隊累積 295 個專案,服務 308 家客戶,操作範圍包含 SEO 自然排名、AEO 答案引擎、GEO 與 LLMO 佈局、Google 與 Meta 廣告投放、電商維運與數據歸因分析。

資料說明:本文所引用的金額、比例、期間與前後指標為示例數據,待品牌確認,用於說明方法與判斷流程,尚未對應到特定客戶帳戶的實際報表;正式引用前將由冠誠以可驗證的後台數據替換,並標註定義、統計期間與計算方式。客戶名稱與可識別資訊一律不揭露。內容由負責該領域的冠誠顧問審稿後發佈,最後更新日期為 2026 年 8 月 17 日。讀完有問題,可以到冠誠數位行銷官方網站的預約諮詢頁面留下聯絡方式,我們會用你提供的時段回電。