اگر رفتار غیرعادی در سایت میبینید، گوگل هشدار «این سایت ممکن است به کاربران شما آسیب برساند» نمایش میدهد، یا هاست فعالیت مشکوک گزارش کرده، احتمال زیادی وجود دارد سایت شما هک شده باشد. در چنین شرایطی، سرعت واکنش اهمیت حیاتی دارد: ابتدا سایت را از دسترس عموم محدود کنید، تمام رمزهای عبور را عوض کنید، بدافزار و بکدور را کامل پاکسازی کنید، از یک نسخه پشتیبان تمیز بازیابی کنید و در نهایت با گوگل سرچ کنسول درخواست بازبینی بدهید. در ادامه هر یک از این مراحل و علائم هشدار اولیه را با جزئیات کامل بررسی میکنیم.
چطور بفهمیم سایت هک شده است؟ ۹ علامت هشدار
قبل از هر اقدامی، باید مطمئن شوید واقعاً با یک حمله هک روبهرو هستید، نه یک خطای فنی ساده. این نشانهها معمولاً نشاندهنده نفوذ واقعی هستند:
- هشدار «سایت ناامن» در گوگل یا مرورگر: وقتی گوگل یا کروم پیام «این سایت ممکن است هک شده باشد» یا «سایت ناامن» نمایش میدهد، معمولاً بدافزار یا محتوای مخرب شناسایی شده است.
- کاهش ناگهانی و شدید ترافیک ارگانیک: افت شدید و بیدلیل بازدید از گوگل، بهخصوص همراه با علائم دیگر، نشانه جدی حذف یا پنالتیشدن سایت است.
- وجود کاربر مدیر (Admin) ناشناس: دیدن یک حساب کاربری با دسترسی مدیریتی که خودتان نساختهاید، یعنی مهاجم کنترل پنل را در دست دارد.
- ریدایرکت خودکار به سایتهای دیگر: بازدیدکنندگان (یا فقط بازدیدکنندگان موبایل) بدون اراده خودشان به سایتهای تبلیغاتی یا مشکوک منتقل میشوند.
- محتوای عجیب و ناخواسته در صفحات: لینکها یا متنهای تبلیغاتی (معمولاً دارویی، قمار یا محصولات جعلی) که خودتان اضافه نکردهاید.
- فایلهای ناشناس در هاست: فایلهایی با نامهای عجیب یا مشابه فایلهای اصلی وردپرس، در پوشههایی مثل
wp-content، که تاریخ ایجادشان با ویرایشهای واقعی شما همخوانی ندارد. - کندشدن غیرعادی سایت یا مصرف بالای منابع هاست: اسکریپتهای مخرب در پسزمینه معمولاً منابع سرور را برای فعالیتهای خودشان (مثل ارسال اسپم یا استخراج ارز دیجیتال) مصرف میکنند.
- غیرفعالشدن بازیابی رمز عبور: اگر ایمیل بازیابی رمز کار نمیکند یا به آدرس ناشناسی تغییر کرده، مهاجم احتمالاً تنظیمات حساب را دستکاری کرده است.
- هشدار مستقیم از شرکت هاستینگ: بسیاری از هاستها فعالیت مشکوک (مثل ارسال انبوه ایمیل اسپم) را شناسایی و بهصورت خودکار سایت را محدود یا تعلیق میکنند.

۵ اقدام فوری بعد از هک شدن سایت
به محض تایید هک شدن سایت، این ۵ مرحله باید بهترتیب و بدون تاخیر انجام شود. تاخیر در هر مرحله، فرصت بیشتری به مهاجم برای گسترش آسیب میدهد.
۱. سایت را موقتاً از دسترس عموم محدود کنید (قرنطینه)
قبل از هر کار دیگری، سایت را در حالت نگهداری (Maintenance Mode) قرار دهید یا موقتاً آفلاین کنید تا از آسیب بیشتر به بازدیدکنندگان و از ادامه فعالیت مهاجم جلوگیری شود. این کار همچنین از افت بیشتر اعتبار سایت در چشم گوگل در طول زمان پاکسازی جلوگیری میکند.
۲. تمام رمزهای عبور و کلیدهای امنیتی را عوض کنید
رمز عبور مدیر وردپرس، رمز پنل هاست، رمز دیتابیس، و کلیدهای امنیتی (Security Keys) وردپرس را بدون استثنا عوض کنید؛ حتی اگر مطمئن نیستید کدامیک لو رفته است. استفاده از رمزهای قوی و فعالسازی احراز هویت دو مرحلهای (2FA) در همین مرحله، از بازگشت سریع مهاجم جلوگیری میکند.
۳. بدافزار و بکدور را کامل شناسایی و پاکسازی کنید
فایلهای مشکوک و تزریقشده، حسابهای کاربری ناخواسته، و اسکریپتهای زمانبندیشده مخرب باید کاملاً شناسایی و حذف شوند. نکته مهم: پاککردن ظاهری علائم کافی نیست؛ اگر بکدور (راه نفوذ مخفی) پاک نشود، مهاجم میتواند بهسرعت دوباره وارد سایت شود.
۴. از یک نسخه پشتیبان تمیز بازیابی یا هسته/افزونهها را از منبع رسمی نصب کنید
اگر نسخه پشتیبان معتبر و قبل از تاریخ نفوذ دارید، بازیابی از آن سریعترین و مطمئنترین راه است. در غیر این صورت، هسته وردپرس، قالب و تمام افزونهها را مستقیماً از منابع رسمی دوباره دانلود و جایگزین کنید، نه اینکه فقط فایلهای مشکوک را تکتک حذف کنید.
۵. با گوگل سرچ کنسول درخواست بازبینی بدهید و علت نفوذ را ریشهیابی کنید
بعد از پاکسازی کامل، از طریق گزارش «مشکلات امنیتی» در گوگل سرچ کنسول درخواست بازبینی (Review Request) ثبت کنید تا هشدار «سایت ناامن» از نتایج جستجو حذف شود. همزمان، حتماً بررسی کنید مهاجم دقیقاً از چه راهی وارد شده (افزونه قدیمی، رمز ضعیف، آسیبپذیری قالب) تا همان راه بسته شود.
جدول خلاصه ۵ اقدام فوری
| گام | اقدام | هدف اصلی |
|---|---|---|
| ۱ | محدودکردن دسترسی موقت سایت | جلوگیری از آسیب بیشتر به بازدیدکنندگان |
| ۲ | تغییر تمام رمزها و کلیدهای امنیتی | قطع دسترسی مهاجم به حسابها |
| ۳ | شناسایی و حذف بدافزار/بکدور | پاکسازی کامل، نه فقط ظاهری |
| ۴ | بازیابی از بکاپ تمیز یا نصب مجدد رسمی | بازگشت به نسخه سالم و تاییدشده |
| ۵ | درخواست بازبینی از گوگل سرچ کنسول | حذف هشدار امنیتی از نتایج جستجو |

هزینه پاکسازی سایت هکشده چقدر است؟
هزینه رفع هک به شدت آلودگی، حجم سایت و اینکه آیا بکاپ تمیز و قابلاستفاده وجود دارد یا نه بستگی دارد؛ پاکسازی یک آلودگی ساده معمولاً بسیار کمهزینهتر از بازسازی کامل سایتی است که مدتها آلوده بوده و بکاپ سالمی هم ندارد. جزئیات کامل عوامل موثر بر هزینههای امنیتی و سئو را در مقاله هزینه سئو سایت در ایران چقدر است؟ هم میتوانید بخوانید، چون افت رتبه ناشی از هک، مستقیماً روی هزینه بازگشت به رتبه قبلی هم اثر میگذارد.
چطور مطمئن شویم پاکسازی واقعاً کامل بوده است؟
یکی از رایجترین اشتباهات بعد از هک، اعلام «پاکسازی کامل شد» فقط بر اساس ناپدید شدن علائم ظاهری (مثل حذف ریدایرکت یا محتوای مخرب) است، در حالی که بکدور همچنان در جایی از فایلهای سایت باقی مانده. برای اطمینان واقعی از پاکسازی کامل، این موارد باید بررسی شود: اسکن کامل تمام فایلهای هسته، قالب و افزونهها با یک ابزار امنیتی معتبر (نه فقط بازبینی چشمی)، مقایسه فایلهای فعلی با نسخه اصلی و تمیز همان افزونه/قالب از منبع رسمی، بررسی جدولهای دیتابیس برای کدهای تزریقشده مخفی، و کنترل دوباره لیست کامل کاربران و دسترسیهای ادمین. تا زمانی که همه این موارد تایید نشده، نباید سایت را کاملاً امن فرض کرد.
چطور میفهمیم دقیقاً از کجا هک شدیم؟
ریشهیابی علت نفوذ، شاید مهمترین و اغلب نادیدهگرفتهشدهترین مرحله است؛ چون بدون آن، حتی بعد از پاکسازی کامل، همان مسیر برای حمله بعدی باز میماند. رایجترین راههای نفوذ عبارتند از: افزونه یا قالب قدیمی و بهروزرسانینشده با آسیبپذیری شناختهشده، رمز عبور ضعیف یا تکراری با سایتهای دیگر، دانلود افزونه/قالب نالشده (Nulled) از منابع غیررسمی، و دسترسی FTP یا هاست ناامن. بررسی لاگهای سرور و تاریخ دقیق ایجاد فایلهای مشکوک، معمولاً سرنخ روشنی از نقطه ورود مهاجم به دست میدهد.
بعد از رفع هک، سایت چقدر طول میکشد در گوگل بازیابی شود؟
بعد از پاکسازی کامل و ثبت درخواست بازبینی در سرچ کنسول، گوگل معمولاً چند روز تا حداکثر چند هفته زمان میبرد تا سایت را دوباره بررسی و هشدار امنیتی را حذف کند. اما بازگشت کامل رتبه و ترافیک ارگانیک به سطح قبل از هک، ممکن است بسته به شدت آسیب و مدتزمانی که سایت آلوده بوده، از چند هفته تا چند ماه طول بکشد؛ به همین دلیل، هرچه واکنش اولیه سریعتر باشد، بازه بازیابی هم کوتاهتر خواهد بود.
چطور از تکرار هک شدن جلوگیری کنیم؟
پیشگیری همیشه ارزانتر و کمدردسرتر از پاکسازی بعد از حادثه است. اصول کلی امنیت سایت (بهروزرسانی مستمر، رمزهای قوی، پشتیبانگیری منظم، افزونه امنیتی معتبر) را در مقاله امنیت سایت چیست؟ ۱۲ راهکار طلایی جلوگیری از هک بهطور کامل بررسی کردهایم؛ رعایت آن راهکارها بلافاصله بعد از پاکسازی، مهمترین قدم برای جلوگیری از تکرار همین اتفاق است.
بعد از هک شدن، به چه کسانی باید اطلاع بدهیم؟
بسته به نوع سایت و دادههایی که ذخیره میکند، اطلاعرسانی شفاف میتواند از آسیب بیشتر به اعتبار کسبوکار جلوگیری کند. اگر سایت اطلاعات کاربری، پرداخت یا سفارش مشتریان را ذخیره میکند، اطلاعرسانی به کاربران (حتی بهصورت خلاصه و بدون ایجاد وحشت غیرضروری) و توصیه به تغییر رمز عبورشان، هم یک اقدام مسئولانه است و هم از عواقب حقوقی احتمالی جلوگیری میکند. همچنین اگر سایت روی هاست اشتراکی است، حتماً به پشتیبانی هاست هم اطلاع دهید؛ چون آلودگی میتواند به سایتهای دیگر روی همان سرور هم سرایت کند.

چه زمانی باید حتماً کمک متخصص بگیرید؟
اگر دانش فنی کافی برای شناسایی دقیق بدافزار و بکدور ندارید، اگر سایت شما اطلاعات حساس کاربران (مثل اطلاعات پرداخت یا سلامت) را ذخیره میکند، یا اگر بعد از تلاش برای پاکسازی همچنان علائم هک ادامه دارد، بهتر است بلافاصله با یک تیم متخصص امنیت تماس بگیرید. تلاشهای ناقص برای پاکسازی، گاهی نهتنها مشکل را حل نمیکند، بلکه با پاککردن سرنخهای مهم، ریشهیابی دقیق حمله را هم سختتر میکند.
خدمات امنیت سایت آدمبرفی
تیم آدمبرفی خدمات امنیت سایت را از پاکسازی اضطراری سایتهای هکشده تا استقرار راهکارهای پیشگیرانه بلندمدت ارائه میدهد، با واکنش سریع برای محدودکردن آسیب و ریشهیابی دقیق علت نفوذ.
در صورت مشاهده هرکدام از علائم بالا، برای دریافت کمک فوری با شماره ۰۲۱۹۱۳۰۲۳۲۲ تماس بگیرید.
جمعبندی
هک شدن سایت یک بحران قابلمدیریت است، به شرطی که واکنش سریع و طبق یک روال مشخص باشد: محدودکردن دسترسی، تغییر کامل رمزها، پاکسازی بدافزار، بازیابی از منبع تمیز، و درخواست بازبینی از گوگل. مهمتر از پاکسازی سریع، ریشهیابی دقیق علت نفوذ و اجرای اصولی راهکارهای پیشگیرانه است تا این تجربه دوباره تکرار نشود.
سوالات متداول درباره هک شدن سایت
اولین اقدام، محدودکردن دسترسی عمومی به سایت (حالت نگهداری یا آفلاین موقت) است تا از آسیب بیشتر به بازدیدکنندگان و ادامه فعالیت مهاجم جلوگیری شود، سپس بلافاصله تمام رمزهای عبور عوض شوند.
نه لزوماً. اگر بکدور در فایلهای آپلود، دیتابیس یا افزونه/قالب باقی بماند، نصب مجدد هسته وردپرس بهتنهایی کافی نیست و مهاجم میتواند دوباره نفوذ کند.
بعد از ثبت درخواست بازبینی در گوگل سرچ کنسول و تایید پاکسازی کامل، گوگل معمولاً طی چند روز تا چند هفته ایمیل تاییدیه رفع مشکل ارسال و هشدار را از نتایج جستجو حذف میکند.
بهروزرسانی مستمر هسته/افزونه/قالب، استفاده از رمزهای قوی و احراز هویت دو مرحلهای، پشتیبانگیری منظم و نصب فقط از منابع رسمی، مهمترین اقدامات پیشگیرانه بعد از پاکسازی هستند.