香港網站被入侵自救指南 2026|首 24 小時的九個步驟
網站突然跳去賭博頁、Google 搜尋結果出現紅色警告、客戶打電話來問「你們公司是不是出事了」——這種時候最貴的不是修復費,而是在慌亂中把次序做錯。這篇文章把香港中小企在首 24 小時要做的事排成九個步驟,並列明哪些數字有官方來源。
直接答案:發現網站被入侵後的首 24 小時分三段。0–1 小時做四件事:改掉全部密碼、切到維護模式、通知主機商、為現況保留一份副本。1–6 小時按有沒有一份乾淨備份走兩條路。6–24 小時重新覆蓋核心程式、刪除不明管理員,並在 Google Search Console 提出審查要求——按 Google 官方說明,審查「多數需時數天至數週」(2026 年 9 月查證)。香港方面,可致電 HKCERT 24 小時熱線 8105 6060;若涉及個人資料外洩,法例沒有強制通報,但私隱專員公署建議通報。

怎樣確認網站真的被入侵?
先分清兩件容易混淆的事:網站打不開,多數是主機或網域到期;網站打得開但內容不對,才是入侵。以下五個徵狀,由訪客看得見的排到只有紀錄看得見的。
| 徵狀 | 在哪裡看 | 容易誤判成 |
|---|---|---|
| 手機開首頁跳去別的網站 | 用流動數據而非公司 Wi-Fi 測試 | 瀏覽器快取或廣告外掛 |
| 瀏覽器顯示紅色全頁警告 | Chrome、Safari、Firefox 均會顯示 | SSL 證書到期 |
| 搜尋結果標題變成外文商品 | Google 搜尋 site:你的網域 | SEO 排名下跌 |
| 後台多了不認識的管理員 | 後台的使用者清單 | 同事開的舊帳號 |
| 主機商通知寄信量超額 | 主機商的電郵或控制台 | 電郵推廣設定出錯 |
其中第三項有一個容易忽略的分別:如果搜尋結果顯示的標題與你直接開網站看到的不同,這叫做「偽裝」(cloaking)——程式會辨認來訪者是搜尋引擎還是真人,向兩者顯示不同內容。用 Search Console 的網址檢查工具以 Googlebot 身分抓一次,就能看出分別。單靠自己用瀏覽器開網站,看不出來。
首 60 分鐘:先做哪四件事?
這一小時的目標不是修好網站,而是止血:停止傷害訪客、停止攻擊者繼續進出、並且保住日後查明原因所需的證據。
| 次序 | 動作 | 為甚麼是這個次序 |
|---|---|---|
| 1 | 改掉後台、資料庫、FTP/SSH、主機控制台與網域註冊商的密碼 | 密碼未改就清理,等於一邊修一邊被人重新進入 |
| 2 | 把網站切到維護模式或暫時下線 | 訪客不再被轉址或下載惡意檔案,責任即時停止累積 |
| 3 | 通知主機商,索取當日的存取紀錄 | 紀錄多數只保留有限日數,遲了就沒有了 |
| 4 | 把現況(檔案連資料庫)原封不動複製一份 | 這是唯一能查出入侵途徑的材料,清理之後無法補做 |
兩個常見的誤判。第一,不要把伺服器整個關掉:關機之後記憶體內的線索會消失,而且主機商的技術支援也無法進去看。維護模式的意思是向訪客顯示一版靜態說明頁,網站本身仍然在運作。第二,網域註冊商的帳號一定要一併改密碼。很多人只改網站後台,但攻擊者若取得網域帳號,可以把整個網域指向別的伺服器,那時清理網站也沒有用。
1 至 6 小時:有備份與沒有備份,兩條路
這一段的第一個決定,是找出有沒有一份乾淨備份。「乾淨」指的是備份日期早於入侵日期,不是早於發現日期——這兩個日期之間往往相差數星期。判斷方法是看第一步取得的存取紀錄,找出最早一次異常寫入的時間。

沒有備份的那一條路,重點在「兩個獨立工具」。單一掃描器有各自的特徵庫,同一個混淆過的後門程式,一個認得出、另一個認不出的情況很常見。交叉比對之後仍然要做一件事:把核心程式、佈景主題與外掛,全部由官方來源重新下載並整套覆蓋。逐個檔案比對太慢,而且比對用的基準本身可能已經被改過。
有備份的那一條路也不能只做還原。還原之後要立刻補上漏洞,否則同一個洞會在數小時內被再用一次——自動化的掃描程式會持續回來測試同一個網址。這是最常見的「修好又壞」的原因,詳見下文。
6 至 24 小時:怎樣向 Google 申請覆審?
網站清乾淨之後,搜尋結果上的警告不會自己消失,要主動提出審查要求。Google 的《安全性問題報告》把問題分成三類,處理方式各有不同。
| 類別 | 意思 | 提交審查前要確認 |
|---|---|---|
| 遭入侵的內容 | 透過保安漏洞植入的未經授權內容 | 植入的頁面與轉址規則全部清除 |
| 惡意軟件或不想要的軟件 | 會損害裝置或使用者的程式 | 檔案已移除,且不再由外部載入 |
| 社交工程 | 誘使訪客交出機密資料或下載程式的內容 | 假登入頁與假下載按鈕全部移除 |
時間方面要把期望調正。按 Google《安全性問題報告》官方說明(2026 年 9 月查證),修正全站問題後在報告中選擇「要求審查」,多數審查需時數天至數週,個別情況更長;社交工程一類的官方文件亦寫明審查程序可能需要數天。中文內容農場常見的「一至三日必定解除」並不是 Google 的說法。
退件的成本很高,因為要重新排隊。提交之前,至少用兩個獨立的公開掃描服務再驗一次,並且親自在流動數據下開一次網站——公司 Wi-Fi 的 DNS 快取會讓已經修好與尚未修好的分別看不出來。
香港的通報責任:HKCERT 與私隱專員公署
這一節是香港企業與台灣、內地教學文章最大的分別。本地有兩個可以找的機構,責任性質完全不同。
| 機構 | 性質 | 怎樣找 |
|---|---|---|
| 香港電腦保安事故協調中心(HKCERT) | 協調與支援,非執法 | 24 小時熱線 8105 6060,或網上事故報告表格 |
| 個人資料私隱專員公署(PCPD) | 法例沒有規定必須通報,公署建議通報 | 網上資料外洩事故通報表格,或電郵 [email protected] |
| 主機商與網域註冊商 | 合約責任 | 開支援工單,同時索取存取紀錄 |
HKCERT 接受的事故類別包括惡意程式、網頁塗改、網絡釣魚、網上詐騙與阻斷服務攻擊等,詳見該中心的事故報告頁。值得報告的理由並非法律責任,而是跨境協調:若釣魚頁寄存在海外伺服器,本地企業自己去聯絡對方通常沒有回音。
個人資料方面要講清楚:私隱專員公署的資料外洩事故通報頁寫明,法例並沒有規定資料使用者就其持有的個人資料外洩事故通知公署,但公署建議作出通報。如果網站有會員、訂單或查詢表格,資料庫被翻過就屬於這一類。把「有沒有個人資料」這條問題留到第二天才問,通常已經遲了。
清乾淨之後,為甚麼還會再被入侵?
幾乎所有「修好又壞」的個案,原因都不是清理做得不夠仔細,而是漏掉了後門。後門通常藏在四個不會被還原覆蓋的位置。
| 藏身位置 | 為甚麼會漏掉 | 怎樣檢查 |
|---|---|---|
| 不明管理員帳號 | 還原檔案不會改動資料庫中的使用者 | 逐個核對使用者清單與註冊日期 |
| mu-plugins 目錄 | 必用外掛會自動載入,後台預設不顯示停用按鈕 | 直接用檔案總管開該目錄看內容 |
| 排程工作 | 每日定時把後門寫回去 | 檢查伺服器 cron 與程式內的排程清單 |
| 上載目錄內的程式檔 | 該目錄本應只有圖片,掃描時常被跳過 | 搜尋上載目錄內所有可執行檔 |
四項之中,mu-plugins 最常被漏。它的全名是 must-use plugins,即必用外掛:放進這個目錄的程式會自動啟用,而且後台的外掛清單不會給你停用按鈕。一個乾淨的網站,這個目錄通常是空的或只有一兩個檔案;看到不認識的檔案,直接當作可疑處理。
另外一個結構性原因是共用主機。同一個主機帳號放了五個網站,其中一個有舊版外掛,攻擊者進去之後可以橫向爬到其餘四個。只清理出事那一個,另外四個會把它再感染一次。這種情況必須五個一次過處理,或者把它們分到不同帳號。
找人處理要多少錢?時間怎樣算?
清理與鑑識的收費沒有標準價,因為工作量取決於網站大小、外掛數量、有沒有可用備份,以及主機商保留了多少存取紀錄。我們的做法是先花一段時間評估以上四項,再報一個固定價,不按小時開單。實際金額按報價。
可以公開列明的,是預防那一邊的收費。以下為 webdaddies.com 服務頁上的價目:
| 項目 | 收費 | 包含甚麼 |
|---|---|---|
| 基本網站 | US$19(1 頁) | 限時優惠價,原價 US$99/5 頁 |
| 額外頁面 | US$10/頁 | 規格相同,最多共 20 頁 |
| Server 與維護 | US$600/12 個月 | hosting、SSL 證書、定期備份、保安更新及日常內容微調 |
| 被入侵後的清理與鑑識 | 按報價 | 評估後報固定價,不按小時計 |
把中間那一行與上一節連起來看,就是這篇文章真正的成本結論:定期備份與保安更新屬於維護費的範圍,而備份正是決定第二段走哪一條路的那一項。沒有備份的網站,事故當日要付的不只是清理費,還有重建內容的時間。維護費的計法可以參考我們另一篇〈網站維護費用包含甚麼〉。
事後五項防護,先做哪一項?
清單本身沒有爭議,難的是排序。以下按「幾時做得到」而不是按「幾重要」排——因為事故之後一星期,多數企業只做得完前兩層。
五項的具體做法:今日改掉全部密碼並為所有管理員開啟雙重驗證;本週設定每日自動備份並保存在網站伺服器以外的地方,同時開啟核心程式與外掛的自動更新;長期則加一層網站防火牆,並限制登入嘗試次數,每季核對一次帳號清單。
兩個補充。第一,備份必須異地保存——存在同一部伺服器上的備份,在伺服器被入侵時一併中招,等於沒有備份。第二,自動更新要配合一個可還原的備份才敢開啟;兩者是一對,不是兩件獨立的事。網站剛上線的階段還有一份更完整的清單,見〈新網站 SEO 起步清單〉與〈網站上線後最常見的六個技術 SEO 問題〉。
常見問題
網站被入侵,第一件事應該做甚麼?
Google 的紅色警告要多久才會消失?
在香港,網站被入侵需要向政府通報嗎?
想把「沒有備份」這條路永久刪掉?
Server 與維護 US$600/12 個月,已包 hosting、SSL 證書、定期備份、保安更新與日常內容微調,而且由您滿意、正式上線那一刻才開始計費。如果網站正在出事,直接 WhatsApp 我們,先做評估再報固定價。