香港網站被入侵自救指南 2026|首 24 小時的九個步驟

刊登日期:

網站突然跳去賭博頁、Google 搜尋結果出現紅色警告、客戶打電話來問「你們公司是不是出事了」——這種時候最貴的不是修復費,而是在慌亂中把次序做錯。這篇文章把香港中小企在首 24 小時要做的事排成九個步驟,並列明哪些數字有官方來源。

直接答案:發現網站被入侵後的首 24 小時分三段。0–1 小時做四件事:改掉全部密碼、切到維護模式、通知主機商、為現況保留一份副本。1–6 小時按有沒有一份乾淨備份走兩條路。6–24 小時重新覆蓋核心程式、刪除不明管理員,並在 Google Search Console 提出審查要求——按 Google 官方說明,審查「多數需時數天至數週」(2026 年 9 月查證)。香港方面,可致電 HKCERT 24 小時熱線 8105 6060;若涉及個人資料外洩,法例沒有強制通報,但私隱專員公署建議通報。

網站被入侵後的 24 小時,分三段 WEB DADDIES · 事故時間表 網站被入侵後的 24 小時,分三段 由發現問題那一刻起計,橫軸為真實時間比例 九個步驟,三個時段 1 小時 3 小時 6 小時 12 小時 18 小時 24 小時 1 清理 3 步 復原與通報 2 步 1 止血 4 步 首 60 分鐘只佔全日的百分之四,卻決定後面 23 小時是清理還是重建。 時段劃分為一般情況;網站愈大、資料庫愈舊,第二段所需時間愈長。
三個時段的闊度按真實時間比例畫。第一段窄得幾乎看不見,卻是整張圖唯一無法補做的一段。
一張書桌的斜角視圖:一部螢幕全黑的手提電腦,上方浮著一個發光的紅色三角警告標誌,牆上掛著時鐘,桌面放著一把被撬開的掛鎖與一本空白筆記簿
被入侵的網站不會自己說出真相。時鐘、鎖與那部打不開的電腦,就是事故現場的全部線索。

怎樣確認網站真的被入侵?

先分清兩件容易混淆的事:網站打不開,多數是主機或網域到期;網站打得開但內容不對,才是入侵。以下五個徵狀,由訪客看得見的排到只有紀錄看得見的。

五個徵狀,由訪客看得見到只有紀錄看得見 WEB DADDIES · 徵狀辨識 五個徵狀,由訪客看得見到只有紀錄看得見 愈下面的徵狀愈少人察覺,卻愈早出現 訪客被轉址 手機開首頁跳到賭博或成人站 瀏覽器紅色警告 Safe Browsing 攔截頁面 搜尋結果變樣 標題出現不認識的外文商品 後台多了帳號 不認識的管理員或編輯 寄信量暴增 主機商發出超額或濫發通知 訪客被轉址 客戶最先投訴 瀏覽器紅色警告 流量即時歸零 搜尋結果變樣 多數在數天後 後台多了帳號 要自己去看 寄信量暴增 只有紀錄看得見前兩項出現時,入侵通常已經發生了一段時間。後三項才是真正的早期訊號。 Safe Browsing 指 Google 的安全瀏覽服務,Chrome、Safari 與 Firefox 都會採用它的名單。
客戶投訴轉址時,入侵通常已經發生了一段時間。真正的早期訊號在後面三項,而這三項都要自己主動去看。
徵狀在哪裡看容易誤判成
手機開首頁跳去別的網站用流動數據而非公司 Wi-Fi 測試瀏覽器快取或廣告外掛
瀏覽器顯示紅色全頁警告Chrome、Safari、Firefox 均會顯示SSL 證書到期
搜尋結果標題變成外文商品Google 搜尋 site:你的網域SEO 排名下跌
後台多了不認識的管理員後台的使用者清單同事開的舊帳號
主機商通知寄信量超額主機商的電郵或控制台電郵推廣設定出錯

其中第三項有一個容易忽略的分別:如果搜尋結果顯示的標題與你直接開網站看到的不同,這叫做「偽裝」(cloaking)——程式會辨認來訪者是搜尋引擎還是真人,向兩者顯示不同內容。用 Search Console 的網址檢查工具以 Googlebot 身分抓一次,就能看出分別。單靠自己用瀏覽器開網站,看不出來。

首 60 分鐘:先做哪四件事?

這一小時的目標不是修好網站,而是止血:停止傷害訪客、停止攻擊者繼續進出、並且保住日後查明原因所需的證據。

止血四步,次序不能調換 WEB DADDIES · 首 60 分鐘 止血四步,次序不能調換 每一步由誰做,以及做錯次序會失去甚麼 技術方 企業方 雙方 1 改全部密碼 後台、資料庫 FTP 與網域商 2 切維護模式 停止傷害訪客 保留伺服器 3 通知主機商 索取存取紀錄 確認是否同源 4 保留現況副本 檔案連資料庫 不要先清理 第四步最常被略過:一旦先動手清理,日後就無法查出入侵途徑,同一個洞會被再用一次。 「維護模式」指向訪客顯示一版靜態說明頁,而非把伺服器整個關掉。
第四步最常被略過。先動手清理,等於把現場清掃乾淨之後才報警——入侵途徑從此查不出來。
次序動作為甚麼是這個次序
1改掉後台、資料庫、FTP/SSH、主機控制台與網域註冊商的密碼密碼未改就清理,等於一邊修一邊被人重新進入
2把網站切到維護模式或暫時下線訪客不再被轉址或下載惡意檔案,責任即時停止累積
3通知主機商,索取當日的存取紀錄紀錄多數只保留有限日數,遲了就沒有了
4把現況(檔案連資料庫)原封不動複製一份這是唯一能查出入侵途徑的材料,清理之後無法補做

兩個常見的誤判。第一,不要把伺服器整個關掉:關機之後記憶體內的線索會消失,而且主機商的技術支援也無法進去看。維護模式的意思是向訪客顯示一版靜態說明頁,網站本身仍然在運作。第二,網域註冊商的帳號一定要一併改密碼。很多人只改網站後台,但攻擊者若取得網域帳號,可以把整個網域指向別的伺服器,那時清理網站也沒有用。

1 至 6 小時:有備份與沒有備份,兩條路

這一段的第一個決定,是找出有沒有一份乾淨備份。「乾淨」指的是備份日期早於入侵日期,不是早於發現日期——這兩個日期之間往往相差數星期。判斷方法是看第一步取得的存取紀錄,找出最早一次異常寫入的時間。

有沒有一份乾淨備份,決定第二段怎樣走 WEB DADDIES · 兩條路 有沒有一份乾淨備份,決定第二段怎樣走 「乾淨」指備份日期早於入侵日期,不是早於發現日期 有乾淨備份沒有備份第一個動作 還原到入侵之前 兩個工具交叉掃描核心檔案 還原後再覆蓋一次 由官方整套覆蓋資料庫 一併還原 逐張表查注入碼所需時間 多數以小時計 多數以日計最大風險 備份本身已中招 漏掉一個後門兩條路的終點一樣:補上漏洞之前,還原只是把時鐘撥回去,並沒有關上門。 「後門」(backdoor)指攻擊者留下的隱藏入口,即使密碼全改也能再次進入。
兩條路的終點一樣:補上漏洞之前,還原只是把時鐘撥回去,並沒有關上門。
打開門的深藍色伺服器機櫃,內裡有三層發光的青色資料庫圓盤,一個放大鏡懸在中間一層之上並照出一隻紅色小蟲,右邊是一疊檔案箱,一條青色箭嘴由檔案箱彎向機櫃,地上放著一把被撬開的掛鎖
沒有備份時,掃描是唯一的路:用兩個獨立工具交叉比對,一個漏掉的檔案另一個未必漏掉。

沒有備份的那一條路,重點在「兩個獨立工具」。單一掃描器有各自的特徵庫,同一個混淆過的後門程式,一個認得出、另一個認不出的情況很常見。交叉比對之後仍然要做一件事:把核心程式、佈景主題與外掛,全部由官方來源重新下載並整套覆蓋。逐個檔案比對太慢,而且比對用的基準本身可能已經被改過。

有備份的那一條路也不能只做還原。還原之後要立刻補上漏洞,否則同一個洞會在數小時內被再用一次——自動化的掃描程式會持續回來測試同一個網址。這是最常見的「修好又壞」的原因,詳見下文。

6 至 24 小時:怎樣向 Google 申請覆審?

網站清乾淨之後,搜尋結果上的警告不會自己消失,要主動提出審查要求。Google 的《安全性問題報告》把問題分成三類,處理方式各有不同。

類別意思提交審查前要確認
遭入侵的內容透過保安漏洞植入的未經授權內容植入的頁面與轉址規則全部清除
惡意軟件或不想要的軟件會損害裝置或使用者的程式檔案已移除,且不再由外部載入
社交工程誘使訪客交出機密資料或下載程式的內容假登入頁與假下載按鈕全部移除

時間方面要把期望調正。按 Google《安全性問題報告》官方說明(2026 年 9 月查證),修正全站問題後在報告中選擇「要求審查」,多數審查需時數天至數週,個別情況更長;社交工程一類的官方文件亦寫明審查程序可能需要數天。中文內容農場常見的「一至三日必定解除」並不是 Google 的說法。

退件的成本很高,因為要重新排隊。提交之前,至少用兩個獨立的公開掃描服務再驗一次,並且親自在流動數據下開一次網站——公司 Wi-Fi 的 DNS 快取會讓已經修好與尚未修好的分別看不出來。

香港的通報責任:HKCERT 與私隱專員公署

這一節是香港企業與台灣、內地教學文章最大的分別。本地有兩個可以找的機構,責任性質完全不同。

機構性質怎樣找
香港電腦保安事故協調中心(HKCERT)協調與支援,非執法24 小時熱線 8105 6060,或網上事故報告表格
個人資料私隱專員公署(PCPD)法例沒有規定必須通報,公署建議通報網上資料外洩事故通報表格,或電郵 [email protected]
主機商與網域註冊商合約責任開支援工單,同時索取存取紀錄

HKCERT 接受的事故類別包括惡意程式、網頁塗改、網絡釣魚、網上詐騙與阻斷服務攻擊等,詳見該中心的事故報告頁。值得報告的理由並非法律責任,而是跨境協調:若釣魚頁寄存在海外伺服器,本地企業自己去聯絡對方通常沒有回音。

個人資料方面要講清楚:私隱專員公署的資料外洩事故通報頁寫明,法例並沒有規定資料使用者就其持有的個人資料外洩事故通知公署,但公署建議作出通報。如果網站有會員、訂單或查詢表格,資料庫被翻過就屬於這一類。把「有沒有個人資料」這條問題留到第二天才問,通常已經遲了。

清乾淨之後,為甚麼還會再被入侵?

幾乎所有「修好又壞」的個案,原因都不是清理做得不夠仔細,而是漏掉了後門。後門通常藏在四個不會被還原覆蓋的位置。

藏身位置為甚麼會漏掉怎樣檢查
不明管理員帳號還原檔案不會改動資料庫中的使用者逐個核對使用者清單與註冊日期
mu-plugins 目錄必用外掛會自動載入,後台預設不顯示停用按鈕直接用檔案總管開該目錄看內容
排程工作每日定時把後門寫回去檢查伺服器 cron 與程式內的排程清單
上載目錄內的程式檔該目錄本應只有圖片,掃描時常被跳過搜尋上載目錄內所有可執行檔

四項之中,mu-plugins 最常被漏。它的全名是 must-use plugins,即必用外掛:放進這個目錄的程式會自動啟用,而且後台的外掛清單不會給你停用按鈕。一個乾淨的網站,這個目錄通常是空的或只有一兩個檔案;看到不認識的檔案,直接當作可疑處理。

另外一個結構性原因是共用主機。同一個主機帳號放了五個網站,其中一個有舊版外掛,攻擊者進去之後可以橫向爬到其餘四個。只清理出事那一個,另外四個會把它再感染一次。這種情況必須五個一次過處理,或者把它們分到不同帳號。

找人處理要多少錢?時間怎樣算?

清理與鑑識的收費沒有標準價,因為工作量取決於網站大小、外掛數量、有沒有可用備份,以及主機商保留了多少存取紀錄。我們的做法是先花一段時間評估以上四項,再報一個固定價,不按小時開單。實際金額按報價。

可以公開列明的,是預防那一邊的收費。以下為 webdaddies.com 服務頁上的價目:

項目收費包含甚麼
基本網站US$19(1 頁)限時優惠價,原價 US$99/5 頁
額外頁面US$10/頁規格相同,最多共 20 頁
Server 與維護US$600/12 個月hosting、SSL 證書、定期備份、保安更新及日常內容微調
被入侵後的清理與鑑識按報價評估後報固定價,不按小時計

把中間那一行與上一節連起來看,就是這篇文章真正的成本結論:定期備份與保安更新屬於維護費的範圍,而備份正是決定第二段走哪一條路的那一項。沒有備份的網站,事故當日要付的不只是清理費,還有重建內容的時間。維護費的計法可以參考我們另一篇〈網站維護費用包含甚麼〉。

事後五項防護,先做哪一項?

清單本身沒有爭議,難的是排序。以下按「幾時做得到」而不是按「幾重要」排——因為事故之後一星期,多數企業只做得完前兩層。

五項防護,按今日、本週、長期排 WEB DADDIES · 事後防護 五項防護,按今日、本週、長期排 同一份清單,按「幾時做得到」而不是按「幾重要」排序 今日 2 項 全部密碼改一次 管理員開雙重驗證 本週 2 項 每日自動備份異地保存 核心與外掛自動更新 長期 1 項 網站防火牆與登入限制 每季檢查一次帳號五項之中,每日異地備份是唯一能把「沒有備份」那條路變成「有備份」那條路的一項。 雙重驗證(2FA)指登入時除密碼外,再輸入一次性驗證碼。
三層之中,本週那一層回報最高:它把下一次事故由「以日計」變成「以小時計」。

五項的具體做法:今日改掉全部密碼並為所有管理員開啟雙重驗證;本週設定每日自動備份並保存在網站伺服器以外的地方,同時開啟核心程式與外掛的自動更新;長期則加一層網站防火牆,並限制登入嘗試次數,每季核對一次帳號清單。

兩個補充。第一,備份必須異地保存——存在同一部伺服器上的備份,在伺服器被入侵時一併中招,等於沒有備份。第二,自動更新要配合一個可還原的備份才敢開啟;兩者是一對,不是兩件獨立的事。網站剛上線的階段還有一份更完整的清單,見〈新網站 SEO 起步清單〉與〈網站上線後最常見的六個技術 SEO 問題〉。

常見問題

網站被入侵,第一件事應該做甚麼?
改掉所有相關密碼,包括網站後台、資料庫、FTP 或 SSH、主機控制台,以及網域註冊商的帳號。之後才把網站切到維護模式、通知主機商索取存取紀錄,並為現況保留一份原封不動的副本。次序重要:先清理再改密碼,等於一邊修一邊被人重新進入。
Google 的紅色警告要多久才會消失?
按 Google 官方的《安全性問題報告》說明,把全站問題修正後在 Search Console 提出審查要求,多數審查需時數天至數週,個別情況更長(2026 年 9 月查證)。網上常見的「一至三日解除」並非 Google 的官方說法。提交前用兩個獨立掃描工具交叉驗證,可以減少被退回再排隊的機會。
在香港,網站被入侵需要向政府通報嗎?
可以向香港電腦保安事故協調中心(HKCERT)報告,該中心設有 24 小時熱線 8105 6060,接受惡意程式、網頁塗改、網絡釣魚與阻斷服務攻擊等事故報告。若事件涉及個人資料外洩,法例並沒有規定資料使用者必須通報個人資料私隱專員公署,但公署建議作出通報,可使用網上通報表格或電郵 [email protected]

想把「沒有備份」這條路永久刪掉?

Server 與維護 US$600/12 個月,已包 hosting、SSL 證書、定期備份、保安更新與日常內容微調,而且由您滿意、正式上線那一刻才開始計費。如果網站正在出事,直接 WhatsApp 我們,先做評估再報固定價。

立即下單