เว็บไซต์ถูกแฮกไม่ใช่เรื่องไกลตัว — สถิติจาก Sucuri พบว่ากว่า 90,000 เว็บถูกแฮกทุกวัน และส่วนใหญ่เจ้าของเว็บไม่รู้จนกว่า Google จะขึ้นเตือน หรือลูกค้าโทรมาบอก ความเสียหายที่ตามมาคือ traffic หาย, ลูกค้าเสีย, และอาจต้องใช้เวลาหลายสัปดาห์กู้คืน
บทความนี้รวบรวม 10 สัญญาณที่บ่งบอกว่าเว็บของคุณอาจถูกแฮก พร้อมวิธีตรวจสอบและขั้นตอนรับมืออย่างเป็นระบบ อ่านก่อนเกิดเหตุดีกว่าต้องวิ่งแก้ตอนที่เสียหายแล้ว
สัญญาณที่ 1 — เว็บหน้าตาเปลี่ยนโดยไม่ได้แก้
Defacement — แฮกเกอร์เปลี่ยนหน้าเว็บ
สัญญาณที่ชัดที่สุดคือเปิดเว็บแล้วเห็นหน้าที่ไม่ใช่ของเรา บางกรณีแฮกเกอร์ทิ้งข้อความว่า "Hacked by..." หรือเปลี่ยนเป็นภาษาอาหรับ/รัสเซีย บางกรณีเปลี่ยนเฉพาะบางหน้าที่ซ่อนอยู่เพื่อใช้ทำ spam โดยที่หน้าหลักยังปกติ
สัญญาณที่ 2 — Google แจ้งเตือน "This site may harm your computer"
Google Safe Browsing ตรวจเจอ Malware
Google Safe Browsing สแกนเว็บอยู่ตลอดเวลา เมื่อตรวจพบ malware, phishing หรือ software ที่ไม่ต้องการ จะขึ้นหน้าเตือนสีแดงก่อนผู้ใช้เข้าเว็บ ส่งผลให้ traffic หายทันทีและ conversion เป็นศูนย์
ตรวจสอบได้ที่: https://transparencyreport.google.com/safe-browsing/search?url=yourdomain.com
สัญญาณที่ 3 — เว็บช้าลงหรือเซิร์ฟเวอร์ใช้ทรัพยากรพุ่ง
CPU/RAM สูงผิดปกติโดยไม่มี traffic เพิ่ม
แฮกเกอร์มักติดตั้ง cryptominer (ขุดคริปโต) หรือ DDoS bot บนเซิร์ฟเวอร์ของคุณ ทำให้ CPU ใช้งานเกือบ 100% ตลอดเวลา เว็บจะช้าหรือหยุดตอบสนอง ถ้าโฮสติ้งแจ้งว่าใช้ทรัพยากรเกินโควต้าโดยไม่มีเหตุผล ให้สงสัยไว้ก่อน
สัญญาณที่ 4 — มีบัญชีผู้ใช้ใหม่ที่ไม่ได้สร้าง
Admin/User บัญชีลึกลับใน WordPress หรือ DirectAdmin
เข้า WordPress Dashboard → Users → All Users แล้วเห็นบัญชี Admin ที่ไม่รู้จัก หรือใน DirectAdmin มี Email Account / FTP Account ที่ไม่ได้สร้างเอง นี่คือสัญญาณว่าแฮกเกอร์ฝัง backdoor เพื่อเข้าถึงเว็บต่อเนื่อง
สัญญาณที่ 5 — Traffic ลดหรือหายไปอย่างกะทันหัน
Google Deindex หรือ Ranking ร่วง
เมื่อ Google ตรวจพบว่าเว็บมี malware จะถอดหน้าออกจาก index หรือลดอันดับทันที Traffic จาก Organic Search จะหายในชั่วข้ามคืน ถ้า GA4 แสดงว่า Organic Traffic ลดกว่า 50% โดยไม่มีการเปลี่ยน algorithm แจ้ง ให้ตรวจ Search Console ด่วน
สัญญาณที่ 6 — Google Search Console แจ้ง Security Issue
Security Issues Panel ใน Search Console
Google Search Console มีแท็บ "Security Issues" โดยเฉพาะ ถ้ามีปัญหาจะส่ง email แจ้งและแสดงรายละเอียดว่าหน้าไหนถูก flag และด้วยเหตุผลใด เช่น Hacked content, Malware, Deceptive pages หรือ Harmful downloads
สัญญาณที่ 7 — มีไฟล์แปลกในเซิร์ฟเวอร์
PHP Shell, Backdoor หรือไฟล์แปลก
แฮกเกอร์มักฝัง PHP shell ไว้ในไดเรกทอรีต่างๆ ไฟล์เหล่านี้มักมีชื่อแปลกๆ เช่น c99.php, r57.php, shell.php หรือซ่อนตัวเป็นชื่อไฟล์ปกติอย่าง image.php ในโฟลเดอร์ images
สัญญาณที่ 8 — ลิงก์ Redirect ผิดปกติ
Redirect ไปเว็บพนัน ยา หรือโฆษณาแปลก
บางครั้งแฮกเกอร์ตั้งค่าให้เว็บ redirect เฉพาะผู้ใช้มือถือ หรือ redirect เฉพาะคนที่มาจาก Google ไปยังเว็บ spam โดยที่คุณทดสอบจาก desktop เองอาจไม่เห็นปัญหา วิธีตรวจ: ใช้ User Agent มือถือหรือทดสอบผ่าน Google Mobile-Friendly Test
สัญญาณที่ 9 — อีเมลของเว็บถูกบล็อก
Email Server ติด Blacklist จากการส่ง Spam
แฮกเกอร์มักใช้เซิร์ฟเวอร์ที่แฮกได้เป็น spam relay ส่งอีเมลขยะ จน IP ของ hosting ติด blacklist อีเมลของเว็บส่งไม่ออก หรือเข้า spam ทันที ตรวจสอบที่ MXToolbox Blacklist Check
สัญญาณที่ 10 — Hosting แจ้งพบ Malware
อีเมลแจ้งเตือนจากทีม Hosting Support
โฮสติ้งที่ดีจะมีระบบ scan malware และแจ้งเตือนเจ้าของเว็บเมื่อพบไฟล์อันตราย Imunify360 ซึ่ง AsiaGB ใช้งานจะสแกนอัตโนมัติและ quarantine ไฟล์อันตรายก่อนที่จะสร้างความเสียหาย
วิธีตรวจสอบว่าเว็บโดนแฮกหรือไม่
| เครื่องมือ | ตรวจสอบอะไร | ลิงก์ |
|---|---|---|
| Google Safe Browsing | Malware / Phishing | transparencyreport.google.com |
| Sucuri SiteCheck | Malware, Blacklist, Error | sitecheck.sucuri.net |
| Google Search Console | Security Issues, Index Status | search.google.com/search-console |
| MXToolbox Blacklist | IP/Domain ติด Email Blacklist | mxtoolbox.com/blacklists.aspx |
| VirusTotal | Scan URL/ไฟล์หลายๆ engine | virustotal.com |
| Imunify360 Dashboard | Malware บนเซิร์ฟเวอร์ | ผ่าน DirectAdmin Panel |
ขั้นตอนรับมือหลังเว็บโดนแฮก
ขั้นที่ 1 — Offline เว็บชั่วคราว
ตั้งค่า maintenance mode หรือปิดเว็บก่อน เพื่อป้องกันผู้เยี่ยมชมรายอื่นโดนผลกระทบ และป้องกันแฮกเกอร์ทำลายเพิ่มเติมระหว่างที่กำลังแก้ไข
ขั้นที่ 2 — Backup สถานะปัจจุบัน
แม้จะมี malware ก็ยังต้อง backup ไว้ก่อน เพราะอาจต้องใช้ตรวจสอบว่าไฟล์ไหนถูกแก้ไข โดยเปรียบเทียบกับ backup clean ที่มีก่อนหน้า
ขั้นที่ 3 — เปลี่ยนรหัสผ่านทั้งหมด
- รหัสผ่าน FTP / SFTP
- DirectAdmin / Hosting Control Panel
- ฐานข้อมูล MySQL
- WordPress Admin ทุก account
- อีเมลที่ผูกกับเว็บ
ขั้นที่ 4 — Scan และลบไฟล์อันตราย
ใช้ Imunify360 ผ่าน DirectAdmin หรือ plugin Wordfence (WordPress) scan ทั้งเซิร์ฟเวอร์ ลบ/quarantine ไฟล์อันตรายทั้งหมด ตรวจสอบไฟล์ที่ถูกแก้ไขล่าสุดด้วยคำสั่ง:
find /home/user/public_html -name "*.php" -newer /tmp/reference_date -ls
ขั้นที่ 5 — Restore จาก Backup Clean
AsiaGB Hosting ทำ backup อัตโนมัติ 2 ครั้งต่อเดือน (ทุกวันที่ 1 และ 15) ติดต่อ support เพื่อ restore จาก backup ก่อนโดนแฮก
ขั้นที่ 6 — แจ้ง Google เพื่อถอดคำเตือน
หลังล้าง malware แล้ว เข้า Google Search Console → Security Issues → Request Review เพื่อให้ Google ตรวจสอบและถอดคำเตือน ปกติใช้เวลา 1-3 วัน
ป้องกันเว็บไม่ให้โดนแฮกซ้ำ
| มาตรการ | รายละเอียด | ระดับความสำคัญ |
|---|---|---|
| อัปเดต CMS/Plugin สม่ำเสมอ | WordPress, Plugin, Theme ต้องอัปเดตทันทีที่มีเวอร์ชันใหม่ | 🔴 สูงมาก |
| ใช้รหัสผ่านแข็งแกร่ง | อย่างน้อย 16 ตัวอักษร ผสมตัวเลขและอักขระพิเศษ | 🔴 สูงมาก |
| เปิด 2FA | Two-Factor Authentication สำหรับ WordPress Admin และ DirectAdmin | 🔴 สูงมาก |
| Limit Login Attempts | บล็อก brute force attack โดยจำกัดการ login ผิดพลาด | 🟡 สูง |
| ใช้ SSL/HTTPS | เข้ารหัส traffic ป้องกัน man-in-the-middle | 🟡 สูง |
| Firewall ระดับ Application | WAF ช่วยบล็อก SQL Injection, XSS, และการโจมตีทั่วไป | 🟡 สูง |
| Backup สม่ำเสมอ | นอกจาก hosting backup ควรมี backup ส่วนตัวด้วย | 🟢 ปานกลาง |
| ตรวจสอบ File Permission | PHP ไม่ควรมีสิทธิ์ write ใน directory ที่ไม่จำเป็น | 🟢 ปานกลาง |
โฮสติ้งที่มีระบบป้องกัน Malware ในตัว
AsiaGB Hosting มี Imunify360, DirectAdmin Control Panel และ Backup อัตโนมัติ — ช่วยป้องกันและกู้คืนเมื่อเกิดเหตุ
ดูแพ็กเกจ HostingFAQ — คำถามที่พบบ่อยเกี่ยวกับเว็บโดนแฮก
สรุป
เว็บโดนแฮกเป็นเรื่องที่เกิดขึ้นได้กับทุกคน แต่ถ้ารู้จักสัญญาณเตือนล่วงหน้าและมีขั้นตอนรับมือที่ชัดเจน ความเสียหายจะน้อยลงมาก 10 สัญญาณที่ควรจับตาคือ: หน้าเว็บเปลี่ยนเอง, Google Safe Browsing เตือน, เซิร์ฟเวอร์ช้าผิดปกติ, มีบัญชีแปลก, Traffic หาย, Search Console แจ้ง, ไฟล์แปลกในเซิร์ฟเวอร์, Redirect ผิดปกติ, อีเมลส่งไม่ออก และโฮสติ้งแจ้งพบ Malware
การป้องกันที่ดีที่สุดคืออัปเดต CMS และ plugin สม่ำเสมอ ใช้รหัสผ่านแข็งแกร่ง เปิด 2FA และเลือกโฮสติ้งที่มีระบบป้องกัน Malware ในตัว