صفحه‌ی قرمز «Deceptive site ahead» یا «The site ahead contains malware» یعنی سیستم مرور ایمن گوگل (Safe Browsing) روی سایت شما چیزی خطرناک دیده: صفحه‌ی فیشینگ، کد مخرب، دانلود آلوده یا ریدایرکت به سایت کلاهبرداری. تقریباً همیشه نتیجه‌ی هک شدن سایت است، نه اشتباه گوگل. راه برداشتنش سه قدم است: علت را در سرچ کنسول پیدا کنید، سایت را کامل پاک‌سازی کنید، و از همان‌جا درخواست بازبینی بدهید. تا بازبینی تأیید نشود، هشدار می‌ماند.

انواع هشدار

پیام معنی
Deceptive site ahead صفحه‌ای برای فریب کاربر و گرفتن رمز یا اطلاعات کارت (فیشینگ) روی سایت هست
The site ahead contains malware سایت بدافزار پخش می‌کند
The site ahead contains harmful programs دانلود نرم‌افزار ناخواسته
This site may be hacked (در نتایج جستجو) گوگل محتوای تزریق‌شده دیده است
Your connection is not private موضوع دیگری است: مشکل گواهی SSL (وضعیت SSL)

قدم ۱: علت را ببینید

  1. وارد سرچ کنسول شوید. اگر سایت را ثبت نکرده‌اید، همین حالا ثبت کنید؛ تأیید با رکورد DNS حتی با سایت آلوده هم انجام می‌شود. (ثبت در سرچ کنسول)
  2. از منوی کناری، Security & Manual Actions، سپس Security issues.
  3. نوع مشکل و چند آدرس نمونه نوشته شده. این آدرس‌ها سرنخ اصلی‌اند.

ابزار عمومی Google Safe Browsing Site Status هم وضعیت فعلی هر دامنه را نشان می‌دهد.

قدم ۲: دسترسی‌ها را ببندید

قبل از پاک‌سازی، راه ورود مهاجم را ببندید؛ وگرنه فردا دوباره آلوده می‌شود.

  • رمز سی‌پنل، FTP، دیتابیس و همه‌ی مدیران سایت را عوض کنید. (ترتیب تغییر رمزها)
  • کاربران مدیر ناشناس را حذف کنید.
  • کامپیوتر خودتان را اسکن کنید.

قدم ۳: پاک‌سازی

کجا دنبال چه
آدرس‌های نمونه‌ی سرچ کنسول پوشه یا فایلی که آن صفحه را می‌سازد؛ معمولاً یک پوشه با نام تصادفی پر از فایل HTML یا PHP
Imunify360 در سی‌پنل فهرست فایل‌های آلوده‌ی شناسایی‌شده (Imunify360)
فایل‌های تازه‌تغییرکرده در File Manager بر اساس تاریخ مرتب کنید
پوشه‌ی uploads فایل PHP نباید آن‌جا باشد
htaccess و index.php قانون ریدایرکت یا کد ناآشنا در ابتدای فایل
هسته‌ی وردپرس wp-admin و wp-includes را با نسخه‌ی سالم جایگزین کنید
قالب و افزونه‌ها همه را از منبع اصلی دوباره نصب کنید؛ نال‌شده‌ها را حذف کنید
دیتابیس اسکریپت تزریق‌شده در نوشته‌ها، ابزارک‌ها و جدول options
کرون‌جاب‌ها کار زمان‌بندی‌شده‌ای که نساخته‌اید

اگر بکاپ سالمی از قبل از آلودگی دارید، برگرداندن آن سریع‌ترین راه است؛ ولی بعدش باید همان حفره‌ای را که از آن وارد شده‌اند ببندید (آپدیت، حذف افزونه‌ی آسیب‌پذیر). مراحل کامل: پاک‌سازی وردپرس هک‌شده.

قدم ۴: درخواست بازبینی

  1. مطمئن شوید آدرس‌های نمونه دیگر وجود ندارند (۴۰۴ می‌دهند) و سایت تمیز است.
  2. در همان صفحه‌ی Security issues دکمه‌ی Request Review را بزنید.
  3. کوتاه و دقیق بنویسید: مشکل چه بود، چه فایل‌هایی حذف شد، حفره چطور بسته شد و چه کارهایی برای جلوگیری کرده‌اید.
نوع مشکل زمان معمول بازبینی
فیشینگ حدود یک روز
بدافزار چند روز
محتوای هک‌شده (اسپم) تا چند هفته

اگر درخواست بدهید و سایت هنوز آلوده باشد، رد می‌شود و بازبینی‌های بعدی کندتر انجام می‌شود. عجله نکنید.

بعد از برداشته شدن هشدار

  • بعضی مرورگرها و آنتی‌ویروس‌ها فهرست خودشان را دارند و ممکن است چند روز بیشتر طول بکشد.
  • اگر از دامنه ایمیل می‌فرستید، وضعیت بلک‌لیست ایمیل را هم بررسی کنید. (بلک‌لیست ایمیل)
  • رتبه‌ی گوگل معمولاً بعد از چند هفته برمی‌گردد.
  • همه‌چیز را به‌روز کنید و برنامه‌ی بکاپ بیرون از هاست بگذارید. (آپدیت امن وردپرس، چک‌لیست امنیت)

وقتی واقعاً اشتباه است

کم پیش می‌آید، ولی ممکن است: فرم ورودی که شبیه صفحه‌ی بانک یا سرویس معروفی است، دامنه‌ای که قبلاً دست کس دیگری بوده و سابقه‌ی بد دارد، یا تبلیغ شخص ثالثی که کد مخرب آورده. در این حالت هم مسیر همان است: Security issues را ببینید و درخواست بازبینی بدهید. (سابقه‌ی دامنه‌ی دست‌دوم)

سوال‌های رایج

هاست می‌تواند هشدار را بردارد؟

نه. فهرست مال گوگل است و فقط با بازبینی خودش پاک می‌شود. در پیدا کردن فایل‌های آلوده می‌توانید با تیکت کمک بگیرید.

سایت را منتقل کنم یا دامنه را عوض کنم حل می‌شود؟

نه. هشدار به دامنه چسبیده، و اگر فایل‌های آلوده را هم منتقل کنید، روی دامنه‌ی جدید هم تکرار می‌شود.

چرا خودم هشدار را نمی‌بینم ولی مشتری‌ها می‌بینند؟

کش مرورگر، یا کد مخربی که فقط برای بازدیدکننده‌ی تازه، موبایل یا ورودی از گوگل فعال می‌شود. (نشانه‌های هک شدن سایت)