Case Study

ตัวอย่างเคส: เว็บ WordPress โดน Redirect ไปเว็บพนัน

ตัวอย่างเคส: เว็บ WordPress โดน Redirect ไปเว็บพนัน

ลูกค้าโทรมาด้วยความตกใจ — เว็บขายสินค้าที่ใช้งาน WordPress อยู่ดี ๆ ก็กลายเป็นเว็บพนันออนไลน์ในชั่วข้ามคืน ผู้เยี่ยมชมคลิกเข้ามาแล้วถูกพา redirect ไปยังเว็บการพนันทันที ทั้งที่เจ้าของเว็บเปิดในเครื่องตัวเองกลับดูปกติ นี่คือสัญญาณคลาสสิกของการถูก Malware Redirect — มัลแวร์ที่แฮกเกอร์ฝังไว้เพื่อสร้างรายได้จากการส่งทราฟฟิกไปยังเว็บพนัน และบทความนี้คือเคสจริงที่ทีม WP Doctor Thailand เข้าไปแก้ไขให้

อาการที่พบและสิ่งที่ลูกค้าเจอ

กู้เว็บ WordPress กลับมาปกติ — WP Doctor Thailand
กู้เว็บ WordPress ให้กลับมาสะอาดและทำงานได้ตามปกติ

เคสนี้มีอาการหลายอย่างที่ชัดเจนมาก:

  • ผู้เยี่ยมชมจากมือถือและ Google Search ถูก redirect ไปเว็บพนันทันที แต่เจ้าของเว็บเปิดจากเครื่อง Desktop ที่ล็อกอินอยู่กลับเห็นปกติ (มัลแวร์ตรวจสอบว่าเป็น admin หรือไม่ก่อน redirect)
  • Google Search Console แสดงข้อความเตือนว่าเว็บอาจเป็นอันตราย
  • Hosting รายงานว่ามีการส่ง spam email ปริมาณมากจากเซิร์ฟเวอร์
  • มีไฟล์ PHP แปลก ๆ โผล่ขึ้นในโฟลเดอร์ /wp-content/uploads/ ที่ไม่ควรมีไฟล์ PHP อยู่

หากเว็บของคุณมีอาการ WordPress ติดมัลแวร์คล้ายกันนี้ ไม่ควรรอให้เรื้อรัง เพราะ Google จะแบนโดเมนได้

สาเหตุที่ทำให้เว็บถูกเจาะ

หลังตรวจสอบเชิงลึก พบว่ามีปัจจัยหลักสองอย่างที่เปิดช่องให้แฮกเกอร์เข้ามา:

  • Plugin เก่าที่ไม่ได้รับการอัปเดตมากกว่า 2 ปี — มีช่องโหว่ RCE (Remote Code Execution) ที่รู้จักกันดีในฐานข้อมูล CVE แต่เจ้าของเว็บไม่เคยรู้
  • Password ของ wp-admin ง่ายเกินไป — ถูก brute-force จนเข้าได้สำเร็จ ไม่มีการตั้ง 2FA หรือ Limit Login Attempts

แฮกเกอร์ใช้สองช่องทางนี้เพื่อฝัง backdoor และแก้ไขไฟล์ core ของ WordPress

ขั้นตอนการตรวจสอบที่ทีมทำ

เราเริ่มต้นด้วยการตรวจสอบแบบเป็นระบบดังนี้:

  • ใช้ grep -r "base64_decode" /var/www/html/ เพื่อหาโค้ดที่ถูกเข้ารหัสซ่อนอยู่ในไฟล์ PHP
  • ตรวจ .htaccess ที่ root และในทุกโฟลเดอร์ย่อย — พบว่ามีการแทรก redirect rules ด้วย RewriteCond ที่ตรวจว่า User-Agent เป็นมือถือหรือมาจาก Google
  • ตรวจ wp-config.php และ functions.php ของธีม — พบโค้ดแปลกปลอมที่ถูกเพิ่มไว้ท้ายไฟล์
  • ดู File Manager ของ Hosting เพื่อหาไฟล์ที่ถูกแก้ไขล่าสุดในช่วงที่เว็บเริ่มมีปัญหา
  • รัน Wordfence Scanner และ MalCare เพื่อระบุไฟล์ที่ติดเชื้อทั้งหมด

วิธีแก้ไขทีละขั้นตอน

บริการแก้ WordPress ล่ม / Error — WP Doctor Thailand
การวิเคราะห์และไล่หาต้นเหตุของ Error อย่างเป็นระบบ
สิ่งสำคัญ: ก่อนแก้ไขทุกอย่าง ให้สำรองข้อมูลทั้งหมดไว้ก่อน แม้จะติดมัลแวร์ก็ต้องมี backup เพื่อกู้คืน database และรูปภาพ

หลังตรวจสอบเสร็จ ทีมดำเนินการแก้ไขตามขั้นตอนต่อไปนี้:

  • ขั้นตอนที่ 1 — ปิดเว็บชั่วคราว: ตั้ง Maintenance Mode เพื่อป้องกันผู้เยี่ยมชมถูก redirect ระหว่างทำงาน
  • ขั้นตอนที่ 2 — ลบไฟล์ที่ติดเชื้อ: ลบไฟล์ PHP ปลอมใน /uploads/ และกู้คืน .htaccess ด้วยค่า default ของ WordPress
  • ขั้นตอนที่ 3 — ติดตั้ง WordPress Core ใหม่: ใช้ WP-CLI รัน wp core download --force เพื่อเขียนทับไฟล์ core ทั้งหมดให้สะอาด
  • ขั้นตอนที่ 4 — ลบ Plugin ที่มีช่องโหว่: ลบ plugin เก่าออก แล้วติดตั้งเวอร์ชันล่าสุดแทน พร้อมลบ plugin ที่ไม่ได้ใช้ทิ้งทั้งหมด
  • ขั้นตอนที่ 5 — เปลี่ยน Credentials ทั้งหมด: เปลี่ยน password admin, Database password ใน wp-config.php และ Hosting cPanel password
  • ขั้นตอนที่ 6 — ขอ Google Review: หลังทำความสะอาดเสร็จ ส่งคำขอ Security Review ผ่าน Google Search Console เพื่อให้ถอดป้ายเตือนออก

วิธีป้องกันไม่ให้เกิดซ้ำ

เคสนี้สอนให้รู้ว่า การป้องกันราคาถูกกว่าการแก้ไขเสมอ ทีมแนะนำให้ลูกค้าทำตามChecklist ความปลอดภัย WordPressต่อไปนี้เป็นประจำ:

  • อัปเดต WordPress Core, Plugin และ Theme ทุกครั้งที่มีเวอร์ชันใหม่ — อย่าเลื่อนนานเกิน 2 สัปดาห์
  • ลบ Plugin และ Theme ที่ไม่ได้ใช้ออกให้หมด แม้จะ deactivate อยู่ก็ยังมีช่องโหว่ได้
  • ตั้งค่า 2FA สำหรับ wp-admin และจำกัดจำนวนครั้งที่ login ผิดด้วย plugin เช่น Limit Login Attempts Reloaded
  • ติดตั้ง Security Plugin เช่น Wordfence หรือ Sucuri เพื่อ scan อัตโนมัติและแจ้งเตือนเมื่อมีไฟล์เปลี่ยนแปลง
  • ตั้งค่า File Permission ให้ถูกต้อง: Folder 755 / File 644 และ wp-config.php ควรเป็น 600
  • สำรองข้อมูลอัตโนมัติทุกวัน และเก็บ backup ไว้นอก server (เช่น Google Drive หรือ S3)

เมื่อไหร่ควรเรียกผู้เชี่ยวชาญ

หากคุณพบว่าเว็บถูก redirect ไปเว็บพนันหรือเว็บอันตราย แนะนำให้เรียกใช้บริการล้างไวรัส WordPressมืออาชีพในกรณีต่อไปนี้:

  • คุณไม่มั่นใจว่าลบมัลแวร์ออกได้ครบหรือยัง เพราะ backdoor มักซ่อนอยู่หลายจุด
  • Google แบนเว็บแล้วและต้องการให้ถอดป้ายเตือนโดยเร็ว
  • เว็บเป็น e-commerce หรือมีข้อมูลลูกค้า ความเสียหายจากการรั่วไหลของข้อมูลมีผลทางกฎหมาย
  • ลองแก้เองแล้วแต่มัลแวร์กลับมาใหม่ภายในไม่กี่วัน

ดูเพิ่มเติมที่เคสเว็บติด Malware จาก Plugin เก่าเพื่อเปรียบเทียบรูปแบบการโจมตีที่คล้ายกัน

คำถามที่พบบ่อย

ทำไมเจ้าของเว็บเปิดดูเองแล้วปกติ แต่คนอื่นถูก redirect?

มัลแวร์ประเภทนี้ออกแบบมาให้ตรวจสอบว่าผู้เยี่ยมชมมาจาก Google Search หรือใช้มือถือ และตรวจว่าเป็น admin ที่ล็อกอินอยู่หรือไม่ ถ้าเป็น admin ก็จะแสดงเว็บปกติ เพื่อไม่ให้เจ้าของสังเกตเห็น

เว็บถูก redirect ไปเว็บพนัน แก้เองได้ไหม?

ถ้ามีความรู้ด้าน PHP และ Server พอสมควรสามารถทำเองได้ แต่ต้องแน่ใจว่าลบมัลแวร์ออกได้ครบทุกจุด รวมถึง backdoor ที่ซ่อนอยู่ หากไม่มั่นใจควรให้ผู้เชี่ยวชาญดูแล เพราะถ้าลบไม่หมดมัลแวร์จะกลับมาใหม่

Google แบนเว็บแล้ว จะกู้คืนได้ไหม?

ได้ หลังจากทำความสะอาดมัลแวร์ออกหมดแล้ว สามารถส่งคำขอ Security Review ผ่าน Google Search Console ได้ โดยปกติ Google ใช้เวลาประมาณ 1–3 วันทำการในการตรวจสอบและถอดป้ายเตือนออก

ต้องเปลี่ยน domain ใหม่ไหมถ้าเว็บถูก redirect?

ไม่จำเป็นต้องเปลี่ยน domain ปัญหาอยู่ที่ไฟล์ในเซิร์ฟเวอร์ ไม่ใช่ domain เมื่อทำความสะอาดมัลแวร์และขอ Google Review เสร็จ เว็บจะกลับมาใช้งานได้ปกติบน domain เดิม

บทความอื่นในหมวดนี้

LINE ส่งปัญหา