Bỏ qua tới nội dung chính

Website bị chèn mã thì biết bằng cách nào? Cách HAYWEB phát hiện trước khi khách thấy

Nguyễn Thế Quyền — nhà sáng lập HAYWEBXuất bản 12 phút đọc
Bảng thông tin nền xanh đậm xếp thứ tự bốn nhóm biết chuyện khi website bị chèn mã — máy quét của Google biết trước vì nó đi qua những trang chủ website chưa từng mở, rồi tới người đang tìm kiếm khi họ thấy nhãn cảnh báo cạnh kết quả, rồi tới khách bấm vào và gặp trang cảnh báo chắn ngang của trình duyệt, và cuối cùng mới tới chủ tiệm thường là khi có người quen gọi điện báo

Bài đọc Google Search Console để ra quyết định dùng công cụ này để tìm cơ hội tăng lượt vào. Bài này dùng đúng công cụ ấy cho một việc ngược lại và ít ai nghĩ tới cho tới khi cần: biết website của mình có đang bị chèn thứ gì đó vào hay không.

Hình dung phổ biến về website bị tấn công là một trang đen sì hiện dòng chữ của kẻ tấn công. Chuyện đó có thật nhưng hiếm, và nó là loại dễ nhất — vì bạn biết ngay. Loại đáng ngại hơn thì ngược lại hoàn toàn: website vẫn chạy bình thường. Trang chủ vẫn đẹp, số điện thoại vẫn đúng, khách quen vào vẫn thấy như cũ. Chỉ có điều ở đâu đó trong website có thêm vài trăm trang bán thứ bạn không bán, và chúng chỉ hiện ra với người tới từ công cụ tìm kiếm.

Vì sao chủ tiệm luôn là người biết sau cùng?

Trả lời ngắn: Vì kẻ chèn không có lý do gì để cho bạn thấy. Thứ họ cần là người lạ tới từ công cụ tìm kiếm, không phải chủ nhà. Nên phần bị chèn thường được giấu khỏi đúng người hay mở trang nhất.

Thứ tự biết chuyện, gần như lần nào cũng vậy:

Máy quét của Google phát hiện sớm nhất nhờ lịch đi tuần

Nó đi qua website theo lịch của nó, không theo thói quen của bạn, nên nó gặp những trang bạn chưa từng mở.

Khách lẳng lặng bỏ đi khi thấy cảnh báo cạnh kết quả

Khi Google đã kết luận, trang bị ảnh hưởng sẽ hiện kèm một nhãn cảnh báo ngay trong kết quả tìm kiếm.

Trình duyệt giăng màn hình cảnh báo che kín website của bạn

Trình duyệt có thể chặn lại bằng một trang cảnh báo phủ kín màn hình trước khi họ tới được website của bạn.

Theo tài liệu của Google về thủ đoạn đánh lừa người dùng, khi phát hiện website chứa nội dung này, trình duyệt Chrome có thể hiện cảnh báo “Deceptive site ahead”. Khách hàng của bạn sẽ không thấy website đâu mà chỉ đối mặt với tấm chắn rành rành. Ấn tượng tồi tệ này đọng lại trong đầu họ lâu hơn hẳn phần mã bị chèn.

Bạn biết sau cùng qua cú điện thoại của một người quen

Thật trớ trêu khi làm chủ website nhưng bạn lại là người biết chuyện muộn nhất, xếp sau cả máy quét của Google, người đang tìm kiếm và khách đã bấm vào. Vì website nhìn vẫn bình thường và không hề hỏng, cái tin ấy thường đến với bạn theo cách xoàng xĩnh nhất qua một cuộc gọi của người quen: “web của em bị gì thế”.

Tài liệu của Google về phần mềm độc hại có nói rõ chủ website đôi khi không nhận ra rằng những tệp cho tải về đặt trên website của chính mình bị xếp vào loại có hại. Việc bạn đang chứa chúng mà hoàn toàn không biết là chuyện thực tế rất phổ biến. Do vậy bạn không cần tự trách mình mà chỉ cần dựng thói quen tự kiểm tra.

Hai bước giữa không phải suy đoán. Tài liệu của Google về báo cáo Vấn đề bảo mật nói rõ rằng các trang bị ảnh hưởng sẽ hiện kèm nhãn cảnh báo trong kết quả tìm kiếm, hoặc một trang cảnh báo chắn ngang trong trình duyệt khi người dùng cố truy cập. Nghĩa là tới lúc bạn nghe tin, thiệt hại đã chạy được một quãng.

Bốn dạng chèn hay gặp

Trả lời ngắn: Chèn mã vào trang cũ, thêm trang mới, sửa lén trang cũ, và chuyển hướng một phần người truy cập. Bốn dạng này khác nhau ở chỗ dễ thấy hay khó thấy, chứ không khác nhau nhiều ở mức thiệt hại.

Bảng nền xanh đậm liệt kê bốn dạng nội dung bị chèn vào website theo tài liệu của Google — chèn mã vào những trang đã có sẵn, thêm hẳn trang mới chứa nội dung rác, sửa lén trang cũ bằng cách thêm liên kết hoặc chữ ẩn mà mắt thường không thấy, và chuyển hướng một phần người truy cập sang trang có hại; kèm ghi chú rằng cả bốn dạng đều được giấu khỏi chủ website vì kẻ chèn chỉ cần người tới từ công cụ tìm kiếm
Hình 01 — Bốn dạng theo tài liệu chính sách của Google. Càng xuống dưới càng khó thấy bằng mắt thường.

Google định nghĩa nội dung bị tấn công là bất kỳ nội dung nào được đặt lên website mà không có sự cho phép, do lỗ hổng trong bảo mật của chính website ấy. Tài liệu chính sách của họ chia thành bốn dạng:

Kẻ gian giấu mã độc vào trang mà mắt thường không thấy

Kẻ tấn công vào được website rồi nhét mã độc vào những trang sẵn có. Trang vẫn hiện bình thường với người xem.

Website bỗng nhiên phình to vì mọc thêm hàng loạt trang rác

Website mọc thêm những trang chứa nội dung rác hoặc độc hại. Đây là dạng làm số trang trong Search Console phình lên bất thường.

Liên kết và chữ bị giấu đi dưới vỏ bọc bình thường

Tinh vi hơn: thêm liên kết hoặc chữ ẩn vào trang đang có, mắt thường mở ra không thấy gì khác.

Bẻ lái một phần khách đi sai đường để lừa chính chủ

Mã được chèn để đẩy một phần người truy cập sang trang có hại. Chữ một phần là điểm mấu chốt — nên bạn mở thì vẫn vào đúng website mình.

Google nói thẳng vì sao họ mạnh tay: nội dung bị tấn công cho ra kết quả tìm kiếm kém cho người dùng và có thể cài thứ độc hại vào máy của họ. Đó là lý do phản ứng không dừng ở việc tụt hạng mà đi tới mức gắn nhãn cảnh báo.

Ba cách tự phát hiện, làm được trong mười phút

Trả lời ngắn: Mở báo cáo Vấn đề bảo mật, tra danh sách trang của chính mình bằng lệnh tìm theo tên miền, và mở website bằng một máy hoặc một mạng khác. Cả ba đều miễn phí và không cần biết kỹ thuật.

Mở báo cáo Vấn đề bảo mật trong Search Console

Đây là chỗ Google báo cho bạn khi họ phát hiện website đã bị tấn công, hoặc có hành vi có thể gây hại cho người truy cập hay máy của họ. Báo cáo chia ba nhóm: nội dung bị tấn công, phần mềm độc hại và phần mềm không mong muốn, và các thủ đoạn đánh lừa người dùng. Trong đó liệt kê 9 mục ở mức lỗi và 2 mục ở mức cảnh báo. Nếu bạn chưa từng mở Search Console thì bài hướng dẫn Google Search Console có phần cài đặt từ đầu.

Tự tra tên miền trên Google để tìm các tiêu đề lạ

Gõ lệnh tìm theo tên miền của bạn trên Google rồi lướt qua vài trang kết quả. Bạn thuộc website mình hơn bất cứ ai, nên một tiêu đề lạ hoặc một dòng mô tả bằng thứ tiếng bạn không dùng sẽ đập ngay vào mắt. Đây là cách rẻ nhất để bắt dạng thêm trang mới.

Trong tài liệu hướng dẫn phòng nhiễm mã độc, Google khuyên chủ website dùng lệnh tìm theo tên miền để xem công cụ đang nhận diện những trang nào. Tài liệu này mở đầu bằng ý nói cái giá của việc an toàn là bạn phải canh chừng không ngơi nghỉ. Do đó thao tác tự tra tên miền cần được làm đều đặn chứ không phải hứng lên mới kiểm tra một lần.

Đóng vai người lạ mở website trên một thiết bị khác

Cách này bắt dạng chuyển hướng, vì phần chuyển hướng thường tha cho người quen thuộc và chỉ bật với người lạ. Nhờ một người ở xa mở hộ rồi chụp màn hình gửi lại là đủ.

Ba việc này nên nằm trong nhịp rà hằng tháng chứ đừng để tới lúc nghi mới làm. Cách gắn chúng vào một nhịp cố định thì bài mỗi tháng nên nhìn mấy con số đã nói.

Cách HAYWEB tiếp cận

HAYWEB không chỉ áp dụng mỗi tháng dành mười phút làm đúng ba việc — mở báo cáo Vấn đề bảo mật trong Search Console, tra danh sách trang của chính mình bằng lệnh tìm theo tên miền để soi tiêu đề lạ, và nhờ một người ở xa mở website rồi chụp màn hình gửi lại; phát hiện sớm một tuần là tiết kiệm đúng chừng ấy thời gian nằm chờ xét duyệt sau này, mà còn kết hợp toàn diện với:

  • Kết cấu bài viết theo chuẩn 2026 — chi tiết chia sẻ qua tư vấn trực tiếp.
  • Cách trình bày thông tin để công cụ tìm kiếm AI (ChatGPT, Gemini, Perplexity, AI Hay) trích dẫn chính xác.
  • Đo lường bằng Google Search Console thật — theo dõi thứ hạng, lượt hiển thị và nhấp chuột từng bài để tối ưu theo dữ liệu.
  • Điểm bảo mật Mozilla Observatory 100 trên 100 và tốc độ Lighthouse trên 90 giữ nguyên qua mọi lần cập nhật, kiểm tra hàng ngày.
  • Cách HAYWEB dựng nếp rà bảo mật cho tiệm nhỏ — gồm danh sách kiểm mười phút mỗi tháng, cách đọc báo cáo Vấn đề bảo mật cho người không rành kỹ thuật, và thứ tự việc phải làm trong ngày đầu tiên khi phát hiện — chia sẻ qua tư vấn trực tiếp.

Trải nghiệm khách hàng như ví dụ thực tế trên — và còn hơn, vì HAYWEB sở hữu thêm các chỉ tiêu nâng cao chuẩn 2026 chỉ chia sẻ qua tư vấn trực tiếp.

Phát hiện rồi thì làm gì, theo thứ tự nào?

Trả lời ngắn: Báo cho bên giữ website trước, dọn sạch, rồi mới xin Google xem xét lại. Làm ngược thứ tự này là mất thêm một vòng chờ.

Bảng nền xanh đậm chia ba chặng xử lý khi phát hiện website bị chèn mã — chặng một là báo ngay cho bên giữ website và bên làm web rồi đổi mật khẩu quản trị, chặng hai là dọn sạch phần bị chèn và vá lỗ hổng đã cho phép kẻ tấn công vào được, chặng ba là xin xem xét lại trong báo cáo Vấn đề bảo mật của Search Console kèm ghi chú rằng Google cho biết quá trình xét thường mất vài ngày tới vài tuần
Hình 02 — Ba chặng và thứ tự bắt buộc. Chặng ba chỉ nên bấm khi chặng hai đã xong hẳn.

Đổi mật khẩu và báo ngay cho bên làm website

Báo cho bên đang giữ website và bên làm web, đổi mật khẩu quản trị và mật khẩu của chỗ lưu trữ. Ghi lại giờ bạn phát hiện và những gì bạn thấy — về sau phần ghi này giúp người dọn khoanh vùng nhanh hơn nhiều.

Dọn dẹp mã rác phải đi đôi với vá kín lỗ hổng

Dọn sạch thứ bị chèn và vá cái lỗ đã cho phép nó vào. Hai việc này phải làm cùng nhau. Đây là chỗ nhiều tiệm nhỏ làm nửa vời: xoá mấy trang lạ thấy được rồi thở phào, trong khi đường vào vẫn còn nguyên. Nói thẳng đây là suy luận từ chính định nghĩa của Google chứ không phải một con số thống kê: nếu nội dung bị chèn vào được là do lỗ hổng bảo mật của website, thì chưa vá lỗ hổng nghĩa là chưa xong việc, và chuyện lặp lại chỉ là vấn đề thời gian.

Xin Google xem xét lại khi đã sửa xong toàn bộ website

Sau khi chắc chắn đã sửa xong trên toàn bộ website, vào báo cáo Vấn đề bảo mật và chọn xin xem xét lại, mô tả rõ những gì đã làm. Google cho biết quá trình xét thường mất vài ngày tới vài tuần. Đó là quãng thời gian website vẫn mang nhãn cảnh báo, và là lý do đáng để phát hiện sớm.

Hệ thống Google Safe Browsing sẽ xếp những website cứ lúc an toàn lúc nguy hiểm vào diện tái phạm. Khi đã rơi vào diện đó, chủ website sẽ được thông báo qua thư điện tử và hoàn toàn không thể xin xét duyệt lại cho đến khi hết 30 ngày. Việc dọn nửa vời rồi vội bấm xin xét duyệt sớm không chỉ làm bạn mất công mà còn có nguy cơ khoá luôn đường kêu cứu trong suốt thời gian đó, thế nên khâu dọn dẹp phải được làm xong hẳn.

Phòng thì làm gì cho đỡ tốn?

Trả lời ngắn: Ba việc rẻ và một việc nên hỏi bên giữ website. Không việc nào cần bạn biết kỹ thuật.

Xoá tài khoản quản trị của nhân viên cũ và bạn bè

Người đã nghỉ, bên làm web cũ, bạn của bạn từng vào sửa giúp — mỗi tài khoản còn sống là một cửa còn mở.

Chặn đứng một nhóm tấn công bằng năm phút đặt mật khẩu

Đây là việc mất năm phút mà cắt được cả một nhóm cách tấn công.

Hỏi bên giữ website hai câu quan trọng về bản sao lưu

Bản sao lưu đang được giữ bao lâu, và khôi phục về một ngày cụ thể mất bao lâu. Không trả lời được hai câu đó thì đó chính là việc cần xử lý trước khi lo tới chuyện khác.

Phần cứng hoá website ở mức tiêu đề bảo mật thì bài bảo mật website đã nói kỹ. Hai phần này bổ cho nhau chứ không thay nhau: tiêu đề bảo mật lo phần trình duyệt xử lý trang thế nào, còn bài này lo phần có ai đó đã vào được bên trong hay chưa.

Câu hỏi thường gặp về website bị chèn mã

Website vẫn mở bình thường thì có thể đang bị chèn không?

Có, và đó là trường hợp phổ biến hơn hẳn kiểu trang bị thay bằng thông báo của kẻ tấn công. Google mô tả các dạng như thêm liên kết hoặc chữ ẩn vào trang đang có, hoặc chuyển hướng một phần người truy cập. Cả hai đều không làm website trông hỏng đi chút nào với chính chủ.

Làm sao biết Google đã gắn cảnh báo cho website của mình?

Mở báo cáo Vấn đề bảo mật trong Search Console. Đó là nơi Google báo khi họ phát hiện website đã bị tấn công hoặc có hành vi có thể gây hại cho người truy cập hay máy của họ. Khi đã bị gắn, trang sẽ hiện kèm nhãn cảnh báo trong kết quả tìm kiếm, hoặc trình duyệt chắn lại bằng một trang cảnh báo trước khi người dùng vào được.

Xoá mấy trang lạ đi là xong chưa?

Chưa. Theo định nghĩa của Google, nội dung bị tấn công vào được là do lỗ hổng bảo mật của chính website, nên dọn phần nhìn thấy mà không vá lỗ hổng thì đường vào vẫn còn. Đây là suy luận từ chính định nghĩa ấy chứ không phải một thống kê, nhưng nó giải thích vì sao nhiều nơi bị lại sau vài tuần.

Xin xem xét lại mất bao lâu?

Google cho biết quá trình xét thường mất vài ngày tới vài tuần, và có thư báo tiến trình. Trong quãng đó nhãn cảnh báo vẫn còn, nên chỉ nên bấm xin xem xét khi đã chắc chắn sửa xong trên toàn bộ website, không phải sửa xong vài trang.

Tiệm nhỏ không có người kỹ thuật thì nên làm gì trước?

Ba việc theo thứ tự: đổi mật khẩu quản trị và mật khẩu chỗ lưu trữ, gọi cho bên đang giữ website, và ghi lại giờ phát hiện cùng những gì bạn thấy. Ba việc đó không cần kỹ thuật mà lại quyết định phần lớn tốc độ xử lý về sau.

Bắt đầu thế nào sau khi đọc xong bài này?

Ba việc, và cả ba làm được trong mười phút hôm nay. Bước 1 — mở Search Console, vào báo cáo Vấn đề bảo mật, xem có mục nào đang bật không. Bước 2 — gõ lệnh tìm theo tên miền của mình trên Google và lướt qua vài trang kết quả, tìm tiêu đề lạ. Bước 3 — hỏi bên giữ website hai câu về bản sao lưu và ghi lại câu trả lời. Nếu muốn kiểm nhanh trạng thái chung của trang trước đã, công cụ miễn phí kiểm tra website mất khoảng 30 giây và không cần đăng ký; còn nếu cần người rà cùng, liên hệ HAYWEB tư vấn trực tiếp — nhà sáng lập Nguyễn Thế Quyền trả lời, không qua trung gian bán hàng.

Kiến thức liên quan

Nền tảng — nên đọc trước

Học tiếp — chuyên sâu

Cần làm website chuyên nghiệp? Gọi trực tiếp HAYWEB.

Nhà sáng lập Nguyễn Thế Quyền trả lời trực tiếp, không qua trung gian bán hàng. Hoặc so sánh website của bạn với chuẩn HAYWEB trên 7 chỉ tiêu kỹ thuật — chỉ cần URL, không cần đăng ký.

Tài liệu tham khảo

  1. Google Search Console Help — Security issues report (báo cáo cho biết khi Google phát hiện website đã bị tấn công hoặc có hành vi có thể gây hại cho người truy cập hay máy của họ; ba nhóm vấn đề gồm nội dung bị tấn công, phần mềm độc hại và phần mềm không mong muốn, và thủ đoạn đánh lừa người dùng; trang bị ảnh hưởng hiện kèm nhãn cảnh báo trong kết quả tìm kiếm hoặc một trang cảnh báo chắn ngang trong trình duyệt; báo cáo liệt kê 9 mục mức lỗi và 2 mục mức cảnh báo; sửa xong thì chọn xin xem xét lại, quá trình xét thường mất vài ngày tới vài tuần) — retrieved 2026-08-19.
  2. Google Search Central — Malware and unwanted software (Google kiểm tra website xem có chứa phần mềm hoặc tệp cho tải về gây hại cho trải nghiệm người dùng không; tài liệu nói rõ chủ website đôi khi không nhận ra rằng những tệp cho tải về đặt trên website của chính mình bị xếp vào loại độc hại, nên có thể đang chứa mà hoàn toàn không biết; danh sách tệp bị nghi nằm trong báo cáo Vấn đề bảo mật) — retrieved 2026-08-19.
  3. Google Search Central — Social engineering (phishing and deceptive sites) (nội dung lừa người vào xem làm việc nguy hiểm như khai thông tin hoặc tải phần mềm; khi Google phát hiện website chứa loại nội dung này, trình duyệt Chrome có thể hiện cảnh báo "Deceptive site ahead" cho người vào xem; kiểm tra trong báo cáo Vấn đề bảo mật của Search Console) — retrieved 2026-08-19.
  4. Google Search Central — Preventing malware infection (mở đầu bằng câu "The price of freedom from malware is eternal vigilance"; khuyên chủ website theo dõi sức khoẻ website bằng chính Search Console và dùng lệnh tìm theo tên miền trên Google để xem công cụ tìm kiếm đã tìm thấy những trang nào trên website của mình) — retrieved 2026-08-19.
  5. Google Search Central — Safe Browsing Repeat Offenders Policy (Google Safe Browsing xếp những website lúc an toàn lúc nguy hiểm vào diện Repeat Offender; chủ website được báo qua thư điện tử tới địa chỉ đã đăng ký trong Search Console và KHÔNG xin xét duyệt lại được nữa; diện này kéo dài 30 ngày, hết quãng đó mới xin xét duyệt lại được) — retrieved 2026-08-19.
  6. Google Search Essentials — Spam policies, phần Hacked content (nội dung bị tấn công là bất kỳ nội dung nào được đặt lên website mà không có sự cho phép, do lỗ hổng trong bảo mật của website; bốn dạng gồm chèn mã vào trang đã có, thêm trang mới chứa nội dung rác hoặc độc hại, sửa lén trang cũ bằng liên kết hoặc chữ ẩn, và chuyển hướng một phần người truy cập sang trang có hại; nội dung bị tấn công cho ra kết quả tìm kiếm kém và có thể cài thứ độc hại vào máy người dùng) — retrieved 2026-08-19.