HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ความช่วยเหลือเร่งด่วน

Japanese Keyword Hack: วิธีสังเกตหน้าภาษาญี่ปุ่นที่โผล่มาในเว็บไซต์ของคุณ

ตัวอักษรภาษาญี่ปุ่นปรากฏในผลการค้นหา Google ของเว็บไซต์คุณเอง เป็นหน้าที่คุณไม่เคยสร้างขึ้นมา แต่พอเปิดเว็บไซต์ดูกลับไม่เห็นอะไรผิดปกติเลย อาการชุดนี้มีชื่อเรียกของมันเอง

อย่าเชื่อสิ่งที่คุณเห็นด้วยตาตัวเอง
Google พูดถึงเรื่องนี้ไว้ตรงไปตรงมาว่า ผู้โจมตีพยายามทำให้คุณเชื่อว่าหน้าเหล่านั้นหายไปแล้วหรือได้รับการแก้ไขเรียบร้อยแล้ว ทั้งที่ความจริงยังอยู่ครบ เพราะเนื้อหาถูกซ่อนไม่ให้คุณเห็น สิ่งที่ใช้พิสูจน์ได้คือเครื่องมือตรวจสอบ URL ใน Search Console เพราะเครื่องมือนี้จะแสดงเนื้อหาที่ถูกซ่อนอยู่ข้างใต้ออกมาให้เห็น

การแฮกแบบนี้ทำอะไรกับเว็บไซต์

Google อธิบายรูปแบบของการโจมตีนี้ไว้ว่า จะมีหน้าเว็บใหม่เกิดขึ้นเป็นจำนวนมหาศาล เนื้อหาเป็นภาษาญี่ปุ่นที่สร้างขึ้นโดยอัตโนมัติ และถูกวางไว้ในโฟลเดอร์ที่ตั้งชื่อดูสุ่มไปหมด ตัวอย่างที่ Google ยกมาคือที่อยู่ในรูปแบบ example.com/ltjmnjp/341.html หน้าเหล่านี้ทำเงินผ่านลิงก์ affiliate ที่พาผู้เข้าชมไปยังร้านขายสินค้าแบรนด์ปลอม โดเมนของคุณคือฝ่ายที่ออกแรงทำอันดับให้ ส่วนคนที่ได้เงินไปคือคนอื่น

เรื่องนี้เกี่ยวข้องกับ Joomla อย่างไร

การโจมตีแบบนี้ไม่ได้ผูกอยู่กับระบบใดระบบหนึ่ง Sucuri ระบุว่าเกิดขึ้นได้กับเว็บไซต์ทุกแบบ พร้อมยกชื่อ WordPress, Drupal, Joomla และ Magento ขึ้นมา ส่วน Google เจาะจงกว่านั้นในหน้าความช่วยเหลือของ Search Console หัวข้อ ถูกแฮ็ก: การแทรกเนื้อหา (Hacked: Content injection) Google ระบุว่าการเจาะช่องโหว่ในซอฟต์แวร์ที่เว็บไซต์ใช้งานอยู่ คือหนึ่งในช่องทางเข้าที่พบบ่อย และยกตัวอย่างไว้ชัดเจนว่าคือการใช้ Drupal, Joomla! หรือ WordPress เวอร์ชันเก่าที่ไม่ปลอดภัย ต่อมาในเดือนเมษายน 2026 Sucuri เผยแพร่กรณีของ Joomla ไว้อย่างละเอียด บนสุดของไฟล์ index.php ของเว็บไซต์มีโค้ด PHP ที่ถูกอำพรางไว้อย่างหนักฝังอยู่ ทำหน้าที่เป็นช่องทางสั่งการจากระยะไกล โค้ดนี้ติดต่อไปยังเซิร์ฟเวอร์ภายนอก ส่งข้อมูลเกี่ยวกับเว็บไซต์ออกไป แล้วปล่อยให้คำตอบที่ได้กลับมาเป็นตัวตัดสินว่าผู้เข้าชมจะเห็นอะไร ผู้โจมตีจึงเปลี่ยนพฤติกรรมของเว็บไซต์ได้ทุกเมื่อ โดยไม่ต้องกลับมาแตะไฟล์อีกเลย

6 ขั้นตอนตรวจสอบที่คุณทำเองได้

  1. ค้นหาโดเมนของคุณด้วยคำสั่ง site:

    พิมพ์ site:example.com ลงในช่องค้นหาของ Google ตามปกติ โดยเปลี่ยน example.com เป็นโดเมนของคุณเอง คุณจะเห็นทุกหน้าที่ Google เก็บเข้าดัชนีไว้ให้เว็บไซต์ของคุณ รวมถึงหน้าที่ถูกแอบยัดเข้ามาด้วย

  2. เปิดรายงานปัญหาด้านความปลอดภัยใน Search Console

    รายงานนี้ครอบคลุมเนื้อหาที่ถูกแฮก นั่นคือทุกอย่างที่ถูกนำมาวางไว้บนเว็บไซต์ของคุณโดยที่คุณไม่ได้อนุญาต

  3. ดูว่าใครเป็นเจ้าของพร็อพเพอร์ตี้

    Google ระบุว่านี่คือสัญญาณที่พบได้บ่อย ในการโจมตีแบบนี้ผู้โจมตีมักเพิ่มตัวเองเข้าไปเป็นเจ้าของพร็อพเพอร์ตี้ Search Console ของคุณ และตามคำอธิบายของ Google เขาทำไปเพื่อเพิ่มผลกำไรด้วยการดัดแปลงการตั้งค่าของคุณ เช่น การกำหนดเป้าหมายตามภูมิศาสตร์หรือ Sitemap ตรงจุดนี้ Google พูดไว้ชัดเจนมาก หากคุณได้รับการแจ้งเตือนว่ามีบุคคลที่คุณไม่รู้จักยืนยันความเป็นเจ้าของเว็บไซต์ของคุณใน Search Console ก็มีความเป็นไปได้สูงว่าเว็บไซต์ถูกแฮกไปแล้ว

  4. ดูรายงานการจัดทำดัชนีหน้าเว็บ

    ถ้าจำนวนหน้าที่ถูกเก็บเข้าดัชนีเพิ่มขึ้นอย่างชัดเจน ทั้งที่คุณไม่ได้เผยแพร่อะไรใหม่เลย ก็เข้ากับรูปแบบของการโจมตีนี้พอดี เพราะการแฮกแบบนี้สร้างหน้าเว็บขึ้นมาทีละจำนวนมาก

  5. กรองรายงานประสิทธิภาพตามคำค้นหา

    คำค้นหาภาษาญี่ปุ่นหรือภาษาอื่นที่ไม่เกี่ยวกับสิ่งที่คุณให้บริการเลย เป็นสัญญาณชัดเจนว่าเว็บไซต์ของคุณกำลังถูกค้นเจอด้วยเนื้อหาของคนอื่น

  6. ตรวจสอบ Sitemap และ robots.txt

    ดูรายละเอียดในหัวข้อถัดไป และโปรดจำไว้ว่าการมีบรรทัด Sitemap อยู่เพียงอย่างเดียว ยังไม่ได้พิสูจน์อะไรทั้งสิ้น

รายละเอียดของ Joomla ที่ควรรู้ไว้

ไฟล์ robots.txt ที่มาพร้อมกับ Joomla ไม่มีบรรทัด Sitemap: อยู่เลยแม้แต่บรรทัดเดียว มีเพียงบล็อกคอมเมนต์ บรรทัด User-agent 1 บรรทัด และบรรทัด Disallow อีก 15 บรรทัด ดังนั้นถ้า robots.txt ของคุณมีการระบุ Sitemap อยู่ บรรทัดนั้นย่อมมาจากส่วนเสริมตัวใดตัวหนึ่ง มาจากที่คุณแก้ไขเอง หรือมาจากคนอื่น ขอให้ใช้ข้อสังเกตนี้อย่างระมัดระวัง เพราะบรรทัด Sitemap เป็นเรื่องปกติและไม่มีอันตรายใด ๆ ส่วนเสริมด้าน SEO จำนวนมากก็เพิ่มบรรทัดนี้ให้เอง จะน่าสงสัยก็ต่อเมื่อไม่มีใครอธิบายได้ว่าบรรทัดนั้นมาจากไหน การตรวจสอบใช้เวลา 10 วินาที เปิด example.com/robots.txt ในเบราว์เซอร์ โดยใช้โดเมนของคุณเอง

วิธีกำจัดให้หมดไป

ลำดับการทำงานสำคัญกว่าความเร็ว ให้ปิดช่องทางที่ผู้โจมตีใช้เข้ามาก่อน มิฉะนั้นอีกไม่นานหน้าเหล่านั้นก็จะกลับมาอีก จากนั้นจึงค่อยลบสิ่งที่ถูกยัดเข้ามาออกไป แล้วถึงจะถึงคิวของ Google เพราะรายงาน ปัญหาด้านความปลอดภัย คือที่เดียวกับที่คุณใช้ขอให้ Google ตรวจสอบใหม่หลังล้างเว็บไซต์เสร็จแล้ว นอกจากนี้ให้ดู Sitemap ของคุณด้วย Google เตือนไว้ว่าผู้โจมตีมักแก้ไข Sitemap ที่มีอยู่เดิมหรือสร้างขึ้นมาใหม่เพิ่ม เพื่อให้ที่อยู่ของตัวเองเข้าไปอยู่ในดัชนีได้เร็วขึ้น

การล้างเว็บไซต์เป็นแค่ครึ่งหนึ่งของงาน
ตราบใดที่ช่องทางเข้ายังเปิดอยู่ อีกไม่กี่วันเรื่องเดิมก็จะเกิดขึ้นซ้ำ ให้อัปเดต Joomla และส่วนเสริมทุกตัว แล้วนำสิ่งที่ติดตั้งอยู่ไปเทียบกับรายชื่อส่วนเสริมที่มีช่องโหว่อย่างเป็นทางการ

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง