HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่วยเหลือเร่งด่วน

เว็บไซต์เปลี่ยนเส้นทางผู้เข้าชมไปยังเว็บไซต์แปลกปลอม – สิ่งที่ต้องทำตอนนี้

ลูกค้าแจ้งเข้ามาว่าถูกพาไปยังหน้าเว็บพนันหรือหน้าสแปม แต่พอคุณเปิดเว็บไซต์ด้วยตัวเอง ทุกอย่างกลับดูปกติ นี่ไม่ใช่การแจ้งเตือนผิดพลาด เพราะกลไกนี้ถูกออกแบบมาให้ทำงานแบบนั้น

การที่คุณไม่เห็นความผิดปกติ ไม่ได้เป็นข้อพิสูจน์อะไร
ผู้โจมตีจงใจซ่อนร่องรอยการบุกรุกไม่ให้เจ้าของเว็บไซต์เห็น Google เรียกวิธีนี้ว่า cloaking และเตือนไว้อย่างชัดเจนว่าอย่าหลงเชื่อภาพที่เห็น ดังนั้นให้รับฟังสิ่งที่ลูกค้าแจ้งมาอย่างจริงจัง แม้คุณจะทำให้เกิดอาการเดียวกันซ้ำด้วยตัวเองไม่ได้ก็ตาม

ไฟล์ .htaccess – เป็นเรื่องปกติ และเป็นเป้าหมายยอดนิยม

การมีไฟล์ .htaccess อยู่ในไดเรกทอรีหลักของ Joomla ไม่ใช่เรื่องผิดปกติ Joomla แนบไฟล์ต้นแบบชื่อ htaccess.txt มาให้ด้วย ซึ่งตามคำอธิบายของ Joomla เอง ไฟล์นี้บรรจุคำสั่งสำหรับป้องกันการโจมตีที่พบบ่อยและสำหรับทำ URL ที่เป็นมิตรกับเครื่องมือค้นหา วิธีใช้งานตามปกติคือเปลี่ยนชื่อไฟล์เป็น .htaccess จากตรงนี้มีสองเรื่องตามมา เรื่องแรก คู่มือระบุไว้ชัดเจนว่าอย่าแก้ไข htaccess.txt เพราะการอัปเดต Joomla อาจเขียนทับไฟล์นี้ ให้ทำงานกับไฟล์ที่เปลี่ยนชื่อแล้วแทน เรื่องที่สอง ในปี 2019 Sucuri บันทึกกรณีของเว็บไซต์ Joomla ที่สคริปต์อันตรายถูกเขียนขึ้นมาเพื่อฝังรูปแบบการเปลี่ยนเส้นทางของตัวเองลงในไฟล์ .htaccess ทุกไฟล์ที่ค้นเจอ ดังนั้นการล้างไฟล์เพียงไฟล์เดียวจนสะอาด จึงไม่ได้แปลว่าทั้งเว็บไซต์สะอาดแล้ว

โค้ดแบบนี้ซ่อนตัวอยู่ตรงไหน

คู่มือล้างเว็บไซต์ Joomla ของ Sucuri ระบุจุดที่พบบ่อยไว้ว่า แบ็กดอร์มักถูกฝังลงในไฟล์อย่าง index.php และในไดเรกทอรีอย่าง /components /modules และ /templates รวมถึงไฟล์ที่ตั้งชื่อเหมือนไฟล์จริงของ Joomla แต่ไปวางอยู่ผิดไดเรกทอรี ในกรณีของ Joomla เมื่อเดือนเมษายน 2026 โค้ดอยู่บนสุดของไฟล์ index.php ของเว็บไซต์ นอกจากนี้ยังมีมัลแวร์ที่เข้ามาติดตั้งตัวเองเป็นปลั๊กอิน Joomla ธรรมดา ๆ แล้วแทรก JavaScript ที่ถูกอำพรางลงในหน้าเว็บ ซึ่ง Sucuri จัดไว้ภายใต้รหัส php.spam-seo.joomla-injector.002 สิ่งที่คุณสรุปได้จากเรื่องนี้มีสองข้อ ปลั๊กอินที่คุณไม่รู้จักควรได้รับการตรวจสอบอย่างละเอียด และไฟล์เทมเพลตนั้นเปิดดูได้จากหน้าผู้ดูแลระบบโดยตรงที่ ระบบเทมเพลตเว็บไซต์ โดยไม่ต้องใช้ FTP และไม่ต้องใช้บรรทัดคำสั่ง

สิ่งที่มักไม่ใช่ปัญหา

ตัวแกนหลักของ Joomla มีฟังก์ชันเปลี่ยนเส้นทางของตัวเองมาให้อยู่แล้ว ปลั๊กอิน ระบบ - รีไดเร็ค ทำหน้าที่เก็บรวบรวมหน้าที่หาไม่พบ ส่วนคอมโพเนนต์ รีไดเร็ค ทำหน้าที่พาผู้เข้าชมไปยังหน้าที่มีอยู่จริง รายการที่อยู่ตรงนั้นเป็นการทำงานตามปกติ การพบรายการเปลี่ยนเส้นทางในคอมโพเนนต์นี้จึงไม่ใช่หลักฐานว่าถูกโจมตี

การติดตั้งไฟล์หลักใหม่ – และสิ่งที่วิธีนี้ไม่ครอบคลุม

Joomla ติดตั้งไฟล์หลักของตัวเองใหม่ได้โดยไม่ต้องใช้บรรทัดคำสั่ง ในคอมโพเนนต์อัปเดตมีปุ่มที่มีข้อความว่า ติดตั้งไฟล์หลักจูมล่าใหม่ (ในหน้าจอภาษาอังกฤษคือ “Reinstall Joomla! core files”) โดยอธิบายไว้ว่าเป็นการติดตั้งไฟล์หลักทั้งหมดใหม่เพื่อซ่อมแซมไฟล์ที่เสียหายหรือสูญหาย ก่อนจะไว้ใจปุ่มนี้ คุณควรรู้ขอบเขตการทำงานของมันเสียก่อน คำอธิบายดังกล่าวครอบคลุมเฉพาะไฟล์หลักเท่านั้น ส่วนเสริม เทมเพลต ไฟล์ที่ถูกนำไปวางเพิ่มบนเซิร์ฟเวอร์ และฐานข้อมูล ไม่ได้รวมอยู่ด้วย แบ็กดอร์ที่ฝังอยู่ในเทมเพลตหรือในปลั๊กอินจะยังคงอยู่ต่อไปโดยไม่ถูกแตะต้อง

การล้างเว็บไซต์เป็นเพียงครึ่งเดียวของงาน
ตราบใดที่ช่องทางเข้ามายังเปิดอยู่ เรื่องเดิมก็จะกลับมาอีกภายในไม่กี่วัน ให้อัปเดต Joomla และส่วนเสริมทุกตัว แล้วนำสิ่งที่ติดตั้งอยู่ในเว็บไซต์ไปเทียบกับรายการส่วนเสริมที่มีช่องโหว่อย่างเป็นทางการ

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง