เว็บไซต์เปลี่ยนเส้นทางผู้เข้าชมไปยังเว็บไซต์แปลกปลอม – สิ่งที่ต้องทำตอนนี้
ลูกค้าแจ้งเข้ามาว่าถูกพาไปยังหน้าเว็บพนันหรือหน้าสแปม แต่พอคุณเปิดเว็บไซต์ด้วยตัวเอง ทุกอย่างกลับดูปกติ นี่ไม่ใช่การแจ้งเตือนผิดพลาด เพราะกลไกนี้ถูกออกแบบมาให้ทำงานแบบนั้น
ไฟล์ .htaccess – เป็นเรื่องปกติ และเป็นเป้าหมายยอดนิยม
การมีไฟล์ .htaccess อยู่ในไดเรกทอรีหลักของ Joomla ไม่ใช่เรื่องผิดปกติ Joomla แนบไฟล์ต้นแบบชื่อ htaccess.txt มาให้ด้วย ซึ่งตามคำอธิบายของ Joomla เอง ไฟล์นี้บรรจุคำสั่งสำหรับป้องกันการโจมตีที่พบบ่อยและสำหรับทำ URL ที่เป็นมิตรกับเครื่องมือค้นหา วิธีใช้งานตามปกติคือเปลี่ยนชื่อไฟล์เป็น .htaccess จากตรงนี้มีสองเรื่องตามมา เรื่องแรก คู่มือระบุไว้ชัดเจนว่าอย่าแก้ไข htaccess.txt เพราะการอัปเดต Joomla อาจเขียนทับไฟล์นี้ ให้ทำงานกับไฟล์ที่เปลี่ยนชื่อแล้วแทน เรื่องที่สอง ในปี 2019 Sucuri บันทึกกรณีของเว็บไซต์ Joomla ที่สคริปต์อันตรายถูกเขียนขึ้นมาเพื่อฝังรูปแบบการเปลี่ยนเส้นทางของตัวเองลงในไฟล์ .htaccess ทุกไฟล์ที่ค้นเจอ ดังนั้นการล้างไฟล์เพียงไฟล์เดียวจนสะอาด จึงไม่ได้แปลว่าทั้งเว็บไซต์สะอาดแล้ว
โค้ดแบบนี้ซ่อนตัวอยู่ตรงไหน
คู่มือล้างเว็บไซต์ Joomla ของ Sucuri ระบุจุดที่พบบ่อยไว้ว่า แบ็กดอร์มักถูกฝังลงในไฟล์อย่าง index.php และในไดเรกทอรีอย่าง /components /modules และ /templates รวมถึงไฟล์ที่ตั้งชื่อเหมือนไฟล์จริงของ Joomla แต่ไปวางอยู่ผิดไดเรกทอรี ในกรณีของ Joomla เมื่อเดือนเมษายน 2026 โค้ดอยู่บนสุดของไฟล์ index.php ของเว็บไซต์ นอกจากนี้ยังมีมัลแวร์ที่เข้ามาติดตั้งตัวเองเป็นปลั๊กอิน Joomla ธรรมดา ๆ แล้วแทรก JavaScript ที่ถูกอำพรางลงในหน้าเว็บ ซึ่ง Sucuri จัดไว้ภายใต้รหัส php.spam-seo.joomla-injector.002 สิ่งที่คุณสรุปได้จากเรื่องนี้มีสองข้อ ปลั๊กอินที่คุณไม่รู้จักควรได้รับการตรวจสอบอย่างละเอียด และไฟล์เทมเพลตนั้นเปิดดูได้จากหน้าผู้ดูแลระบบโดยตรงที่ ระบบ›เทมเพลตเว็บไซต์ โดยไม่ต้องใช้ FTP และไม่ต้องใช้บรรทัดคำสั่ง
สิ่งที่มักไม่ใช่ปัญหา
ตัวแกนหลักของ Joomla มีฟังก์ชันเปลี่ยนเส้นทางของตัวเองมาให้อยู่แล้ว ปลั๊กอิน ระบบ - รีไดเร็ค ทำหน้าที่เก็บรวบรวมหน้าที่หาไม่พบ ส่วนคอมโพเนนต์ รีไดเร็ค ทำหน้าที่พาผู้เข้าชมไปยังหน้าที่มีอยู่จริง รายการที่อยู่ตรงนั้นเป็นการทำงานตามปกติ การพบรายการเปลี่ยนเส้นทางในคอมโพเนนต์นี้จึงไม่ใช่หลักฐานว่าถูกโจมตี
การติดตั้งไฟล์หลักใหม่ – และสิ่งที่วิธีนี้ไม่ครอบคลุม
Joomla ติดตั้งไฟล์หลักของตัวเองใหม่ได้โดยไม่ต้องใช้บรรทัดคำสั่ง ในคอมโพเนนต์อัปเดตมีปุ่มที่มีข้อความว่า ติดตั้งไฟล์หลักจูมล่าใหม่ (ในหน้าจอภาษาอังกฤษคือ “Reinstall Joomla! core files”) โดยอธิบายไว้ว่าเป็นการติดตั้งไฟล์หลักทั้งหมดใหม่เพื่อซ่อมแซมไฟล์ที่เสียหายหรือสูญหาย ก่อนจะไว้ใจปุ่มนี้ คุณควรรู้ขอบเขตการทำงานของมันเสียก่อน คำอธิบายดังกล่าวครอบคลุมเฉพาะไฟล์หลักเท่านั้น ส่วนเสริม เทมเพลต ไฟล์ที่ถูกนำไปวางเพิ่มบนเซิร์ฟเวอร์ และฐานข้อมูล ไม่ได้รวมอยู่ด้วย แบ็กดอร์ที่ฝังอยู่ในเทมเพลตหรือในปลั๊กอินจะยังคงอยู่ต่อไปโดยไม่ถูกแตะต้อง
แหล่งข้อมูล & อ่านเพิ่มเติม
- คู่มือ Joomla – ไฟล์ .htaccesshtaccess.txt เป็นไฟล์ต้นแบบ อย่าแก้ไขไฟล์นี้
- Sucuri – .htaccess injector on Joomla and WordPress sitesเขียนตัวเองลงในไฟล์ .htaccess ทุกไฟล์ที่ค้นเจอ
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Siteจุดซ่อนตัวที่พบบ่อยของแบ็กดอร์
- Sucuri Labs – php.spam-seo.joomla-injector.002มัลแวร์ที่แฝงตัวเข้ามาเป็นปลั๊กอิน
- คู่มือ Joomla – การจัดการข้อผิดพลาด 404คอมโพเนนต์เปลี่ยนเส้นทางที่มีมาในตัว
- Sucuri – Joomla SEO spam injector (เมษายน 2026)โค้ดอยู่บนสุดของไฟล์ index.php
- Google – วิธีแก้ Japanese Keyword Hackเรื่อง cloaking และเครื่องมือตรวจสอบ URL
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง