Resposta breu: Un atacant genera pàgines de spam en el teu domini i les mostra als cercadors mentre les teves viwebs veuen tot normal. Aquest encobriment és el tret característic, i per això els propietaris solen descobrir-ho per Search Console i no navegant.
Confireix-lo com ho veu un rastrejador
Cerca site:tudominio.com per resultats en japonès o idiomes inesperats, i obre Search Consolida &# 8250; Pàgines i Seguretat i accions manuals. Usa la Inspecció URLs amb “Probar URL publicada” en una pàgina marcada: l’obté com a Googlebot i revela l’spam que al vostre navegador no se li mostra. Mira la pàgina en el vostre navegador no demostra res, perquè el codi inspecciona la petició i només serveix spam als rastrejadors.
Troba i elimina el generador
- Cerca ofuscació en els fitxers:
grep -RIlE 'evals*(|base64_decodes*(|gzinflates*(|str_rot13s*(|asserts*(|create_functions*(' wp-content/per tota la instal·lació, inclososuploadsimu-plugins. - Reinstal·la el nucli de WordPress sobre si mateix i reinstal·la-la els plugins des de fonts netes per sobreescriure fitxers de nucli/plugin injectats.
- Audita la base de dades: spam injectat en
wp_posts,wp_optionsalterades i entrades de webmap falses que va crear l’atacant. - Revisa
wp_usersper administradors no autoritzats i la matriu de cron per una tasca de regeneració.
Tanca la via d’entrada
La infecció gairebé sempre va entrar per un plugin/tema vulnerable o credencials robades. Actualitza o substitueix el component vulnerable i gira totes les credencials, o el spam simplement es regenera.
Recupera la visibilitat correctament
Netejar fitxers és la meitat de la feina. Les URLs de spam estan indexades, així que han de tornar l’estat correcte (40440410), el teu webmap legítim ha de ser exacte i qualsevol acció manual necessita una sol· licitud de reconsideració honesta, enviada només quan la web estigui realment neta. Després vigila les pàgines indexades durant setmanes; una porta posterior que es va passar per alt es manifesta com un retorn lent del spam.
CRITERI D’INCIDENT WP REPAIR
Seqüència d’intervenció segura
El spam de paraules clau japoneses sol combinar cloaking, URLs generades i persistència. Netejar pàgines visibles sense eliminar el generador ni controlar les URLs indexades deixa l’incident obert.
- Confirma URLs afectades amb Search Console i inspecció en viu, no només amb el teu navegador.
- Determina si l’spam està en posts/opcions o es genera des de fitxers i regles.
- Audita webmaps, usuaris i cron per mecanismes que creen o anuncien URLs.
- Retorna 404 o 410 correctes per a spam retirat en comptes de redirigir tot a portada.
Què ha de quedar verificat
- La inspecció en viu mostra contingut legítim a rastrejadors.
- Les URLs de spam retornen l’estat previst i surten de l’webmap.
- No apareixen noves URLs d'idioma inesperat durant les setmanes següents.
Fonts tècniques oficials
Continua el diagnòstic
Aquesta guia explica el diagnòstic. Si la web està afectada ara mateix, la intervenció ha de preservar una via de recuperació i verificar el recorregut real del negoci.
Veure el servei de reparació urgent →SOBRE ESTE SÍNTOMA
Preguntes freqüents d'aquesta guia.
Per què no puc veure les pàgines japoneses spam quan obro el meu propi lloc en un navegador?+
Com que el codi injectat està camuflat, inspecciona la sol·licitud entrant i només serveix el contingut de spam a rastrejadors com Googlebot, mostrant el seu lloc normal a tots els altres. Comprova la pàgina com un visitant regular no demostra res; és necessari usar l’eina d’inspecció URL de URL amb 'Test live URL' per veure el que un rastrejador realment rep.
Vaig treure les pàgines i fitxers spam, per què reapareixen?+
Gairebé sempre perquè el punt d’entrada — un plugin vulnerable, theme, o credencials robades — mai va ser tancat, o una tasca cron està regenerant les pàgines en l’horari. Suprimiu el spam visible sense tancar el vector o comprovar l’array cron només restableix el rellotge fins que torni.
L'eliminació de les pàgines spam corregeix automàticament els meus rànquings de cerca?+
No. El spam URLs ja estan indexats per Google, pel que realment neceswebn retornar l’estat correcte 404 o 410, i el seu legítim webmap necessita ser exacte. Si es va aplicar una acció manual, també requereix una sol·licitud de reconsideració presentada només una vegada que el lloc és genuïnament net.
En què es diferencia això d’una infecció genèrica malware?+
El tret definitori aquí està ocultant específicament dirigit a generar i indexar pàgines en llengua estrangera spam sota el seu domini, descobertes a través de Search Console en comptes de navegar. Les causes subjacents i els passos de neteja se superposen amb malware general, però la detecció depèn de veure el lloc com ho fa un rastrejador.