網站打不開、會員登不進去,甚至首頁變成一堆看不懂的文字?當發生網站異常,IT 人員第一時間重開主機,但十分鐘後網站又掛了,這時候大家開始懷疑「網站被攻擊了嗎?是哪一種攻擊?現在該怎麼辦?」
網站被攻擊的原因和手法非常多,處理方式也完全不同。DDoS 攻擊要擋的是流量,重開主機沒有用;SQL 注入要補的是程式漏洞,加頻寬也沒有用;帳號被撞庫則要強制會員改密碼、加上多因素驗證。如果一開始判斷錯誤,不只止不了血,還可能錯過黃金處理時間,讓資料外洩、商譽受損、營收中斷的影響持續擴大。
根據多數資安事件的經驗,攻擊從發生到被發現,往往已經過了好幾天甚至好幾個月。愈早辨識出攻擊類型,損失就愈小。本文會從網站被攻擊的常見徵兆開始,逐一拆解 6 大網站攻擊類型的特徵與判斷方法,再整理發現異常後的緊急應變步驟,以及長期防護的做法,讓你下次遇到狀況時,能冷靜判斷、做對的事。
目錄➤網站被攻擊的 7 個常見徵兆
➤6 大網站攻擊類型判斷與應對方式
➤網站攻擊類型快速對照表
➤網站被攻擊怎麼辦?緊急應變 5 步驟
➤長期網站防護:從被動應變到主動防禦
➤網站被攻擊常見問題 FAQ
網站被攻擊的 7 個常見徵兆
網站被攻擊不一定會直接癱瘓,很多時候網站會繼續照常運作、訂單也照常進來,表面上看不出任何異狀,不過駭客可能早已在後台植入後門、悄悄複製會員資料,或把你的主機當成跳板去攻擊其他網站。等到你發現時,往往是客戶打電話來說收到冒名詐騙簡訊、Google 搜尋結果出現「這個網站可能遭到入侵」的警告,甚至是主管機關來函詢問。至此,損害已經造成,處理成本當然也可能跟著翻倍。
舉例來說,一家電商網站可能只覺得最近結帳頁偶爾卡卡的,以為是生意變好,實際上是有人用程式大量測試盜來的信用卡號;一個企業官網可能某天自然流量突然下滑,查了才發現網站被塞進上千個賭博、藥品的垃圾頁面,被 Google 降低了排名。因此,與其等到網站打不開才處理,不如先學會辨識早期徵兆。
以下提供幾項可供檢視的狀況,當出現任一狀況時,就值得立刻檢查。
網站突然變慢或無法連線:
伺服器 CPU、頻寬使用率在非尖峰時段異常飆高。例如半夜兩點沒有任何行銷活動,主機負載卻一路衝到 100%,網頁要轉十幾秒才打得開,這通常不是正常訪客造成的。流量暴增但轉換沒增加:
GA 或主機流量報表顯示訪客數突然多了好幾倍,但詢價、下單、註冊數字完全沒動。再細看會發現,這些流量集中來自同一個國家、同一段 IP,停留時間只有零點幾秒。出現大量 4xx / 5xx 錯誤:
伺服器日誌短時間內出現大量 503(服務不可用),代表主機已經撐不住;大量 404 則代表有人在逐一嘗試不存在的路徑,例如 /admin、/backup.zip,想找出網站的弱點。後台登入失敗次數異常:
同一個管理員帳號一小時內被嘗試登入數千次,或是許多會員同時反映「收到異地登入通知」,很可能是有人拿外洩的帳密在大量試登。網頁內容被竄改:
首頁突然出現陌生文字、駭客組織的標語,或訪客點進網站後被自動導向博弈、色情網站。有些竄改只針對手機或從 Google 點進來的訪客,管理者自己直接打網址反而看不到。搜尋結果出現異常:
在 Google 搜尋「site:你的網域」,發現大量不是你建立的頁面,例如日文商品頁、藥品廣告;或 Search Console 寄來安全性問題通知。主機出現不明檔案或帳號:
網站目錄多出名稱奇怪的 .php 檔、檔案修改時間落在你沒有更新網站的日子,或管理後台多了一個你沒建立的管理員帳號,這些都是已被入侵的明確跡象。
不過,徵兆只是起點,接下來我們要從「誰在打、打哪裡、怎麼打」判斷攻擊類型。
6 大網站攻擊類型判斷與應對方式
網站攻擊大致可以分成兩類:
「讓網站無法使用」的流量型攻擊,例如 DDoS 和 CC 攻擊,目的是癱瘓服務。
「進入網站或竊取資料」的入侵型攻擊,例如 SQL 注入、撞庫和網頁置換,目的是拿到資料或控制權。
這兩項前者動靜很大、一眼就看得出來;後者往往安靜進行,等發現時已經太遲。以下逐一說明 6 種最常見的網站攻擊類型,包括它們怎麼運作、出現哪些跡象,以及第一時間該怎麼處理。
1. DDoS 攻擊(網路層/傳輸層)
【攻擊方式】
DDoS(分散式阻斷服務攻擊)是最常見、也最「暴力」的網站攻擊。
駭客會先入侵大量防護薄弱的設備,如家用路由器、網路攝影機、沒更新的伺服器等,組成「殭屍網路」,再同時對你的網站或 IP 送出海量封包,例如 UDP Flood、SYN Flood。這就像一條只有兩線道的馬路,突然湧進上萬台空車,真正要上門的客人反而擠不進來。
這種 DDoS 攻擊的門檻愈來愈低,網路上甚至有「DDoS 租用服務」,花不多的錢就能對特定網站發動數小時的攻擊。因此除了大型企業,選舉期間的政府網站、搶購檔期的電商、競爭激烈的遊戲平台,都是常見目標。
【怎麼判斷】
網站整個連不上,連 ping 主機 IP 都沒有回應,不只是網頁慢,而是完全斷線
主機商或機房來信通報「頻寬被打滿」,甚至直接把你的 IP 暫時封鎖(黑洞路由)以保護其他客戶
流量監控圖出現一道垂直上升的尖峰,來源分散在全球數萬個 IP,封包內容沒有任何實際的網頁請求
攻擊常有時間規律,例如活動上線當天、新聞曝光後、或每天固定時段發生
【怎麼應對】
網路層 DDoS 的流量動輒數百 Gbps,遠超過一般企業主機或專線的承受量,光靠主機本身的防火牆根本擋不住,原因是這類攻擊流量在抵達防火牆前,頻寬就已經被塞滿了。因此正確做法是在上游處理。
我們可以透過流量清洗中心(Scrubbing Center)或具備 DDoS 防護能力的 CDN,把惡意流量在抵達主機前就過濾掉,只讓正常訪客通過。不過,若事先沒有部署,當 DDoS 攻擊發生時,則可以聯繫像 SkyCloud騰雲運算這類的資安廠商緊急導入,不過切換 DNS 需要時間,事前準備仍是最好的防線。
2. CC 攻擊(應用層 DDoS)
【攻擊方式】
CC 攻擊(Challenge Collapsar)屬於應用層的 DDoS,比網路層攻擊更「聰明」。CC 攻擊不追求塞滿頻寬,而是模擬真人瀏覽,專挑網站中最耗資源的地方下手,例如站內搜尋、登入頁、商品篩選、查詢訂單的 API。一次搜尋可能要讓資料庫翻遍數十萬筆資料,只要每秒幾千次請求,就足以讓資料庫癱瘓。
舉例來說,某購物網站在週年慶前夕發現,網站流量看起來只比平常多了兩三成,但結帳頁一直轉不出來,查日誌才發現,有上千個 IP 不斷對「價格由低到高排序」的商品列表頁發送請求,每個 IP 頻率都不高,混在正常訪客中幾乎看不出來。
【怎麼判斷】
頻寬使用量正常,但伺服器 CPU、記憶體或資料庫連線數飆到 100%
存取日誌中某一個網址(例如 /search?q=、/api/product/list)被大量不同 IP 高頻請求,比例遠高於其他頁面
這些請求的 User-Agent 雷同、版本過舊,或完全不載入圖片、CSS、JavaScript
請求參數看起來隨機亂數,目的是繞過快取,強迫每次都回源查詢
【怎麼應對】
因為 CC 攻擊的每個請求看起來都「合法」,傳統防火牆很難分辨,需要應用層的防護。短期可啟用 WAF 的頻率限制(Rate Limiting),例如同一 IP 每分鐘超過 60 次搜尋就暫時封鎖;或對可疑流量加上 JavaScript 挑戰、人機驗證,讓自動化程式無法通過。長期則應將熱門頁面交由 CDN 快取,減少請求直接打到主機與資料庫的機會。
3. SQL 注入與 XSS 攻擊
【攻擊方式】
SQL 注入和 XSS 都是利用網站程式「沒有好好檢查使用者輸入」的漏洞。
SQL 注入是在網址參數、搜尋框、登入欄位中塞入資料庫語法,讓資料庫執行駭客想要的指令,例如一次撈出所有會員的帳號、電話、地址。
XSS(跨站腳本攻擊)則是把惡意 JavaScript 藏進留言板、商品評論或網址中,當其他訪客瀏覽該頁面時,腳本就會在他們的瀏覽器執行,竊取登入狀態或把人導向釣魚網站。
這類攻擊和 DDoS 最大的不同在於網站完全不會變慢,甚至可能毫無異狀。很多企業是在會員資料被拿到暗網販售、或客戶接到冒名詐騙電話後,才知道資料早就外洩了。
【怎麼判斷】
日誌中出現含有 '
OR 1=1、UNION SELECT、<script>、%27等特殊字串的請求,而且通常集中在有參數的網址資料庫出現平常不會有的大量查詢、錯誤訊息,或在非營業時間有大筆資料被讀取
網站頁面顯示資料庫錯誤訊息(例如 SQL syntax error),代表有人在試探
訪客回報點進某頁面後跳出奇怪視窗、被要求重新輸入帳密,或被導到陌生網站
【怎麼應對】
根本解法在程式端,所有資料庫查詢改用參數化查詢(Prepared Statement),對使用者輸入做驗證、對輸出做編碼,並關閉對外顯示的詳細錯誤訊息;但修改程式需要時間,尤其是老舊系統或外包開發的網站,短期內可以先部署 WAF,用規則攔截常見的注入語法與惡意腳本,爭取修補時間。若懷疑資料已外洩,應同步盤點受影響範圍,並依法通報。
4. 暴力破解與撞庫攻擊
【攻擊方式】
暴力破解是用程式自動輸入大量密碼組合,從 123456、password 一路試到帳號被打開為止。
撞庫攻擊則更有效率,駭客取得其他網站外洩的帳密清單後,直接拿到你的網站逐一試登。也因為很多人習慣在不同網站使用同一組帳號密碼,所以只要其中一個網站外洩,其他網站的帳號就跟著淪陷。
以 撞庫攻擊來說,假設一個會員制網站,某天陸續有會員反映「點數被換光了」、「訂單地址被改了」,但網站本身並沒有漏洞。追查後發現,原來是駭客拿另一個購物平台外洩的帳密來試登,成功率雖然只有百分之一,但試了十萬組,就有上千個帳號被盜用。
【怎麼判斷】
登入頁的請求量是平常的數十倍,而且登入失敗率極高
大量不同帳號從少數幾個 IP 嘗試登入(撞庫),或同一個帳號從大量 IP 輪流嘗試(分散式暴力破解)
後台管理員帳號(如 admin)被反覆嘗試登入
會員反映收到異地登入通知、帳號資料被修改、點數或餘額消失
【怎麼應對】
限制同一帳號或 IP 的登入失敗次數,超過就暫時鎖定。
登入頁加上驗證碼,並鼓勵或強制使用多因素驗證(MFA),即使密碼外洩也登不進去。
管理後台建議限制只有公司 IP 才能連線,並避免使用 admin 這類預設帳號。
對於已確認被盜用的帳號,應立即強制重設密碼,並主動通知會員更換在其他網站使用的相同密碼。
5. 惡意爬蟲與漏洞掃描
【攻擊方式】
網路上有超過一半的流量來自機器人,這些機器人的流量分成善意爬蟲流量與惡意爬蟲流量,比如 Google 或 Bing 的搜尋引擎爬蟲就屬於善意;而另一種則屬於惡意。惡意流量的網路爬蟲會大量抓取網站內容、商品價格、會員評論,拿去給競爭對手比價或建立山寨網站;漏洞掃描程式則會一頁一頁試探網站是否有已知漏洞,例如沒更新的 WordPress 外掛、忘了刪除的備份檔、沒有關閉的管理介面,一旦找到就會交給下一階段的攻擊。
舉例來說,一家旅遊業者發現自己的優惠方案剛上架不到一小時,競爭對手就推出價格低一點點的方案,後來檢查日誌,發現有一組 IP 每五分鐘就把所有行程頁面完整抓過一次。
【怎麼判斷】
日誌中短時間出現大量 404,請求路徑是你網站根本沒有的後綴,例如 /wp-admin、/.env、/phpmyadmin、/backup.sql
單一 IP 以非常固定的時間間隔存取頁面,而且只抓 HTML,不載入圖片、CSS 與字型
同一個 IP 或 IP 段一天內瀏覽上萬頁,遠超過正常人的瀏覽量
網站內容、價格、文章在發布後很快就出現在其他網站上
【怎麼應對】
第一步是區分善意與惡意爬蟲,不能一律封鎖,否則可能連 Googlebot 也擋掉,影響 SEO 排名。我們可以透過 Bot 管理功能或 WAF 規則,依照行為特徵(請求頻率、瀏覽模式、是否執行 JavaScript)判斷並封鎖異常流量。同時也要從源頭減少被掃到的弱點,比如刪除不必要的檔案與路徑、關閉不用的外掛或定期更新系統等,讓掃描程式找不到可以下手的地方。
6. 網頁置換與惡意程式植入
【攻擊方式】
網頁置換和惡意程式植入是最嚴重的一種狀況,代表駭客已經成功進入你的主機。他們通常是透過前面提到的漏洞、被盜的後台帳號,或沒更新的外掛取得權限,接著可能直接竄改首頁宣示「戰果」,但更常見的是低調行事,比如植入後門程式方便日後再進來、偷偷放入挖礦程式消耗你的主機資源,或是建立大量垃圾頁面做黑帽 SEO,利用你網站的權重幫賭博、藥品網站導流。
比如一個公司官網平常很少更新,某天行銷人員發現 Google 搜尋公司名稱時,結果下方竟然出現一堆日文的名牌包特價頁面。進一步檢查,主機上已被放了數千個垃圾頁面,而且駭客早在三個月前就進來了。
【怎麼判斷】
首頁或特定頁面內容被換掉,或只有從搜尋引擎點進來的訪客會被導向其他網站
主機目錄出現不明檔案(例如名稱亂碼的 .php 檔),或檔案修改時間落在你沒有更新網站的時段
主機 CPU 長時間偏高、對外連線異常,可能被植入挖礦或跳板程式
Google Search Console 發出「安全性問題」或「遭駭內容」通知,或收錄大量陌生網址
【怎麼應對】
立即將網站下線或切換為維護頁面,避免訪客受害,也避免被搜尋引擎持續標記。接著保留證據、找出入侵管道,研究是哪個漏洞和哪個帳號被利用,否則還原後很快又會被入侵。從確認乾淨的備份還原網站,修補漏洞並更換所有主機、資料庫、FTP 與後台密碼。修復完成後,到 Google Search Console 申請重新審查,讓網站盡快恢復正常的搜尋排名。
網站攻擊類型快速對照表
當攻擊發生遇到實際狀況時,現場通常會非常混亂,很難一邊讀長篇說明一邊處理。建議把下面這張表存起來,當作第一時間的判斷依據。先看事發當下觀察到的徵兆,對應到最可能的攻擊類型,再依照「優先檢查」欄位確認,最後執行「第一步應對」。
| 觀察到的徵兆 | 可能的攻擊類型 | 優先檢查 | 第一步應對 |
|---|---|---|---|
| 網站完全連不上、頻寬被打滿 | DDoS(網路層) | 頻寬與封包監控 | 啟用流量清洗/高防 CDN |
| 頻寬正常但 CPU、資料庫滿載 | CC 攻擊(應用層) | 存取日誌中的高頻網址 | WAF 頻率限制、人機驗證 |
| 日誌出現可疑語法字串 | SQL 注入/XSS | WAF 日誌、資料庫查詢紀錄 | WAF 攔截+程式修補 |
| 登入失敗次數暴增 | 暴力破解/撞庫 | 登入紀錄與來源 IP | 限制嘗試次數、啟用 MFA |
| 大量 404、掃描敏感路徑 | 惡意爬蟲/漏洞掃描 | 404 日誌與 User-Agent | Bot 管理、封鎖異常 IP |
| 網頁內容被改、出現不明檔案 | 網頁置換/惡意程式植入 | 檔案異動紀錄 | 下線、還原備份、改密碼 |
不過要特別注意,實際的網路攻擊常常是多種手法同時進行。
提供一個常見的劇本:駭客先發動 DDoS,讓 IT 團隊忙著處理網站斷線,同時趁亂進行 SQL 注入或登入後台,如果團隊只盯著流量圖,就會錯過真正的入侵。因此判斷時,建議同時檢查網路層(流量、頻寬)與應用層(日誌、登入紀錄、檔案異動),不要在找到第一個原因後就停止追查。
網站被攻擊怎麼辦?緊急應變 5 步驟
發現網站被攻擊時,最常見的錯誤是「慌張地做很多事」,比如重開主機、刪除可疑檔案、改一堆設定...等,結果攻擊沒停,證據卻全被清掉了。正確的原則是先止血、再查原因,依序執行以下 5 個步驟:
確認攻擊並保留證據:
先截圖異常畫面,記下發現的時間,並匯出伺服器存取日誌、錯誤日誌、WAF 日誌與流量監控紀錄。不要急著刪除可疑檔案或重灌主機,這些都是追查入侵管道的關鍵線索;如果之後需要報案或向主管機關說明,也需要這些證據。判斷攻擊類型:
對照上方的對照表,從三個面向切入。流量(頻寬、連線數是否異常)、日誌(哪些網址、哪些 IP、什麼樣的請求)、檔案(有沒有被新增或修改)。先判斷是「流量型」還是「入侵型」攻擊,因為兩者的處理方向完全不同。啟動阻擋措施:
流量型攻擊應盡快將網站切換至高防 CDN 或流量清洗服務,並針對被攻擊的頁面啟用頻率限制;入侵型攻擊則應先把網站下線或切換為維護頁,封鎖可疑 IP、停用可疑帳號,避免駭客繼續動作或更多訪客受害。通報相關單位:
聯絡主機商、資安廠商協助處理。如果涉及個人資料外洩,依《個人資料保護法》應查明後以適當方式通知當事人;政府機關、特定非公務機關與關鍵基礎設施提供者,則須依《資通安全管理法》在規定時限內完成資安事件通報。對外說明時,建議統一窗口,避免資訊混亂。修補與復原:
找出並修補被利用的漏洞,更新系統、框架與所有外掛,更換主機、資料庫、FTP 與後台的所有密碼,再從確認乾淨的備份還原網站。上線後至少持續監控 72 小時,確認攻擊沒有再發生;事後也建議召開檢討會議,記錄這次事件的時間軸與處理過程,作為下次應變的參考。
長期網站防護:從被動應變到主動防禦
網站被攻擊後才處理,損失往往已經發生!停機的每一分鐘都是流失的訂單與客戶信任,資料外洩更可能帶來罰款與長期的商譽傷害。與其每次都在事後救火,不如建立一套多層次的防護架構,讓攻擊在抵達主機之前就先被過濾掉。
CDN 加速與流量分散:
CDN 會把網站內容分散到各地的節點,訪客從最近的節點取得資料。這不只讓網站變快,也讓攻擊流量被分散到多個節點吸收,不會集中打垮單一主機。像是電商大型促銷活動、政府公告、選舉開票這類流量暴增的場景,CDN 都是第一道緩衝。DDoS 防護:
在網路層吸收並清洗大流量攻擊,把惡意封包擋在外面,只讓正常訪客通過,確保網站在攻擊期間仍然可以使用。WAF 網站應用程式防火牆:
專門處理應用層的威脅,攔截 SQL 注入、XSS、CC 攻擊、惡意爬蟲與漏洞掃描。對於來不及修改程式的老舊系統,WAF 也能先擋下已知的攻擊手法,爭取修補時間。智慧 DNS 與流量調度:
當主站因故障或攻擊無法服務時,自動把流量切換到備援站點,把停機時間從數小時縮短到數分鐘,讓訪客幾乎感覺不到中斷。定期弱點掃描與備份:
建議每季做一次弱點掃描,找出過期的外掛與設定漏洞;每天自動備份網站與資料庫,並且實際演練還原流程,確保真的需要時備份是可以用的。
這幾層防護互相搭配,才能同時應對流量型與入侵型攻擊。SkyCloud騰雲運算是台灣唯一自有品牌的 CDN 原廠,提供 SkyEdge CDN、SkyAnti-DDoS、SkyWAF 與 SkyGTM 一站式網站防護,服務超過 400 家金融、政府、醫療與企業客戶,並具備 ISO 27001/27701 認證與政府共同供應契約資格。
不確定你的網站目前防護是否足夠?或是正在遭受攻擊、需要緊急協助?立即聯繫SkyCloud騰雲運算,預約免費資安諮詢,由專業團隊協助你評估風險、規劃最適合的防護架構!Mail:marketing@skycloud.com.tw 或前往【聯絡我們】。
網站被攻擊常見問題 FAQ
延伸閱讀:
如何判斷網站正在遭受 DDoS 攻擊?3 大跡象與自我檢測步驟
WAF 與 DDoS 防護差異比較:兩者防禦的攻擊有什麼不一樣?
DDoS 防護推薦:規格表比不出來的 7 個項目




