Website Hack হওয়ার সাধারণ লক্ষণ কী?
সব hack একইভাবে ধরা পড়ে না। কোনো website সরাসরি down হয়ে যায়, আবার কোনো compromised site দেখতে একদম স্বাভাবিক থেকেও background-এ spam page তৈরি করতে পারে। তাই একটি symptom দেখেই final conclusion না দিয়ে কয়েকটি জায়গা cross-check করা ভালো।
| লক্ষণ | সম্ভাব্য সমস্যা |
|---|---|
| Website অন্য site-এ redirect হচ্ছে | Malicious redirect বা code injection |
| Google/Browser security warning | Malware, hacked content বা phishing |
| Unknown Administrator account | Unauthorized access |
| অচেনা page Google-এ index হচ্ছে | SEO spam বা URL injection |
| Website হঠাৎ অস্বাভাবিক slow | Malware script বা unusual resource usage |
| Hosting থেকে abuse notice | Account compromise বা malicious activity |
| Theme/Plugin file নিজে থেকে বদলেছে | File injection বা backdoor |
| Search result-এ অদ্ভুত title/keyword | SEO spam |
| Admin login কাজ করছে না | Account takeover |
Website Hack হয়েছে কিনা কীভাবে বুঝবেন?
Google Search Console-এর Security Issues দেখুন
Website Search Console-এ verified থাকলে Security & Manual Actions-এর Security Issues section check করুন। Google malware, hacked content, unwanted software বা social engineering-এর signal পেলে এখানে information দেখাতে পারে। তবে Google কয়েকটি sample URL দেখালেই ধরে নেবেন না যে infected page শুধু ওই কয়টিই। Cleanup পুরো site ধরে করতে হবে।
Unknown WordPress Admin Account আছে কিনা দেখুন
WordPress Dashboard থেকে Users → All Users-এ গিয়ে Administrator role-এর accountগুলো verify করুন। অচেনা account দেখলে সঙ্গে সঙ্গে delete করার আগে username, email এবং সম্ভব হলে activity/log information note করে রাখুন। Incident investigation-এ এগুলো কাজে আসতে পারে।
Unexpected Redirect এবং Spam Page Check করুন
Website visit করলে যদি অন্য domain-এ redirect হয়, শুধু .htaccess দেখেই থামবেন না। Redirect theme, plugin, injected JavaScript, PHP file বা database থেকেও আসতে পারে। Google-এ site:yourdomain.com search করে অচেনা casino, medicine, loan বা unrelated page index হয়েছে কিনা দেখাও useful।
Website Hack হলে প্রথমে কী করবেন?
Step 1: Panic করে সবকিছু Delete করবেন না
প্রথমে সমস্যাটি document করুন। কখন issue দেখেছেন, কী symptom ছিল, সম্প্রতি কোন plugin/theme install বা update হয়েছে, কে website access করেছিল, hosting থেকে warning এসেছে কিনা এবং কোন file recently modify হয়েছে—এসব note রাখুন। পরে root cause খুঁজতে এই information খুব useful হতে পারে।
Step 2: Website Temporarily Isolate করা দরকার কিনা ঠিক করুন
যদি website visitor-কে malicious site-এ redirect করে, phishing page serve করে, malware download করায় অথবা customer information exposure-এর risk তৈরি করে, তখন public access temporarily restrict করা safer হতে পারে। Maintenance page, server-level restriction বা hosting provider-এর সাহায্যে isolation করা যায়।
Beginner হলে DNS, firewall বা server configuration random change করবেন না। ভুল configuration recovery আরও কঠিন করে দিতে পারে।
Step 3: বর্তমান অবস্থার Full Backup নিন
Hacked site-এর backup নেওয়া অদ্ভুত মনে হতে পারে, কিন্তু compromised copy-ও investigation-এর জন্য valuable। Website files, database, .htaccess, wp-config.php এবং relevant logs-এর একটি snapshot রেখে দিন। Clean backup থাকলেও hacked version আলাদা করে সংরক্ষণ করা ভালো।
এই backup পরে malicious change compare করা, timeline বোঝা বা missed file খুঁজতে কাজে আসতে পারে। Backup file অবশ্যই public web directory-এর বাইরে safe location-এ রাখুন।
Step 4: Hosting Provider-এর সঙ্গে দ্রুত যোগাযোগ করুন
Shared Hosting ব্যবহার করলে provider-কে incident জানান। Malware scanner কিছু detect করেছে কিনা, কোন file recently change হয়েছে, suspicious login আছে কিনা, একই account-এর অন্য website affected কিনা এবং clean backup available আছে কিনা—এসব জানতে চান।
একটি reliable hosting environment-এ basic security, backup ও support layer থাকা গুরুত্বপূর্ণ। প্রয়োজন হলে Royel Host Web Hosting page থেকে available hosting options দেখতে পারেন।
কখন Hosting Account-Level Compromise সন্দেহ করবেন?
একই cPanel account-এর একাধিক website একই সময়ে infected হলে শুধু একটি WordPress plugin-এর problem ধরে নেওয়া ঠিক নয়। কয়েকটি domain একই ধরনের redirect করছে, বিভিন্ন website-এ একই malicious file পাওয়া যাচ্ছে, cleanup-এর পর file আবার তৈরি হচ্ছে অথবা cPanel-এ অচেনা FTP/email account দেখা যাচ্ছে—এগুলো account-level compromise-এর signal হতে পারে।
এই অবস্থায় শুধু WordPress clean করলেই হবে না; hosting credentials, file access, cron, server logs এবং account-level entry point investigate করতে হবে। High-control environment বা VPS নিয়ে ভাবার আগে actual requirement ও management responsibility বোঝা দরকার। এই বিষয়ে
High-control hosting কখন দরকার হতে পারে বুঝতে VPS Hosting Guide দেখতে পারেন।
Step 5: সব গুরুত্বপূর্ণ Password ও Credentials পরিবর্তন করুন
শুধু WordPress Admin password change করলেই recovery complete হয় না। WordPress Administrator, cPanel/Hosting, FTP বা SFTP, Database user, Domain Registrar, Cloudflare এবং সংশ্লিষ্ট email account—সব sensitive credential rotate করা উচিত। প্রতিটি জায়গায় আলাদা, long এবং unique password ব্যবহার করুন।
Database user password change করলে wp-config.php-এ DB_PASSWORD-ও update করতে হবে। এটা ভুল হলে “Error establishing a database connection” দেখা দিতে পারে। Beginner হলে hosting support-এর সাহায্য নেওয়া ভালো।
Step 6: Malware Scan করুন, কিন্তু Scanner-কে Final Truth ভাববেন না
Hosting malware scanner বা reputable WordPress security scanner useful starting point। কিন্তু scanner clean দেখালেই website 100% clean—এমন ধরে নেওয়া উচিত নয়। Malware WordPress core, theme, plugin, uploads, .htaccess, wp-config.php, database বা cron job-এ থাকতে পারে। কিছু backdoor normal-looking PHP code-এর মাঝেও hide করতে পারে।
Step 7: WordPress Core Files Verify করুন
WordPress core file modified হয়েছে কিনা verify করা useful। Server-এ WP-CLI থাকলে experienced user wp core verify-checksums command ব্যবহার করে installed core files official checksums-এর সঙ্গে compare করতে পারেন। Mismatch পাওয়া মানেই প্রতিটি file malware নয়, কিন্তু investigation দরকার।
Random core PHP file manually edit বা delete করবেন না। ভুল file remove করলে পুরো website down হতে পারে। প্রয়োজন হলে একই WordPress version-এর fresh core files দিয়ে affected core replace করা safer।
Step 8: Plugin ও Theme Vulnerability Check করুন
Outdated বা vulnerable plugin/theme অনেক security incident-এর entry point হতে পারে। WordPress core, plugin এবং theme updated কিনা দেখুন। যেগুলো আর ব্যবহার করছেন না সেগুলো remove করুন, আর abandoned plugin থাকলে alternative consider করুন।
Nulled বা cracked plugin/theme সবচেয়ে risky জায়গাগুলোর একটি, কারণ file কোথা থেকে modified হয়েছে তা আপনি নিশ্চিত নন। Hidden backdoor, malicious code বা admin creator script থাকতে পারে। Official repository বা trusted vendor ছাড়া plugin/theme ব্যবহার না করাই ভালো।
WordPress environment ও hosting selection নিয়ে আরও context পেতে WordPress Hosting Guide পড়তে পারেন।
Step 9: Database Check করুন
Malware শুধু file-এ থাকে না। wp_options, posts/pages, widgets, injected JavaScript, malicious redirect URL কিংবা unknown admin data database-এর ভেতরেও থাকতে পারে।
Database cleanup beginner-এর জন্য sensitive কাজ। phpMyAdmin থেকে random row delete করলে content বা configuration permanently damage হতে পারে। Database backup নিয়ে তারপর experienced person-এর সাহায্যে suspicious entry review করা safer।
Step 10: Unknown WordPress User Remove করুন
Users → All Users-এ গিয়ে unauthorized account remove করুন, বিশেষ করে Administrator role-এর account। কিন্তু account delete করেই কাজ শেষ ভাববেন না। প্রশ্ন করুন: এই account তৈরি হলো কীভাবে? Entry point যদি open থাকে, attacker আবার account বানাতে পারবে।
Step 11: WordPress Security Keys/Salts Regenerate করুন
wp-config.php-এ WordPress authentication keys ও salts থাকে। Hack হওয়ার পর এগুলো regenerate করলে existing logged-in session invalidate করতে সাহায্য করতে পারে। Change করার আগে wp-config.php-এর backup রাখুন, তারপর নতুন keys/salts safely replace করুন।
Clean Backup থেকে Restore কখন করবেন?
Clean backup থাকলে restore অনেক সময় দ্রুত recovery method। কিন্তু backup অবশ্যই compromise হওয়ার আগের হতে হবে। Website যদি ১০ দিন আগে infected হয়ে থাকে আর আপনি আজ জানতে পারেন, গতকালের backup-ও malware contain করতে পারে।
Restore করার পরও vulnerable plugin, stolen credential, unknown admin, infected database বা hidden backdoor রয়ে গেলে site আবার compromise হতে পারে। তাই backup restore হলো recovery-এর একটি অংশ—root cause fix-এর replacement নয়।
Recovery-এর সময় hosting পরিবর্তন বা clean environment-এ migrate করতে হলে আগে Website Migration Guide দেখে migration flow বুঝে নিতে পারেন।
কেন শুধু Malware Delete করলেই Problem শেষ হয় না?
ধরুন একটি malicious PHP file পাওয়া গেল এবং আপনি delete করলেন। কিন্তু attacker ঢুকেছিল outdated plugin vulnerability দিয়ে। Pluginটি update বা remove না করলে একই entry point আবার ব্যবহার করা সম্ভব। আবার hacker আরেকটি hidden backdoor রেখে যেতে পারে।
এই কারণে incident response-এ দুটো প্রশ্ন সবসময় জরুরি: “Malware কোথায়?” এবং “Malware এখানে এলো কীভাবে?” দ্বিতীয় প্রশ্নের উত্তর না পাওয়া পর্যন্ত recovery অসম্পূর্ণ থেকে যেতে পারে।
SSL Check করুন—কিন্তু SSL-এর কাজ ঠিকভাবে বুঝুন
Valid SSL থাকা জরুরি, কারণ SSL browser ও server-এর মধ্যে data encrypt করে। কিন্তু SSL vulnerable plugin fix করে না, malware remove করে না এবং stolen admin password-ও আটকায় না। তাই HTTPS একটি গুরুত্বপূর্ণ security layer, কিন্তু anti-hacking system নয়।
DNS এবং Domain Account Security Check করুন
Website file clean থাকলেও DNS hijack বা registrar account compromise হলে visitor অন্য server-এ চলে যেতে পারে। Nameserver, A record, MX record এবং অচেনা DNS entry check করুন। Domain transfer lock enabled আছে কিনা দেখুন এবং registrar account-এ 2FA enable করুন।
2FA Enable করুন
WordPress Administrator, hosting panel, domain registrar এবং Cloudflare-এর মতো sensitive account-এ Two-Factor Authentication ব্যবহার করুন। Password leak হলেও দ্বিতীয় authentication factor attacker-এর login অনেক কঠিন করে দেয়।
Firewall/WAF ব্যবহার করুন
Web Application Firewall malicious incoming request-এর একটি অংশ filter বা block করতে সাহায্য করতে পারে। Cloudflare WAF-এ managed rules, custom rules, rate limiting এবং challenge-based controls ব্যবহার করা যায়।
তবে WAF software update-এর replacement নয়। Vulnerable plugin রেখে শুধু Cloudflare enable করলে problem solve হয়ে যায় না। Security সবচেয়ে ভালো কাজ করে layered approach-এ।
Google Security Warning কীভাবে Remove করবেন?
প্রথমে website পুরোপুরি clean করুন। Search Console-এর Security Issues section check করুন এবং যে root cause incident তৈরি করেছে সেটি fix করুন। Malware, spam URL, unknown account এবং vulnerable software clean করার পর security review request করা যায়।
Review request দেওয়ার আগে website আবার scan করুন এবং নিশ্চিত হন যে suspicious redirect, spam content এবং compromised credential আর active নেই।
Website Future Hack Prevention কীভাবে করবেন?
Recovery শেষ হওয়ার পর সবচেয়ে বড় কাজ হলো একই incident যেন আবার না ঘটে। WordPress core, plugin ও theme updated রাখুন, unused software delete করুন, nulled software avoid করুন এবং admin access যতটা সম্ভব সীমিত রাখুন।
Strong unique password ও 2FA ব্যবহার করুন। সম্ভব হলে FTP-এর বদলে SFTP ব্যবহার করুন। Regular automated backup রাখুন এবং অন্তত একটি copy off-server location-এ রাখুন। Security monitoring, file permission, WAF/Firewall, SSL, Search Console এবং DNS changes নিয়মিত review করুন।
নিজে Website Recover করতে না পারলে কী করবেন?
ছোটখাটো WordPress issue নিজে solve করা সম্ভব হলেও malware cleanup, database injection, recurring infection বা account-level compromise হলে professional support নেওয়া ভালো। বিশেষ করে একই malware বারবার ফিরে এলে শুধু scanner দিয়ে file delete না করে logs, access point, credentials এবং vulnerable software investigate করা দরকার।
যদি diagnosis-এ দেখা যায় current hosting environment-এ resource, security isolation বা support limitation আছে, তখন stronger managed environment useful হতে পারে।
Growing বা security-sensitive website-এর জন্য Royel Host Premium Hosting optionগুলো requirement অনুযায়ী compare করতে পারেন।
লক্ষ্য শুধু hacked website আবার online করা নয়। যে দুর্বলতার কারণে incident হয়েছে সেটি যতটা সম্ভব identify ও fix করে website-কে stronger security অবস্থায় ফিরিয়ে আনা—এটাই proper recovery।
FAQ: Website Hack নিয়ে সাধারণ প্রশ্ন
Website hack হলে কি সব Data হারিয়ে যায়?
না। Website hack হওয়া মানেই সব data delete হয়ে গেছে—এমন নয়। Files ও database intact থাকলে অথবা clean backup থাকলে অনেক website recover করা সম্ভব।
Hack হওয়া WordPress Website recover করা যায়?
বেশিরভাগ ক্ষেত্রে যায়। Recovery কতটা কঠিন হবে তা infection-এর ধরন, backup availability এবং attacker কী level-এর access পেয়েছিল তার ওপর নির্ভর করে।
Backup Restore করলে কি Malware চলে যাবে?
Backup যদি compromise-এর আগের clean version হয়, malware remove হতে পারে। কিন্তু vulnerability বা stolen credential fix না করলে website আবার infected হতে পারে।
Website বারবার Hack হচ্ছে কেন?
Common কারণ হলো vulnerable plugin/theme, unchanged compromised credential, hidden backdoor, infected database বা hosting/account-level issue। Recurring hack হলে root-cause investigation দরকার।
Free SSL কি Website Hacking বন্ধ করে?
না। SSL connection encrypt করে, কিন্তু vulnerable plugin, malware বা stolen password-এর বিরুদ্ধে complete protection দেয় না।
Cloudflare কি Website Hack হওয়া থেকে বাঁচায়?
Cloudflare-এর WAF ও security controls অনেক ধরনের malicious request filter করতে সাহায্য করতে পারে। তবে এটি software update, strong password, secure hosting configuration বা proper access control-এর replacement নয়।
Google Dangerous Site Warning কত দ্রুত চলে যায়?
Website clean ও secure করার পর Search Console থেকে review request করতে হয়। Review-এর সময় fixed নয়, তাই warning চলে যাওয়ার আগে site fully clean এবং root cause fixed হয়েছে কিনা নিশ্চিত করা জরুরি।
Website hack হওয়ার পর Password একবার Change করলেই হবে?
Incident detect করার পর credentials দ্রুত rotate করা উচিত। Cleanup শেষে sensitive credentials আবার rotate করা আরও safe হতে পারে, বিশেষ করে compromise চলাকালে নতুন password exposure হওয়ার সম্ভাবনা থাকলে।






No comments yet. Be the first to comment.