Keselamatan & Pematuhan
Laman Web Digodam? 7 Tindakan Kecemasan Segera yang Wajib Diambil (Malaysia)
60 minit pertama selepas laman web diceroboh adalah penentu. Protokol pengasingan segera, snapshot forensik, tukar kunci pembayaran, dan pemulihan.
Menyedari bahawa laman web syarikat anda telah digodam—sama ada paparan dirosakkan (defaced), dilencongkan ke portal judi haram, disuntik kata kunci spam, atau data pelanggan bocor—adalah kecemasan korporat berisiko tinggi.
Tindakan yang diambil oleh pasukan anda dalam 60 minit pertama menentukan sama ada insiden ini hanyalah gangguan kecil sementara atau malapetaka yang menyebabkan pemadaman kekal daripada indeks carian Google, denda penalti PDPA, dan kerosakan reputasi perniagaan.
Berikut adalah protokol pembendungan kecemasan rasmi yang digunakan oleh jurutera JagaWeb untuk mengasingkan, membersihkan, dan memulihkan laman web perniagaan yang diceroboh di Malaysia.
Tindakan 1: Paparkan Halaman Penyelenggaraan Kecemasan (Asingkan Trafik Pelawat)
Jangan biarkan kod berniat jahat terus berjalan atau menjangkiti pelawat anda. Jika domain anda menggunakan Cloudflare atau perlindungan WAF, aktifkan mod "Under Attack Mode" atau tetapkan peraturan Halaman Penyelenggaraan 503 (503 Maintenance Page) dengan serta-merta.
Jika anda mempunyai akses SSH atau cPanel, tukar nama fail index.php teras atau gunakan peraturan .htaccess untuk melencongkan trafik luar ke notis penyelenggaraan statik:
# Kunci keselamatan kecemasan .htaccess (Benarkan IP pejabat sahaja)
RewriteEngine On
RewriteCond %{REMOTE_ADDR} !^203\.106\.102\.15$ # Gantikan dengan alamat IP rasmi pejabat anda
RewriteCond %{REQUEST_URI} !/penyelenggaraan\.html$
RewriteRule .* /penyelenggaraan.html [R=503,L]
Tindakan 2: Ambil Snapshot Forensik (JANGAN Padam Fail Lagi!)
Tindakan panik dengan memadam fail secara melulu akan memusnahkan bukti forensik yang amat penting untuk mengenal pasti punca pencerobohan (laluan masuk penyerang).
Sebelum membuat sebarang perubahan:
- Eksport salinan pangkalan data penuh:
mysqldump -u db_user -p --single-transaction --routines --triggers db_name > /root/forensik_dump_$(date +%F).sql
- Mampatkan keseluruhan direktori fail web:
tar -czpf /root/forensik_webroot_$(date +%F).tar.gz /var/www/html/
- Salin log akses pelayan web:
cp /var/log/nginx/access.log /root/log_akses_$(date +%F).log
cp /var/log/nginx/error.log /root/log_ralat_$(date +%F).log
Tindakan 3: Tukar Kunci API Gerbang Pembayaran & Perkhidmatan Pihak Ketiga
Sekiranya laman web anda memproses transaksi jualan (WooCommerce, Shopify headless, platform kustom Laravel/Next.js) atau menyimpan data petunjuk prospek, penyerang berkemungkinan besar telah mengekstrak rahsia API anda.
Log masuk ke setiap papan pemuka penyedia dan jana semula kunci keselamatan baharu:
- Gerbang Pembayaran Malaysia: Billplz Secret Keys & X-Signature, ToyyibPay User Secret Key, SenangPay Merchant ID & Secret, Curlec API Keys, Stripe Live Secret Keys.
- Kredensial Pangkalan Data & Hos: Kata laluan root/user MySQL/PostgreSQL, kata laluan utama cPanel/WHM, kunci peribadi SSH.
- Penyedia Emel Transaksi: Token API Postmark, Resend, SendGrid, Mailgun.
Tindakan 4: Batalkan Semua Sesi Pengguna Aktif & Jana Semula Garam Keselamatan (Salts)
Penggodam sering mengekalkan akses melalui kuki sesi yang dicuri atau akaun pentadbir rahsia.
- Padamkan Akaun Pentadbir Palsu:
# Menggunakan WP-CLI untuk laman WordPress:
wp user list --role=administrator
# Padam mana-mana akaun pentadbir mencurigakan:
wp user delete id_pengguna_palsu --reassign=id_admin_sah
- Jana Kunci Garam Keselamatan Baharu (Security Salts):
Layari
https://api.wordpress.org/secret-key/1.1/salt/dan gantikan semua nilaiAUTH_KEY,SECURE_AUTH_KEY, danLOGGED_IN_SALTdalam failwp-config.php. Ini akan memaksa semua sesi log keluar secara automatik di seluruh dunia, termasuk akaun penyerang.
Tindakan 5: Kenal Pasti Vektor Jangkitan (Log & Semakan Checksum)
Perisian hasad (malware) hampir tidak pernah muncul secara tiba-tiba. Ia biasanya berpunca daripada:
- Pemalam (plugin) atau tema yang usang dan tidak dikemas kini.
- Kata laluan pentadbir yang lemah (serangan brute-force).
- Pemalam cetak rompak ("nulled" GPL plugins) yang mengandungi pintu belakang rahsia.
Semak fail yang diubah suai kebelakangan ini dan cari corak kod tersembunyi:
# Cari fail PHP yang diubah suai dalam tempoh 48 jam yang lalu
find /var/www/html -type f -name "*.php" -mtime -2
# Cari corak pintu belakang (backdoor) yang lazim
grep -rnE "(eval\(base64_decode|gzinflate|str_rot13|assert\()" /var/www/html/wp-content/
Tindakan 6: Pulihkan daripada Sandaran Bersih vs Pasang Semula Teras (Clean Reinstall)
Sekiranya anda mempunyai sandaran luar tapak yang disahkan sebelum tarikh jangkitan berlaku, memulihkan sandaran bersih tersebut adalah cara pemulihan yang paling pantas dan selamat.
Jika tiada sandaran bersih tersedia, lakukan pemasangan semula secara bersih (clean-slate rebuild):
- Padamkan semua fail dan direktori teras WordPress (
wp-admin,wp-includes, fail*.phppada direktori punca). - Muat turun fail teras yang bersih dan rasmi terus daripada
wordpress.org. - Periksa setiap folder dalam
wp-content/uploads/secara manual untuk memastikan TIADA fail .php, .js, atau .py wujud dalam folder muat naik imej. - Pasang semula pemalam berlesen terus daripada repositori rasmi pembangun.
Tindakan 7: Mohon Semakan Senarai Hitam Google (Google Blacklist Review)
Sekiranya Google telah menandakan laman web anda dengan amaran merah "Deceptive Site Ahead":
- Log masuk ke Google Search Console.
- Navigasi ke menu Security Issues.
- Klik butang Request Review. Berikan penjelasan teknikal yang terperinci dan telus mengenai langkah pembersihan yang telah diambil (contoh: "Skrip lencongan berniat jahat telah dibuang daripada header.php, fail teras disahkan menggunakan SHA256 checksums, Cloudflare WAF diaktifkan, kredensial pangkalan data ditukar sepenuhnya").
- Google biasanya membatalkan amaran merah tersebut dalam tempoh 24 hingga 72 jam.
Perbandingan Respons Insiden Kecemasan
+----------------------------+-----------------------+-------------------------+
| Langkah Tindakan | Buat Sendiri (Lambat) | Pasukan JagaWeb S.O.S |
+----------------------------+-----------------------+-------------------------+
| Masa Respons Pengasingan | 6 - 24 Jam | < 30 Minit |
| Triage & Snapshot Forensik | Kerap Terlepas | Langkah Pertama Mandatori|
| Penukaran Kunci Gateway | Terabai | Audit Berstruktur Penuh |
| Pembasmian Pintu Belakang | Tidak Bersih Sepenuhnya| 100% Disahkan Checksum |
| Perlindungan Pasca-Insiden | Tiada | Cloudflare WAF + Care |
+----------------------------+-----------------------+-------------------------+
Perlukan Bantuan Pemulihan Laman Web Kecemasan di Malaysia?
Sekiranya laman web perniagaan anda sedang diserang atau digodam sekarang, jangan ambil risiko kerugian data berharga atau pemadaman daripada Google.
JagaWeb menyediakan perkhidmatan tindak balas kecemasan pantas dengan harga tetap yang telus untuk perniagaan di Malaysia.
- Semakan Pemilikan, Akses & Keselamatan RM5,000: Kami menjalankan pembersihan forensik menyeluruh, membuang amaran senarai hitam, menutup pintu belakang, dan mengukuhkan pelayan hos anda.
- Pelan Penjagaan Terurus RM450/bulan: Pemantauan ancaman keselamatan proaktif 24/7, sandaran automatik harian di luar tapak, dan jaminan pemulihan pantas sekiranya berlaku kecemasan.