Không có sự cố bảo mật nào giống nhau hoàn toàn. Mỗi website khi bị tấn công đều mang một “dấu tay” riêng của hacker — từ cách cài backdoor, cách che giấu mã độc, cho đến mục tiêu mà kẻ tấn công nhắm đến.
Ba case study dưới đây được Golden Bee IT Solutions ghi lại từ các dự án xử lý thực tế, nhằm giúp chủ website và quản trị viên hiểu rõ hơn về cách mã độc hoạt động — và cách xử lý triệt để.
Case Study #1: kentax.com.vn — Website Phòng Cháy Chữa Cháy Bị Chèn Hàng Nghìn Trang Spam

Thông tin dự án
| Website | kentax.com.vn |
| Lĩnh vực | Thiết bị phòng cháy chữa cháy, an toàn lao động |
| Nền tảng | WordPress + WooCommerce |
| Thời gian xử lý | 3 ngày làm việc |
Triệu chứng ban đầu
Chủ website liên hệ Golden Bee sau khi nhận được cảnh báo từ Google Search Console: website bị phát hiện có nội dung lừa đảo (deceptive content). Khi kiểm tra bảng điều khiển Search Console, đội kỹ thuật phát hiện:
- Hơn 4.200 URL mới xuất hiện trong index Google trong vòng 3 tuần — trong khi website chỉ có khoảng 80 trang thật.
- Các URL lạ có dạng:
kentax.com.vn/san-pham/[ten-thuoc-gia-mao]/,kentax.com.vn/danh-muc/[ten-casino]/ - Khi truy cập các URL này từ máy tính bình thường: hiện trang 404. Khi truy cập từ Googlebot (giả lập): hiện nội dung quảng cáo cờ bạc, cá độ bằng tiếng Việt.
Đây là kỹ thuật tấn công có tên SEO Cloaking — hiển thị nội dung khác nhau cho người dùng thật và công cụ tìm kiếm để không bị phát hiện ngay.
Chẩn đoán kỹ thuật
Vectơ tấn công: Plugin WooCommerce đang dùng bản cũ (phiên bản 6.x, trong khi bản vá lỗi đã lên 8.x). Lỗ hổng cho phép ghi file không xác thực.
Phát hiện trong quá trình điều tra:
- File độc hại trong
/wp-content/uploads/2023/: Một fileclass-wp-list-table.phpẩn trong thư mục uploads — đây không phải file hệ thống, đây là backdoor được đặt tên giống file WordPress thật để tránh bị phát hiện. - Dữ liệu trong database: Bảng
wp_postschứa hơn 4.000 bản ghi cópost_status = 'publish'vàpost_type = 'product'được tạo bằng tài khoản admin ẩn (post_author = 7) — một tài khoản không xuất hiện trong danh sách Users của wp-admin vì bị ẩn bằng hookpre_user_query. - Hook bị tiêm: Trong
wp-content/mu-plugins/(must-use plugins — tự động chạy, không hiện trong danh sách plugin) có fileindex.phpchứa code ẩn tài khoản admin giả và phục vụ nội dung cloaking cho Googlebot.
Quy trình xử lý
Ngày 1 — Cô lập và điều tra:
- Tắt public access, backup toàn bộ (kể cả bản bị nhiễm để phân tích).
- Dùng Wordfence quét và lập danh sách 47 file bị sửa đổi.
- Điều tra thủ công qua SSH để xác định toàn bộ vector tấn công.
Ngày 2 — Làm sạch:
- Xóa toàn bộ WordPress core, cài lại phiên bản mới nhất.
- Xóa thư mục
mu-pluginsđộc hại. - Xóa file backdoor trong
uploads. - Chạy câu lệnh SQL để xóa 4.200+ bản ghi spam và tài khoản admin giả:
sql
-- Xóa tài khoản admin giả
DELETE FROM wp_users WHERE ID = 7;
DELETE FROM wp_usermeta WHERE user_id = 7;
-- Xóa toàn bộ sản phẩm giả (do admin giả tạo)
DELETE FROM wp_posts WHERE post_author = 7 AND post_type = 'product';
- Cập nhật WooCommerce lên phiên bản mới nhất, xóa tất cả plugin cũ và cài lại từ wordpress.org.
- Cài
wp-config.phpmới với Security Keys được regenerate.
Ngày 3 — Bảo mật và kiểm tra:
- Chặn thực thi PHP trong thư mục
uploads. - Tắt XMLRPC.
- Cài Wordfence Premium, cấu hình quét tự động hàng ngày.
- Chạy Google Search Console → Security Issues → Request a Review.
Kết quả
- Google gỡ cảnh báo sau 2 ngày làm việc kể từ khi gửi yêu cầu xem xét.
- 4.200+ URL spam bị deindex hoàn toàn sau 3 tuần.
- Không còn tài khoản ẩn hoặc file lạ sau 30 ngày theo dõi.
- Ranking các từ khóa chính của kentax.com.vn phục hồi về mức trước sự cố sau 6 tuần.
“Chúng tôi không biết website đang bị tấn công cho đến khi Google gửi cảnh báo. Đội Golden Bee không chỉ dọn sạch mà còn giải thích rõ cách hacker làm để chúng tôi hiểu và không tái phạm.” — Quản lý kỹ thuật, Kentax
Case Study #2: tokygold.vn — Website Bán Sữa Và Tổ Yến Bị Redirect Đến Trang Cờ Bạc

Thông tin dự án
| Website | tokygold.vn |
| Lĩnh vực | Thực phẩm dinh dưỡng: sữa Tokygold, tổ yến |
| Nền tảng | WordPress + Elementor |
| Thời gian xử lý | 2 ngày làm việc |
Triệu chứng ban đầu
Chủ thương hiệu Tokygold nhận được phản ánh từ khách hàng: khi truy cập tokygold.vn từ điện thoại, website tự chuyển hướng (redirect) sang một trang cờ bạc tiếng Thái. Truy cập từ máy tính thì bình thường. Vài ngày sau, hosting gửi email thông báo tài khoản bị tạm khóa do phát tán email spam.
Hai triệu chứng riêng biệt này — redirect trên mobile và spam email — cho thấy website đã bị kiểm soát ở mức độ sâu.
Chẩn đoán kỹ thuật
Vectơ tấn công: Theme Elementor Pro đang dùng bản nulled (tải về từ một forum chia sẻ theme lậu). Bản nulled này đã được chèn sẵn một shell PHP trong file elementor-pro/modules/forms/submissions/.
Phát hiện trong quá trình điều tra:
- Mobile redirect trong .htaccess: Đoạn code độc hại được chèn vào
.htaccess— nhận diện User-Agent của thiết bị mobile và chuyển hướng sang trang cờ bạc. Đây là lý do máy tính truy cập bình thường nhưng điện thoại bị redirect.
apache
# Đoạn code độc hại (đã được rút gọn để minh họa)
RewriteCond %{HTTP_USER_AGENT} "android|iphone|mobile" [NC]
RewriteCond %{HTTP_REFERER} "google|bing|yahoo" [NC]
RewriteRule ^(.*)$ https://[trang-cờ-bạc].com/$1 [R=302,L]
- Spam mailer: Một file
wp-content/uploads/2024/02/smtp-handler.php— được đặt tên lẫn vào thư mục uploads — là một script gửi email hàng loạt. Script này đã gửi hơn 12.000 email spam trong 48 giờ, dẫn đến việc IP server bị các hệ thống chống spam quốc tế (Spamhaus, Barracuda) liệt vào blacklist. - Cron job độc hại: Một entry trong WordPress Cron (WP-Cron) được đặt lịch chạy mỗi 15 phút để tái tạo file
.htaccessđộc hại — đây là lý do dù xóa đoạn code redirect đi thì sau đó nó lại xuất hiện.
Quy trình xử lý
Làm sạch website:
- Xóa toàn bộ WordPress core, cài lại sạch.
- Xóa theme Elementor Pro nulled, mua và cài bản quyền chính hãng từ elementor.com.
- Xóa
smtp-handler.phpvà tất cả file PHP lạ trong uploads. - Làm sạch
.htaccess— chỉ giữ rules chuẩn của WordPress. - Xóa cron job độc hại:
php
// Xóa cron job giả mạo
wp_clear_scheduled_hook('wp_check_plugin_updates_fake');
Xử lý vấn đề spam/blacklist IP:
- Liên hệ hosting để đổi IP server (quan trọng — IP cũ đã vào blacklist quốc tế).
- Cấu hình SPF, DKIM, DMARC đúng chuẩn cho domain tokygold.vn.
- Gửi yêu cầu gỡ blacklist đến Spamhaus và Barracuda (mất 24–72 giờ để duyệt).
- Cài plugin WP Mail SMTP với SMTP relay qua Google Workspace để email giao dịch không bị lọc là spam.
Bảo mật dài hạn:
- Cài Cloudflare (miễn phí) để ẩn IP thật của server.
- Bật Cloudflare Bot Fight Mode để chặn bot tự động.
- Cài Wordfence với tường lửa và giám sát
.htaccess.
Kết quả
- Mobile redirect biến mất hoàn toàn ngay sau ngày 1.
- IP server mới không còn trong blacklist.
- Email giao dịch (xác nhận đơn hàng, thông báo vận chuyển) gửi thành công, không vào spam.
- Không ghi nhận tái nhiễm sau 60 ngày theo dõi.
“Khách hàng phàn nàn về redirect nhưng chúng tôi không hiểu tại sao. Hóa ra nguyên nhân là cái theme tải miễn phí trên mạng. Bài học đắt giá.” — Chủ thương hiệu Tokygold
Case Study #3: nhathieuct.com — Website Tư Vấn Du Học Bị Chiếm Quyền Admin Và Cài Backdoor Hàng Loạt

Thông tin dự án
| Website | nhathieuct.com |
| Lĩnh vực | Tư vấn du học — Nhật Bản, Hàn Quốc, Đức, Úc |
| Nền tảng | WordPress + Contact Form 7 |
| Thời gian xử lý | 4 ngày làm việc |
Triệu chứng ban đầu
Quản trị viên website nhathieuct.com không thể đăng nhập vào wp-admin dù nhập đúng mật khẩu. Cố gắng dùng tính năng “Quên mật khẩu” thì email không nhận được. Khi kiểm tra database trực tiếp qua phpMyAdmin, phát hiện email và mật khẩu của tài khoản admin đã bị thay đổi.
Đây là dấu hiệu rõ ràng nhất của một cuộc tấn công có chủ đích: hacker đã hoàn toàn chiếm quyền kiểm soát.
Chẩn đoán kỹ thuật
Vectơ tấn công: Mật khẩu admin yếu (nhathieu2023) kết hợp với XMLRPC bị bật — cho phép hacker dùng tấn công brute-force qua giao thức XMLRPC mà không bị giới hạn số lần thử. Sau khi có mật khẩu, hacker đăng nhập wp-admin và cài backdoor hệ thống.
Phát hiện trong quá trình điều tra:
- Backdoor đa tầng: Không chỉ một backdoor — hacker cài 7 backdoor riêng biệt tại các vị trí khác nhau: trong core (
wp-includes/), trong theme, trong plugin Contact Form 7 (file thêm vào, không phải file gốc), và trongwp-content/uploads/. Đây là kỹ thuật đảm bảo nếu một backdoor bị phát hiện, các backdoor còn lại vẫn hoạt động. - Web shell tương tác: Một trong các backdoor là một web shell đầy đủ — giao diện quản lý file qua trình duyệt, cho phép hacker upload/xóa/sửa file tùy ý mà không cần FTP.
- Dữ liệu form bị thu thập: Plugin Contact Form 7 bị sửa để gửi bản sao mọi form submission (bao gồm thông tin học sinh, phụ huynh) về địa chỉ email của hacker. Đây là vi phạm bảo mật dữ liệu nghiêm trọng.
- Log truy cập cho thấy quy mô: Phân tích access log của hosting ghi nhận IP từ hacker truy cập vào web shell hàng ngày trong gần 3 tuần trước khi bị phát hiện.
Quy trình xử lý
Ngày 1 — Khôi phục quyền truy cập và đánh giá thiệt hại:
- Kết nối trực tiếp phpMyAdmin, cập nhật lại email và mật khẩu admin trong database:
sql
UPDATE wp_users
SET user_email = 'admin-thật@nhathieuct.com',
user_pass = MD5('mật-khẩu-mới-mạnh')
WHERE ID = 1;
- Sau khi vào được wp-admin, xem xét toàn bộ lịch sử hoạt động.
- Thông báo khách hàng về khả năng dữ liệu form bị thu thập — đề nghị thông báo cho học sinh/phụ huynh để cảnh giác.
Ngày 2–3 — Làm sạch toàn diện:
- Xóa toàn bộ WordPress core + tất cả plugin + theme, cài lại từ đầu.
- Xóa và cài lại Contact Form 7 từ wordpress.org (xác minh hash file).
- Quét thủ công từng file trong
wp-content/uploadsbằng SSH để tìm và xóa web shell. - Đặt lại toàn bộ mật khẩu: wp-admin, FTP, cPanel, email.
- Thông báo hosting để kiểm tra server-level log và xác nhận không còn process lạ.
Ngày 4 — Bảo mật nâng cao:
- Tắt XMLRPC hoàn toàn (đây là vectơ tấn công ban đầu).
- Cài WPS Hide Login — đổi URL đăng nhập từ
/wp-login.phpsang URL tùy chỉnh. - Cài WP 2FA — bật xác thực 2 yếu tố cho tất cả tài khoản admin.
- Cài Limit Login Attempts Reloaded — khóa IP sau 5 lần đăng nhập sai.
- Cài Activity Log — ghi lại mọi hành động trong wp-admin để phát hiện sớm hoạt động bất thường.
- Thiết lập email alert khi có tài khoản admin mới được tạo.
Kết quả
- Quyền truy cập admin được phục hồi hoàn toàn từ ngày 1.
- Toàn bộ 7 backdoor được xác định và xóa sạch.
- Sau 4 ngày, website hoạt động bình thường, không còn dấu hiệu nhiễm.
- Không ghi nhận tái nhiễm sau 90 ngày theo dõi.
- Quy trình xử lý dữ liệu khách hàng được rà soát và cải thiện, bổ sung điều khoản bảo mật thông tin trên website.
“Điều đáng sợ nhất không phải website bị hack — mà là chúng tôi không biết hacker đã ở trong đó 3 tuần và đọc toàn bộ thông tin học sinh gửi qua form. Golden Bee đã giúp chúng tôi vừa xử lý sự cố vừa xây dựng quy trình để điều này không xảy ra lại.” — Giám đốc điều hành, Nhà Thiếu CT
Bài Học Chung Từ 3 Case Study
Dù ba website thuộc ba lĩnh vực khác nhau, các sự cố bảo mật này đều có điểm chung:
| Nguyên nhân gốc rễ | Kentax | Tokygold | Nhà Thiếu CT |
|---|---|---|---|
| Plugin/theme lỗi thời | ✅ | ||
| Theme/plugin nulled | ✅ | ||
| Mật khẩu yếu + XMLRPC bật | ✅ | ||
| Không giám sát định kỳ | ✅ | ✅ | ✅ |
| Không có tường lửa (WAF) | ✅ | ✅ | ✅ |
Ba nguyên tắc phòng tránh rút ra:
- Không bao giờ dùng theme hoặc plugin nulled. Chi phí mua bản quyền luôn thấp hơn chi phí xử lý sự cố và thiệt hại uy tín thương hiệu.
- Cập nhật WordPress, theme và plugin ngay khi có bản vá bảo mật. Hầu hết các cuộc tấn công khai thác lỗ hổng đã được vá — nhưng chủ website chưa cập nhật.
- Giám sát chủ động, không chờ đến khi có triệu chứng. Trong cả ba trường hợp, hacker đã hoạt động nhiều ngày đến nhiều tuần trước khi bị phát hiện.
Dịch Vụ Xử Lý Virus WordPress Của Golden Bee IT Solutions
Golden Bee IT Solutions cung cấp dịch vụ xử lý mã độc và bảo mật website WordPress tại Cần Thơ và toàn quốc (hỗ trợ từ xa):
- Chẩn đoán miễn phí — đánh giá mức độ nhiễm và lập kế hoạch xử lý trước khi báo giá.
- Xử lý triệt để — làm sạch file, database, backdoor, cấu hình lại bảo mật.
- Bảo hành 30 ngày — theo dõi và xử lý nếu tái nhiễm trong vòng 30 ngày.
- Báo cáo đầy đủ — ghi lại chi tiết vector tấn công, các file bị ảnh hưởng và biện pháp đã thực hiện.
📞 Liên hệ tư vấn: goldenbeeltd.vn
Nếu bạn muốn tự thực hiện thì hãy xem qua bài viết: Hướng Dẫn Cập Nhật Lại Core WordPress Để Diệt Virus Triệt Để
Các case study trên được ghi lại với sự đồng ý của khách hàng. Một số chi tiết kỹ thuật được đơn giản hóa cho mục đích trình bày. Tên website và thông tin khách hàng được sử dụng với sự cho phép.
Cập nhật: Tháng 6/2026
Để lại bình luận