ওয়েবসাইট হ্যাক হলে কী করবেন? — ধাপে ধাপে উদ্ধার গাইড ও খরচ (বাংলাদেশ ২০২৬)
If your website has been hacked, act in this order: confirm the hack (spam or gambling pages in Google, strange redirects, a 'This site may be hacked' warning or a hosting suspension), back up the infected site for evidence, change every password, remove the malware and hidden backdoors, close the hole the attacker used, and then ask Google to review the site. In Bangladesh, Javed IT Solution (Mirpur-1, Dhaka) offers emergency hack recovery from ৳8,000; most sites are cleaned within 24–48 hours, and the fee is refunded if a site cannot be cleaned. This guide walks through each step, what you can safely do yourself and when to call an expert. Call +880 1616-901396 or message on WhatsApp for a free quote.
ওয়েবসাইট হ্যাক হলে কী করবেন — সংক্ষিপ্ত উত্তর
ঘাবড়ে গিয়ে সব ফাইল মুছে দেবেন না — তাতে প্রমাণ আর কাজের সূত্র দুটোই হারায়। এই ক্রমে এগোন:
- নিশ্চিত হোন: গুগলে
site:আপনারডোমেইন.comলিখে দেখুন অচেনা (জুয়া, ক্যাসিনো, জাপানি বা ওষুধের) পেজ আছে কিনা, আর মোবাইলে সাইট অন্য কোথাও চলে যায় কিনা। - ব্যাকআপ নিন: আক্রান্ত অবস্থাতেই পুরো ফাইল ও ডেটাবেসের কপি রাখুন।
- সব পাসওয়ার্ড বদলান: হোস্টিং বা cPanel, FTP, ডেটাবেস, ওয়েবসাইট অ্যাডমিন আর সংশ্লিষ্ট ইমেইল।
- ম্যালওয়্যার ও backdoor সরান: শুধু দৃশ্যমান স্প্যাম নয়, লুকানো ফাইল আর ডেটাবেসে ঢোকানো কোডও।
- ঢোকার পথ বন্ধ করুন: পুরনো প্লাগইন বা থিম, দুর্বল পাসওয়ার্ড, nulled সফটওয়্যার — যেখান দিয়ে হ্যাকার ঢুকেছিল।
- গুগলে রিভিউ চান: Search Console-এর Security Issues রিপোর্ট থেকে।
- পাহারা বসান: ফায়ারওয়াল, নিয়মিত ব্যাকআপ ও মনিটরিং।
কীভাবে বুঝবেন সাইট হ্যাক হয়েছে
- গুগলে আপনার সাইটের নামে জুয়া, ক্যাসিনো, বেটিং, জাপানি অক্ষর বা ওষুধ বিক্রির পেজ দেখাচ্ছে — একে "SEO spam" বা "Japanese keyword hack" বলে।
- সার্চে আপনার সাইটের নিচে "This site may be hacked" লেখা, বা Chrome লাল সতর্কবার্তা দেখাচ্ছে।
- শুধু মোবাইল থেকে বা শুধু গুগল থেকে ঢুকলে সাইট অন্য সাইটে চলে যাচ্ছে — হ্যাকাররা ইচ্ছা করেই মালিকের চোখ থেকে এটা লুকিয়ে রাখে।
- হোস্টিং কোম্পানি ম্যালওয়্যারের কারণে অ্যাকাউন্ট সাসপেন্ড করেছে বা সতর্ক ইমেইল পাঠিয়েছে।
- অ্যাডমিন প্যানেলে অচেনা ইউজার, বা সার্ভারে অচেনা PHP ফাইল।
দ্রুত প্রাথমিক ধারণা পেতে আমাদের ফ্রি ওয়েবসাইট হ্যাক-চেক টুল ব্যবহার করতে পারেন।
প্রথম ১ ঘণ্টায় যা করবেন — আর যা করবেন না
করবেন: ব্যাকআপ নিন, সব পাসওয়ার্ড বদলান, অচেনা অ্যাডমিন ইউজার নিষ্ক্রিয় করুন। সাইটে গ্রাহকের পেমেন্ট বা ব্যক্তিগত তথ্য থাকলে সেই ফিচার সাময়িক বন্ধ রাখুন। কবে থেকে সমস্যা দেখছেন আর সম্প্রতি কী কী বদলানো হয়েছিল — লিখে রাখুন।
করবেন না: শুধু একটা স্প্যাম পেজ মুছে "ঠিক হয়ে গেছে" ভাববেন না — লুকানো backdoor থাকলে কয়েক দিনের মধ্যে আবার ফিরে আসে। অজানা "ফ্রি ক্লিনার" প্লাগইন বা nulled টুল ইনস্টল করবেন না। আর ব্যাকআপ না নিয়ে পুরো সাইট মুছে দেবেন না।
ম্যালওয়্যার ও backdoor পরিষ্কার — "ক্লিন" মানে আসলে কী
পেশাদার পরিষ্কারে সাধারণত যা করা হয়:
- WordPress বা অন্য CMS-এর মূল ফাইল অফিসিয়াল উৎস থেকে নতুন করে বসানো।
- প্রতিটা প্লাগইন ও থিম অফিসিয়াল উৎস থেকে আবার ইনস্টল করা; nulled বা অচেনা উৎসের গুলো বাদ দেওয়া।
- uploads ফোল্ডারে লুকানো PHP ফাইল, সন্দেহজনক cron job আর
.htaccess-এর রিডাইরেক্ট খোঁজা। - ডেটাবেসে ঢোকানো স্প্যাম লিংক, স্ক্রিপ্ট আর অচেনা অ্যাডমিন অ্যাকাউন্ট সরানো।
- WPScan-এর মতো টুল দিয়ে দুর্বলতা স্ক্যান করে ঢোকার পথ চিহ্নিত ও বন্ধ করা।
হ্যাক শুধু WordPress-এ হয় না — Laravel বা কাস্টম কোডের সাইটেও একই নীতিতে কাজ হয়, শুধু পদ্ধতি আলাদা।
গুগলের "This site may be hacked" সতর্কবার্তা ও স্প্যাম পেজ সরানো
সাইট পুরোপুরি পরিষ্কারের পর Google Search Console-এর Security Issues রিপোর্ট থেকে রিভিউ রিকোয়েস্ট পাঠাতে হয়, আর সেখানে কী কী পরিষ্কার করেছেন তা পরিষ্কারভাবে লিখতে হয়। রিভিউ সফল হলে সাধারণত কয়েক দিনের মধ্যে সতর্কবার্তা সরে যায়।
হ্যাকারদের বানানো স্প্যাম URL গুগলে থেকে গেলে সেগুলো যেন "পাওয়া যায় না" (404 বা 410) উত্তর দেয় তা নিশ্চিত করুন, আর জরুরি হলে Search Console-এর Removals টুল দিয়ে সাময়িকভাবে লুকিয়ে রাখুন। Search Console সেটআপ না থাকলে আগে সাইট ভেরিফাই করে নিতে হবে।
আপনার প্রজেক্টের জন্য সঠিক দাম জানতে চান — কোনো বাধ্যবাধকতা ছাড়াই?
আবার যেন হ্যাক না হয়
- CMS, প্লাগইন ও থিম নিয়মিত আপডেট করুন; অব্যবহৃত প্লাগইন মুছে ফেলুন।
- nulled বা ক্র্যাক করা থিম-প্লাগইন কখনো নয় — এগুলোতে প্রায়ই আগে থেকেই backdoor বসানো থাকে।
- শক্ত ও আলাদা পাসওয়ার্ড, অ্যাডমিনে টু-ফ্যাক্টর লগইন, আর প্রত্যেককে শুধু যতটুকু দরকার ততটুকু অ্যাক্সেস।
- ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল (WAF) ও SSL।
- সাইটের বাইরে আলাদা জায়গায় স্বয়ংক্রিয় ব্যাকআপ, আর নিয়মিত ম্যালওয়্যার স্ক্যান ও মনিটরিং।
হ্যাক রিকভারির খরচ কত
| সেবা | খরচ | কী থাকে |
|---|---|---|
| জরুরি হ্যাক রিকভারি | ৳৮,০০০–৳২৫,০০০ | ২৪–৪৮ ঘণ্টায় ম্যালওয়্যার ক্লিন, ইনজেক্টেড কোড ও backdoor অপসারণ, গুগল রিভিউ রিকোয়েস্ট, পরিষ্কার করা না গেলে ফি ফেরত |
| সিকিউরিটি অডিট (প্রতিরোধ) | ৳৮,০০০–৳২০,০০০ | পূর্ণ অডিট, দুর্বলতা বন্ধ, ব্যাকআপ ও মনিটরিং সেটআপ, হার্ডেনিং রিপোর্ট |
| হ্যাক-প্রুফ প্যাকেজ | ৳২০,০০০–৳৫০,০০০ | রিকভারি ও পূর্ণ হার্ডেনিং, WAF, SSL, ৩ মাস ফ্রি মনিটরিং |
| মাসিক প্রোটেকশন | ৳৩,০০০/মাস | ২৪/৭ মনিটরিং, নিয়মিত ম্যালওয়্যার স্ক্যান, দ্রুত সাপোর্ট |
দাম নির্ভর করে সাইটের আকার, সংক্রমণ কতটা ছড়িয়েছে, কতদিন আগে হ্যাক হয়েছে আর পরিষ্কার ব্যাকআপ আছে কিনা তার ওপর। বিস্তারিত দেখুন ওয়েবসাইট সিকিউরিটি সার্ভিস পেজে।
নিজে করবেন, নাকি বিশেষজ্ঞ ডাকবেন?
ছোট একটা ব্লগ, হাতে পরিষ্কার ব্যাকআপ আছে, আর হোস্টিং ও ফাইল নিয়ে কাজে আপনি অভ্যস্ত — তাহলে নিজে চেষ্টা করা যায়।
কিন্তু সাইটে যদি অর্ডার, পেমেন্ট বা গ্রাহকের তথ্য থাকে; গুগলে বিপুল সংখ্যক স্প্যাম পেজ ঢুকে গিয়ে থাকে; একবার ঠিক করার পরও আবার ফিরে এসে থাকে; অথবা হোস্টিং অ্যাকাউন্ট সাসপেন্ড হয়ে থাকে — তাহলে দেরি না করে বিশেষজ্ঞের সাহায্য নিন। যত দেরি, গুগলে সুনাম আর বিক্রির ক্ষতি তত বেশি।
হ্যাক হলে Javed IT Solution-কে জানান
Javed IT Solution (মিরপুর-১, ঢাকা) WordPress, Laravel ও কাস্টম সাইটের হ্যাক রিকভারি করে — জরুরি রিকভারি ৳৮,০০০ থেকে, বেশিরভাগ সাইট ২৪–৪৮ ঘণ্টায় পরিষ্কার, জরুরি হলে একই দিনে সাড়া। আগে ফ্রি স্ক্যান, তারপর ফিক্সড দাম; পরিষ্কার করা না গেলে ফি ফেরত।
- কল / WhatsApp +880 1616-901396
- ইমেইল ceo@javeditsolution.com
- অফিস মিরপুর-১, ঢাকা — সারা বাংলাদেশ ও বিদেশে রিমোটে কাজ
- সময় শনি–বৃহস্পতি, সকাল ১০টা–রাত ৮টা (শুক্রবার বন্ধ)