---
title: "Japanese keyword hack: jak wyczyściłem zainfekowaną stronę"
description: "Analiza prawdziwego przypadku: strona prawie cztery lata serwowała Google japoński spam. Jak to wygląda, czemu kopie hostingu nie pomagają i jak sprawdzić stronę."
url: "https://it-deweloper.pl/pl/blog/japanese-keyword-hack"
date: "2026-09-08T12:19:41+00:00"
language: "pl-PL"
---

[Przejdź do głównej treści](#tm-main)

- [ Główna](https://it-deweloper.pl/pl "Strona główna studia internetowego IT Deweloper")
- [Kontakt](https://it-deweloper.pl/pl/contact "Kontakt ze studiem IT Deweloper")
    - [ +48 731 190 041](tel:+48731190041 "Telefon")
    - [ office@it-deweloper.pl](mailto:office@it-deweloper.pl "E-mail")
    - [ Nowogródzka 4A, Białystok, Polska](https://maps.app.goo.gl/BNjvryytwRyv4omA7 "Adres")
    - [ WhatsApp](https://wa.me/48731190041 "WhatsApp")
    - [ Telegram](https://t.me/+48731190041 "Telegram")
- [Koszt](https://it-deweloper.pl/pl/cost "Taryfy i koszt usług")
    - [CennikOrientacyjne ceny tworzenia stron internetowych](https://it-deweloper.pl/pl/cost/pricing "Ceny tworzenia stron internetowych")
    - [KalkulatorSamodzielna kalkulacja online](https://it-deweloper.pl/pl/cost/calculator "Oblicz koszt strony internetowej online")
    - [BriefOtrzymaj dokładną wycenę projektu](https://it-deweloper.pl/pl/cost/brief "Wypełnij brief na budowę strony internetowej")
- [Rozwiązania](https://it-deweloper.pl/pl/web "Rozwiązania IT Deweloper w tworzeniu stron internetowych")
    - [Etapy pracy](https://it-deweloper.pl/pl/web/process "Etapy i terminy tworzenia strony")
    - [SEO](https://it-deweloper.pl/pl/web/seo "Pozycjonowanie stron: optymalizacja, linki, pozycje w Google")
    - [GEO](https://it-deweloper.pl/pl/web/geo "Optymalizacja GEO: promocja strony w odpowiedziach ChatGPT, Gemini i Perplexity")
- [Portfolio](https://it-deweloper.pl/pl/portfolio "Portfolio i przykłady realizacji")
- [O nas](https://it-deweloper.pl/pl/about "O założycielu studia — Wiktor Parchimczyk")
- [FAQ](https://it-deweloper.pl/pl/faq "Częste pytania o tworzenie stron internetowych")
- [Blog](https://it-deweloper.pl/pl/blog "Artykuły o tworzeniu i promocji stron internetowych")
- [ Русский ](https://it-deweloper.pl/ru/blog/japanese-keyword-hack)
- [ Polski ](https://it-deweloper.pl/pl/blog/japanese-keyword-hack)
- [ Беларуская ](https://it-deweloper.pl/be/blog/japanese-keyword-hack)
- [ English ](https://it-deweloper.pl/en/blog/japanese-keyword-hack)

  <a class="uk-search-toggle uk-display-block" href="/" uk-search-icon=""></a>

- <a href="/"> ![](https://it-deweloper.pl/templates/yootheme/assets/images/language.svg)  Polski  </a>
    - [ Русский ](https://it-deweloper.pl/ru/blog/japanese-keyword-hack)
    - [ Polski ](https://it-deweloper.pl/pl/blog/japanese-keyword-hack)
    - [ Беларуская ](https://it-deweloper.pl/be/blog/japanese-keyword-hack)
    - [ English ](https://it-deweloper.pl/en/blog/japanese-keyword-hack)

 [ ![IT-Deweloper](https://it-deweloper.pl/images/Faviocon.svg)![IT-Deweloper](https://it-deweloper.pl/images/Logo-light.svg)](https://it-deweloper.pl/pl) [ Menu

 ](#tm-dialog)

- [ Główna](https://it-deweloper.pl/pl "Strona główna studia internetowego IT Deweloper")
- [Kontakt](https://it-deweloper.pl/pl/contact "Kontakt ze studiem IT Deweloper")
    - [ +48 731 190 041](tel:+48731190041 "Telefon")
    - [ office@it-deweloper.pl](mailto:office@it-deweloper.pl "E-mail")
    - [ Nowogródzka 4A, Białystok, Polska](https://maps.app.goo.gl/BNjvryytwRyv4omA7 "Adres")
    - [ WhatsApp](https://wa.me/48731190041 "WhatsApp")
    - [ Telegram](https://t.me/+48731190041 "Telegram")
- [Koszt](https://it-deweloper.pl/pl/cost "Taryfy i koszt usług")
    - [CennikOrientacyjne ceny tworzenia stron internetowych](https://it-deweloper.pl/pl/cost/pricing "Ceny tworzenia stron internetowych")
    - [KalkulatorSamodzielna kalkulacja online](https://it-deweloper.pl/pl/cost/calculator "Oblicz koszt strony internetowej online")
    - [BriefOtrzymaj dokładną wycenę projektu](https://it-deweloper.pl/pl/cost/brief "Wypełnij brief na budowę strony internetowej")
- [Rozwiązania](https://it-deweloper.pl/pl/web "Rozwiązania IT Deweloper w tworzeniu stron internetowych")
    - [Etapy pracy](https://it-deweloper.pl/pl/web/process "Etapy i terminy tworzenia strony")
    - [SEO](https://it-deweloper.pl/pl/web/seo "Pozycjonowanie stron: optymalizacja, linki, pozycje w Google")
    - [GEO](https://it-deweloper.pl/pl/web/geo "Optymalizacja GEO: promocja strony w odpowiedziach ChatGPT, Gemini i Perplexity")
- [Portfolio](https://it-deweloper.pl/pl/portfolio "Portfolio i przykłady realizacji")
- [O nas](https://it-deweloper.pl/pl/about "O założycielu studia — Wiktor Parchimczyk")
- [FAQ](https://it-deweloper.pl/pl/faq "Częste pytania o tworzenie stron internetowych")
- [Blog](https://it-deweloper.pl/pl/blog "Artykuły o tworzeniu i promocji stron internetowych")

  [ Blog studia IT Deweloper ](https://it-deweloper.pl/index.php?option=com_content&view=category&id=33&lang=pl-PL "Blog studia IT Deweloper")

#  Japanese keyword hack: jak wyczyściłem zainfekowaną stronę

Rano 3 września 2026 roku zgłosił się do mnie właściciel strony **savuk.eu** ze zwyczajną skargą: „w Google przy mojej stronie wyświetla się jakaś bzdura”. Sama strona otwierała się normalnie — żadnych ostrzeżeń przeglądarki, żadnych widocznych śladów. Do wieczora usunąłem z niej 777 obcych plików, a najstarsza furtka okazała się datowana na grudzień 2022 roku. Infekcja przeżyła na stronie prawie cztery lata i przez cały ten czas nikt jej nie zauważył.

Poniżej analiza prawdziwego przypadku: jak Japanese keyword hack wygląda od środka, dlaczego przywrócenie kopii zapasowej nie pomaga, jaki szczegół omal nie przekonał mnie, że czyszczenie nie zadziałało, i jak w pięć minut sprawdzić własną stronę. Właściciel zgodził się, żebym opisał tę historię z nazwą strony — za co osobno mu dziękuję: zwykle takie historie się ukrywa, i właśnie dlatego właściciele innych stron o nich nie wiedzą.

---

![Strona wygląda zwyczajnie, a pod lupą widać ukryty japoński spam](https://it-deweloper.pl/images/blog/japanese-keyword-hack-cover.webp#joomlaImage://local-images/blog/japanese-keyword-hack-cover.webp?width=1200&height=1200)

## Co widzi właściciel, a co widzi Google

Największa osobliwość tej infekcji polega na tym, że właścicielowi strony nie ma czego pokazać. Podstrony się otwierają, układ jest na miejscu, formularze działają. Infekcja pokazuje się wyłącznie robotowi wyszukiwarki.

Odpowiadał za to podmieniony `index.php` — jedyny plik, przez który przechodzi każde żądanie do strony. Normalnie waży około półtora kilobajta. Tutaj ważył 16 622 bajty, a nadmiarowe piętnaście kilobajtów to był zaszyfrowany kod robiący dokładnie jedną rzecz: sprawdzał, kto przyszedł. Jeśli w żądaniu figurował Googlebot, Bing, Baidu albo robot Yandeksa — albo jeśli odwiedzający przyszedł z japońskiego Google — zamiast strony serwowana była japońska podstrona o torebkach i butach sportowych z odnośnikami do obcych sklepów.

Technika nazywa się cloaking: różna odpowiedź dla różnych odwiedzających. Właściciel widzi swoją stronę, wyszukiwarka widzi spam, a w wynikach wyszukiwania stopniowo pojawiają się setki podstron, których na stronie nigdy nie było.

### Jak to się objawia

- w Google dla zapytania `site:twojastrona.pl` znajdują się obce podstrony ze znakami japońskimi;
- Search Console zgłasza włamanie albo pokazuje w raporcie adresy, których nie tworzyliście;
- ruch z wyszukiwarki spada bez widocznej przyczyny;
- sama strona przy tym działa normalnie — właśnie dlatego problem zauważa się późno.

## Co leżało na serwerze

Łącznie usunąłem 777 plików. To nie jedna furtka, lecz zadomowiona infrastruktura budowana latami:

- **191 podstron typu doorway** w formacie `.shtml`. Format wybrano nieprzypadkowo: serwer wykonuje wewnątrz takiego pliku polecenie systemowe, więc każde wejście na doorway na nowo tworzyło na stronie backdoora. Usunięcie jednego złośliwego pliku nie wystarczało — natychmiast odtwarzała go sąsiednia podstrona.
- **576 testowych uploaderów** w katalogu tymczasowym — po pliku na każde wyobrażalne rozszerzenie. Tak atakujący sprawdzał, jaki typ pliku przepuści hosting.
- **22 panele zarządzania stroną** w postaci `katalog/losowa_liczba/index.php`, rozrzucone po katalogach.
- **Cztery duże furtki w katalogu głównym**, w tym menedżer plików ważący 86 kilobajtów i osobny mały plik, którego przeznaczenie wyjaśnię niżej — okazał się najciekawszym znaleziskiem.
- **8 katalogów-doorwayów**, w tym folder `wp-includes` — na stronie, która nie działa na WordPressie. Atak był masowy i bezmyślny: rozkładano wszystko po kolei, coś się przyjmie.
- **Pliki podszywające się pod rdzeń systemu**: leżą wśród katalogów systemowych, mają wiarygodne nazwy, a nawet informację o prawach autorskich producenta w nagłówku. Wzrokiem, po liście plików, czegoś takiego się nie znajdzie.

## Włamywacz chronił swój łup

Osobne wrażenie zrobił na mnie `.htaccess` — plik ustawień serwera. Atakujący przepisał go tak, że wykonywanie jakichkolwiek plików PHP na stronie było zabronione, poza krótką białą listą. Na liście były jego własne furtki.

Sens jest podwójny: po pierwsze, obcy włamywacze nie skorzystają z tego samego wejścia, po drugie, część skanerów bezpieczeństwa zatrzymuje się na tym zakazie i do złośliwego kodu w ogóle nie dociera.

## Dlaczego przywrócenie kopii zapasowej nie pomogło

Kiedy się w tym grzebałem, właściciel savuk.eu zrobił to, co robi większość: o 9:27 rano przywrócił stronę z kopii hostingu sprzed dwóch tygodni. Furtki z grudnia 2022 wróciły razem z nią.

Inaczej być nie mogło. Infekcja jest starsza niż jakakolwiek kopia zapasowa przechowywana u dostawcy hostingu: kopie żyją tygodniami, a furtka przeleżała na stronie prawie cztery lata. W archiwum jest tak samo częścią strony jak logo i teksty.

Zasada jest prosta: **kopia zapasowa przywraca zawartość, a nie bezpieczeństwo.** Przywracanie ma sens dopiero wtedy, gdy wejście zostało znalezione i zamknięte — i tylko po sprawdzeniu samego archiwum.

## Najmniej oczywiste: usunięty plik nadal działa

To miejsce, w którym łatwo wyciągnąć błędny wniosek i stracić pół dnia.

Zainfekowany `index.php` podmieniłem na wzorcowy o 14:13:53. Siedemnaście sekund później, o 14:14:10, złośliwy kod znów zadziałał i utworzył swój plik roboczy. Jeszcze przez minutę robot Google dostawał ze strony dokument z dziewiętnastoma kilobajtami japońskiego spamu — podczas gdy zwykli odwiedzający widzieli komunikat „strona w trakcie prac”.

Przyczyna nie tkwi w magii ani w drugiej furtce. PHP nie czyta pliku przy każdym żądaniu: trzyma w pamięci operacyjnej już skompilowaną kopię (nazywa się to OPcache) i odświeża ją z opóźnieniem. Dopóki kopia żyje, serwer wykonuje kod pliku, którego na dysku już nie ma.

Ten mały plik w katalogu głównym, o którym wspomniałem wyżej, zajmował się właśnie czyszczeniem tej pamięci. Atakujący znał ten mechanizm i korzystał z niego, żeby jego zmiany działały natychmiast.

Wniosek praktyczny: po czyszczeniu pamięć trzeba wyczyścić wymuszenie, inaczej łatwo uznać, że infekcja została, i zacząć szukać nieistniejącej drugiej furtki.

## Wynik sprawdza się w logach, a nie na liście plików

Pusty katalog niczego nie dowodzi. Dowodzą dzienniki serwera — widać w nich, co dokładnie strona odpowiadała na każde żądanie.

Na savuk.eu przed wyczyszczeniem pamięci były 62 udane odpowiedzi na spamowe adresy, po wyczyszczeniu — ani jednej. To jest dowód, a nie fakt, że pliki zostały usunięte.

Drugi obowiązkowy krok to pobranie strony jako robot wyszukiwarki. Cloaking z definicji nie jest widoczny ze zwykłej przeglądarki, a sprawdzenie „otworzyłem stronę, wszystko w porządku” w ogóle tu nie działa:

```
curl -A Googlebot https://twojastrona.pl/
```

W Windowsie polecenie trzeba wpisywać jako `curl.exe`: krótkie `curl` w PowerShellu oznacza coś zupełnie innego i przełącznika `-A` nie zrozumie.

Jeśli w odpowiedzi pojawiają się znaki japońskie albo obce odnośniki, a w przeglądarce strona jest czysta — patrzycie dokładnie na ten problem, o którym jest ten artykuł.

## Co zrobiłem krok po kroku

1. Zrobiłem pełną kopię wszystkich podejrzanych plików **przed** usunięciem — żeby było z czym porównywać, gdyby coś wróciło.
2. Przełączyłem stronę w tryb prac serwisowych, żeby w trakcie czyszczenia nie wydawała niczego ani ludziom, ani robotom.
3. Usunąłem 777 plików infekcji.
4. Podmieniłem `index.php` na wzorcowy z dystrybucji systemu.
5. Przepisałem `.htaccess`: przywróciłem standardowe reguły, wyłączyłem wykonywanie poleceń systemowych wewnątrz podstron, zablokowałem wykonywanie kodu w katalogach na obrazki, pliki wgrywane i tymczasowe. Tam nie jest potrzebny nigdy, a właśnie tam się go wgrywa.
6. Wymusiłem wyczyszczenie pamięci podręcznej PHP.
7. Sprawdziłem wynik w dziennikach serwera i żądaniem jako Googlebot.

## Czyszczenie to połowa roboty

Usunięcie plików nie wystarcza, bo wejście zostaje otwarte. Dalej idzie część obowiązkowa — jednakowa dla każdej zainfekowanej strony, i bez niej wszystko wraca:

- zmienić wszystkie hasła — dostęp do plików, panel hostingu, baza danych, administratorzy strony. Hasło do dostępu plikowego uznaje się domyślnie za skompromitowane: jeśli miał je atakujący, każde czyszczenie jest bez sensu;
- sprawdzić bazę danych: czy nie pojawili się zbędni administratorzy i obce rozszerzenia;
- zaktualizować system zarządzania treścią do bieżącej wersji;
- usunąć rozszerzenia, których latami nikt nie aktualizował — to najbardziej prawdopodobne wejście;
- zająć się dziennikami. Na tym serwerze leżał na przykład plik błędów o rozmiarze 21 gigabajtów, którego nikt nigdy nie otworzył.

To, że atak trwa, widać wprost w logach: tego samego dnia jeden adres metodycznie przebierał rozszerzenia plików, próbując coś wgrać, a dziesiątki innych odpytywały spamowe adresy w nadziei, że znów zadziałają.

## Jak sprawdzić swoją stronę w pięć minut

1. Wpiszcie w Google `site:twojastrona.pl` i przewińcie do ostatniej strony wyników. Wszystko, czego nie tworzyliście, to powód do sprawdzenia.
2. Dodajcie do tego samego zapytania japońskie słowo, na przykład `site:twojastrona.pl バッグ` („torebka”). Jeśli coś się znajdzie — infekcja jest.
3. Otwórzcie Google Search Console: sekcję „Problemy dotyczące bezpieczeństwa” i raport zaindeksowanych stron. Gwałtowny wzrost liczby podstron przy niezmienionej stronie to ten sam objaw.
4. Porównajcie, co strona wydaje wam, a co robotowi wyszukiwarki — poleceniem powyżej.
5. Sprawdźcie datę zmiany i rozmiar pliku `index.php` w katalogu głównym. Jeśli zmieniał się wtedy, gdy nic nie robiliście, to już jest odpowiedź.
6. Zajrzyjcie do dzienników serwera: daje je każdy porządny hosting. Wejścia na adresy, których na stronie nie ma, widać od razu.

## Jeśli znaleźliście — cztery zasady

- **Nie przywracajcie kopii zapasowej na ślepo.** Najprawdopodobniej infekcja przyjedzie razem z nią.
- **Najpierw hasła, potem pliki.** Inaczej czyścicie stronę, do której obca osoba nadal ma klucze.
- **Szukajcie wejścia, a nie tylko śladów.** Usunięta furtka bez zamkniętej dziury wraca w ciągu doby.
- **Sprawdzajcie wynik w logach i żądaniem jako robot**, a nie po tym, że strona się otwiera.

I na koniec, mniej technicznie. savuk.eu był zainfekowany prawie cztery lata i przez cały ten czas wyglądał na sprawny. Jedyne, co przeszkodziło zauważyć problem wcześniej, to brak nawyku zaglądania choć raz na kwartał do Search Console i do dzienników serwera. To nic nie kosztuje i zajmuje dziesięć minut.

Jeśli u siebie widzicie coś podobnego i nie chcecie się w to zagłębiać — [napiszcie do mnie](https://it-deweloper.pl/pl/contact), rozwiążemy to. Odpowiedzi na częste pytania o opiekę nad stronami zebrane są [w dziale FAQ](https://it-deweloper.pl/pl/faq).

*Victor Parhimchik, założyciel studia webowego IT Deweloper*

 ![](https://it-deweloper.pl/media/yootheme/cache/dc/background-square-01-dcdf75df.png?src=images/yootheme/demo/background-square-01.png&thumbnail=600,600,&hash=2dd80327)

 ![](https://it-deweloper.pl/images/yootheme/demo/background-square-02.png)

 ![](https://it-deweloper.pl/media/yootheme/cache/00/background-square-02-008babe7.png?src=images/yootheme/demo/background-square-02.png&thumbnail=1100,1100,&hash=b5aad0c1)

 ![](https://it-deweloper.pl/media/yootheme/cache/83/background-square-03-83a325b2.png?src=images/yootheme/demo/background-square-03.png&thumbnail=700,700,&hash=37b48e31)

 ![](https://it-deweloper.pl/media/yootheme/cache/8a/background-square-04-8a34f69f.png?src=images/yootheme/demo/background-square-04.png&thumbnail=950,950,&hash=7e1440a8)

   ##  Stwórz swoją stronę

Dowiedz się, ile kosztuje stworzenie Twojej strony internetowej

 [ Cennik ](https://it-deweloper.pl/index.php?Itemid=266&lang=pl-PL)

 ![](https://it-deweloper.pl/media/yootheme/cache/3c/background-square-01-3c44c74f.png?src=images/yootheme/demo/background-square-01.png&thumbnail=900,900,&hash=72c31958)

 ![](https://it-deweloper.pl/media/yootheme/cache/cb/background-square-03-cbb341a0.png?src=images/yootheme/demo/background-square-03.png&thumbnail=600,600,&hash=6e9dde93)

###  [ Kontakt ](https://it-deweloper.pl/index.php?Itemid=271&lang=pl-PL)

Studio internetowe IT Deweloper tworzenie stron internetowych, Polska. 5423493188

 SEOAIReklamaWebSMM

### Adres

Nowogródzka 4A
 Białystok, 15-490, PL

 [

### Telefon

+48 731 190 041

 ](tel:+48731190041)

 [

### E-mail

Ten adres pocztowy jest chroniony przed spamowaniem. Aby go zobaczyć, konieczne jest włączenie w przeglądarce obsługi JavaScript.

 ](mailto:office@it-deweloper.pl)

 [

### WhatsApp

 ](https://wa.me/48731190041)

 [

### Telegram

 ](https://t.me/+48731190041)

 Godziny pracy:

- Poniedziałek

    0900–1800
- Wtorek

    0900–1800
- Środa

    0900–1800
- Czwartek

    0900–1800
- Piątek

    0900–1800
- Sobota

    0900–1600
- Niedziela

    nieczynne

 ![IT Deweloper](https://it-deweloper.pl/images/Logo.webp)

Tworzenie stron może być ciekawe! Nasze media społecznościowe z treściami o budowie stron.

- [](https://www.facebook.com/ITdeweloper)
- [](https://www.linkedin.com/company/it-deweloper)
- [Portfolio](https://it-deweloper.pl/index.php?Itemid=268&lang=pl-PL)
- [Kontakt](https://it-deweloper.pl/index.php?Itemid=271&lang=pl-PL)
- [O nas](https://it-deweloper.pl/index.php?Itemid=265&lang=pl-PL)

**it-deweloper** — studio tworzenia stron internetowych.
Projektujemy i tworzymy nowoczesne strony i sklepy internetowe.

© [it-deweloper](https://it-deweloper.pl/).
Wszelkie prawa zastrzeżone.

[Polityka prywatności](https://it-deweloper.pl/index.php?Itemid=314&lang=pl)

## Schema

```json
{ "@context": "https://schema.org", "@type": "BreadcrumbList", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://it-deweloper.pl/pl" }, { "@type": "ListItem", "position": 2, "name": "Blog", "item": "https://it-deweloper.pl/pl/blog" }, { "@type": "ListItem", "position": 3, "name": "Japanese keyword hack: jak wyczyściłem zainfekowaną stronę", "item": "https://it-deweloper.pl/pl/blog/japanese-keyword-hack" } ] }
```
