Spam SEO w wynikach Google — jak hakerzy niszczą Twój ranking
Co to jest spam SEO i dlaczego jest tak groźny?
Spam SEO (nazywany też Japanese SEO Spam, pharma hack lub SEO poisoning) to rodzaj ataku, w którym hakerzy tworzą na Twoim serwerze setki lub tysiące fałszywych podstron. Są one indeksowane przez Google i pozycjonują się na frazy związane z lekami, hazardem, produktami luksusowymi lub treściami dla dorosłych.
Dlaczego to groźne? Bo Google kojarzy Twoją domenę z tymi treściami. Nawet po usunięciu spamu efekty infekcji mogą ciągnąć się przez tygodnie lub miesiące — stracone pozycje, ostrzeżenia bezpieczeństwa i zaufanie użytkowników trudno odbudować.
Jak rozpoznać spam SEO?
Najczęstsze objawy to:
- W Google po wpisaniu
site:twojadomena.pl pojawiają się tysiące nieznanych stron
- Google Search Console zgłasza masowe indeksowanie nowych URL-i, których nie tworzyłeś
- Podstrony zawierają losowe ciągi znaków w URL, np.
twojadomena.pl/wp-content/7x8gh/casino-online
- Na stronie pojawiają się linki lub treści w obcych językach (japoński, chiński, cyrylica)
- Analytics notuje nagły ruch z krajów, z którymi nie masz żadnych relacji biznesowych
Gdzie hakerzy tworzą te strony?
Spam SEO tworzony jest przez skrypty działające na Twoim serwerze. Najczęściej działają w ten sposób:
Dynamiczne generowanie stron przez PHP
Hakerzy dodają do wp-config.php lub index.php fragment kodu, który przechwytuje żądania pasujące do wzorca URL i dynamicznie serwuje spamowe treści — bez tworzenia fizycznych plików na dysku. Google te strony indeksuje, ale Ty ich nie widzisz w FTP.
Fizyczne pliki w katalogu uploads
Katalog wp-content/uploads jest często zapisywalny i nie jest chroniony przez WordPressa. Hakerzy tworzą tam foldery z plikami PHP, które generują strony spamowe.
Zainfekowane pliki motywu
W plikach functions.php lub header.php wstrzykiwany jest kod, który dla robotów Google serwuje inne treści niż dla zwykłych użytkowników (cloaking).
Jak usunąć spam SEO z WordPressa?
- Znajdź i usuń zainfekowane pliki — szukaj plików PHP w katalogu
uploads (normalnie nie powinno ich tam być):
find wp-content/uploads -name "*.php"
- Sprawdź wp-config.php i index.php — porównaj z oryginalną wersją WordPressa.
- Usuń zaindeksowane URL z Google — w Google Search Console użyj narzędzia „Usuwanie URL" aby zgłosić spamowe podstrony. To przyspiesza ich zniknięcie z wyników.
- Poproś o ponowne przejrzenie w GSC — po oczyszczeniu strony złóż wniosek o review w sekcji „Problemy z bezpieczeństwem".
- Zaktualizuj wszystko — WordPress, motywy, wtyczki.
Jak długo trwa odbudowanie rankingu?
To zależy od skali infekcji i jak długo spam był indeksowany. Przy krótkim ataku (kilka tygodni) wyniki wracają do normy po 1–3 miesiącach. Przy długotrwałej infekcji proces może trwać 6–12 miesięcy.
Dlatego kluczowe jest jak najszybsze wykrycie i usunięcie spamu — każdy dzień to nowe spamowe URL-e w indeksie Google. Jeśli Twoja strona ma objawy spam SEO — opisz nam sytuację, sprawdzimy zakres infekcji i zajmiemy się oczyszczeniem.