Bonifica e sicurezza siti web

Sito hackerato o compromesso: come risolvere

Un sito hackerato deve essere isolato, analizzato e ripulito senza distruggere le prove utili. Eliminare il sintomo visibile non basta: bisogna individuare accessi, file e vulnerabilità coinvolti.

Il punto di partenza

Redirect, spam e avvisi di sicurezza sono sintomi, non la causa.

Un sito compromesso può reindirizzare alcuni visitatori verso pagine estranee, creare account amministratore, inviare spam, mostrare contenuti diversi a Google oppure ospitare file malevoli senza che il proprietario se ne accorga. In altri casi il browser o il provider segnala malware e blocca l’accesso.

Agire in fretta è importante, ma aggiornare tutto o cancellare file a caso può rendere il sito inutilizzabile e nascondere l’origine dell’attacco. La procedura corretta parte da una copia dello stato compromesso e dalla messa in sicurezza degli accessi.

01

Segnali visibili

Redirect, pagine sconosciute, pubblicità, errori, lentezza improvvisa o avvisi del browser.

02

Segnali nascosti

Utenti amministratori, attività pianificate, file recenti, spam SEO e codice offuscato nel database.

03

Conseguenze

Perdita di fiducia, blocchi dell’hosting, calo della visibilità, furto di dati e nuove compromissioni.

01

Cosa fare subito quando il sito è stato hackerato

Limitare l’accesso pubblico quando esiste un rischio per visitatori o dati, senza cancellare il contenuto compromesso. Conservare una copia di file e database permette di analizzare cosa è cambiato e offre una possibilità di recupero se un intervento produce effetti inattesi.

Le credenziali di hosting, pannello, FTP, database, CMS e amministratori devono essere cambiate da un dispositivo affidabile. È necessario verificare anche email collegate e token di accesso, perché la porta d’ingresso potrebbe non essere il sito stesso.

  • Mettere il sito in manutenzione o limitarne l’accesso
  • Eseguire una copia completa di file e database
  • Cambiare password, chiavi e credenziali
  • Verificare utenti amministratori e accessi recenti
  • Informare hosting e responsabili quando necessario

02

Come avviene la bonifica di un sito compromesso

L’analisi confronta core, temi e plugin con copie affidabili, controlla file modificati, database, account, attività pianificate e configurazioni del server. Codice estraneo e backdoor devono essere rimossi senza eliminare funzioni legittime.

Quando possibile i componenti vengono reinstallati da fonti ufficiali. Versioni obsolete, plugin abbandonati e temi non affidabili vengono aggiornati o sostituiti. Dopo la pulizia vengono eseguiti nuovi controlli e, se necessario, richieste di revisione ai servizi che hanno segnalato il sito.

  • Analisi di file, database, utenti e log disponibili
  • Rimozione di malware, spam, backdoor e redirect
  • Ripristino dei componenti da fonti affidabili
  • Aggiornamento o sostituzione delle parti vulnerabili
  • Hardening, controllo finale e monitoraggio

03

Perché il malware può tornare dopo la pulizia

La ricomparsa del problema indica spesso che è rimasta una backdoor, che una credenziale è ancora compromessa oppure che la vulnerabilità iniziale non è stata chiusa. Anche altri siti presenti nello stesso spazio hosting possono reinfettare il progetto.

Per questo una vera bonifica non coincide con l’installazione di un plugin di sicurezza. Occorre capire il percorso dell’attacco e intervenire sull’intero ambiente coinvolto.

04

Come ridurre il rischio di una nuova compromissione

Aggiornamenti regolari, backup esterni verificabili, password uniche, autenticazione a più fattori e riduzione dei componenti inutili diminuiscono la superficie di attacco. Hosting e manutenzione devono essere considerati parte del progetto, non una spesa da ricordare soltanto durante un’emergenza.

Nessun sito connesso a Internet può essere dichiarato invulnerabile. È però possibile ridurre concretamente i rischi, accorgersi prima delle anomalie e ripristinare il servizio con tempi più controllabili.

  • Aggiornare CMS, plugin, temi e runtime
  • Rimuovere account e componenti inutilizzati
  • Usare password uniche e autenticazione a più fattori
  • Mantenere backup separati e controllati
  • Monitorare modifiche, disponibilità e avvisi di sicurezza

Domande frequenti

Risposte senza scorciatoie.

Ogni situazione richiede una verifica: queste indicazioni aiutano a capire il metodo e i prossimi passi.

Partiamo dalla situazione reale, non da una formula preconfezionata.

Descrivi obiettivi, sito attuale o problema tecnico. Riceverai un primo riscontro su priorità e fattibilità.

Contatta AppCore