← Approfondimenti

GUIDE LBCOMPANY

Come riconoscere se un sito è stato hackerato

Sicurezza WordPress
Analisi dei segnali di un sito web hackerato

Un sito hackerato non mostra sempre una schermata evidente. Molte compromissioni cercano di restare nascoste: aggiungono pagine spam, reindirizzano soltanto alcuni visitatori, creano amministratori o inviano messaggi senza modificare la homepage.

Riconoscere presto gli indicatori di compromissione riduce danni, tempi di fermo e impatto sulla reputazione. Nessun singolo segnale basta sempre a dimostrare un attacco, ma più anomalie insieme richiedono un’analisi immediata.

1. Avvisi del browser o dei motori di ricerca

Messaggi come “sito pericoloso”, malware o phishing sono indicatori prioritari. Google Search Console può segnalare problemi di sicurezza e pagine sospette. Controlla notifiche, rapporto Sicurezza e messaggi dell’hosting.

Non ignorare l’avviso perché il sito “sul tuo computer funziona”. I sistemi possono mostrare contenuti differenti in base a dispositivo, provenienza o cookie; inoltre il tuo browser potrebbe avere cache diversa.

2. Redirect verso siti estranei

Un visitatore viene inviato a pubblicità, falsi aggiornamenti, giochi o pagine di login. Il redirect può attivarsi soltanto da mobile, dai risultati Google o una volta per sessione, rendendo difficile riprodurlo.

Prova navigazione anonima, dispositivi e reti diverse, ma non esporre altre persone. Registra URL, orario e sequenza. Controlla file di configurazione, database, script e servizi esterni senza cancellare prove alla cieca.

3. Pagine spam nei risultati di ricerca

Google può indicizzare pagine su farmaci, scommesse, prodotti contraffatti o lingue estranee. Talvolta non sono visibili dal menu e vengono generate dinamicamente. Cerca il dominio, controlla sitemap e rapporto indicizzazione.

Eliminare le sole pagine non rimuove la porta d’ingresso. Individua file, utenti o vulnerabilità che le ricreano; poi richiedi una nuova scansione soltanto dopo bonifica e verifica.

4. Utenti o privilegi non autorizzati

Amministratori sconosciuti, email cambiate o account riattivati sono segnali forti. Controlla utenti WordPress, pannello hosting, SFTP, database, servizi DNS e strumenti di distribuzione. L’attaccante può mantenere più accessi.

Non limitarti a cancellare l’utente sospetto. Conserva dati necessari all’analisi, revoca sessioni, ruota credenziali da un dispositivo pulito e applica autenticazione forte dove disponibile.

5. File nuovi o modificati

File PHP in uploads, nomi simili a componenti legittimi, modifiche inattese a .htaccess, wp-config.php, tema o plugin richiedono controllo. Anche date e dimensioni insolite possono aiutare, ma possono essere falsificate.

Confronta core, temi e plugin con copie ufficiali della stessa versione. Cerca file aggiunti, non soltanto differenze: reinstallare sovrascrivendo può lasciare backdoor create con nomi nuovi.

6. Email, processi o traffico anomali

Picchi di email, CPU, banda, richieste o errori possono indicare abuso. Il sito potrebbe inviare spam, partecipare ad attacchi o eseguire codice nascosto. Chiedi all’hosting log e dettagli sui limiti superati.

Un rallentamento non dimostra da solo un’infezione: può dipendere da plugin, bot legittimi o problemi server. Correlalo con file, processi, account e richieste di rete.

7. Modifiche a contenuti e collegamenti

Link nascosti, script sconosciuti, banner, nuovi articoli o testo inserito nel footer possono essere malware o SEO spam. Controlla revisioni, widget, opzioni, menu, database e codice in header e footer.

Alcune iniezioni vengono mostrate soltanto ai crawler. Confronta la risposta ricevuta da visitatori e strumenti di scansione e non fidarti esclusivamente dell’editor visuale.

8. Plugin di sicurezza disattivati o impostazioni cambiate

Un aggressore può disabilitare scansioni, modificare notifiche, creare eccezioni o alterare backup. Verifica stato dei componenti, destinatari degli avvisi, attività amministrativa e integrità delle configurazioni.

Una scansione pulita non garantisce assenza di compromissione. Scanner esterni, plugin, confronto dei file e analisi dei log osservano parti differenti; vanno combinati in base al caso.

9. Cosa fare appena sospetti un attacco

  1. Documenta sintomi, orari, URL e modifiche recenti.
  2. Valuta il contenimento senza distruggere le prove.
  3. Crea una copia dell’ambiente compromesso per analisi.
  4. Contatta hosting e responsabili interni.
  5. Controlla Search Console, log, utenti, file e database.
  6. Ruota accessi da un dispositivo affidabile.
  7. Individua e rimuovi malware, backdoor e vulnerabilità.
  8. Ripristina da una copia pulita quando appropriato.
  9. Aggiorna, applica hardening e monitora la ricomparsa.
  10. Valuta obblighi di notifica con i professionisti competenti.

10. Errori da evitare

  • Cancellare subito tutto senza salvare evidenze.
  • Ripristinare una copia senza correggere la causa.
  • Cambiare soltanto la password WordPress.
  • Installare molti scanner direttamente sull’ambiente instabile.
  • Dichiarare il sito pulito dopo una sola scansione.
  • Richiedere la revisione Google prima dei controlli finali.
  • Nascondere l’incidente senza valutare dati e obblighi.

Come confermare che il sito è pulito

Confronta i file con sorgenti affidabili, controlla utenti e credenziali, esamina log e richieste, verifica database e attività pianificate. Testa il sito da più dispositivi e controlla i rapporti di sicurezza.

Dopo la bonifica mantieni monitoraggio rafforzato. Backdoor o credenziali rubate possono riattivare l’attacco. Documenta vettore d’ingresso, modifiche eseguite e misure preventive.

LBCOMPANY recupera siti WordPress compromessi in tutta Italia con acquisizione della copia, diagnosi, bonifica, ripristino, hardening e verifica finale. Approfondisci come proteggere WordPress, consulta la guida ai backup recuperabili e scopri i servizi di recupero LBCOMPANY.

Domande frequenti sui siti hackerati

Se la homepage è normale, il sito può essere hackerato?

Sì. Malware e spam possono attivarsi solo per crawler, mobile, provenienze specifiche o aree non visibili dal menu.

Un rallentamento significa che c’è malware?

Non necessariamente. È un’anomalia da correlare con traffico, processi, file, utenti e avvisi di sicurezza.

Basta ripristinare un backup?

No. La copia deve essere antecedente e pulita, e occorre rimuovere la causa, ruotare accessi e applicare aggiornamenti e hardening.

Un plugin di scansione può certificare che il sito è pulito?

No. È uno strumento utile, ma deve essere integrato con confronto dei file, log, database, account e controlli esterni.

Devo cambiare tutte le password?

Sì, per tutti i punti di accesso rilevanti e da un dispositivo affidabile; è inoltre necessario revocare sessioni e verificare gli account.

Quando richiedere la revisione a Google?

Dopo bonifica, correzione della vulnerabilità e controlli finali, seguendo le indicazioni del rapporto Problemi di sicurezza.

Hai notato redirect, spam o utenti sconosciuti?

Evita interventi casuali: documentiamo l’incidente, individuiamo la causa e recuperiamo il sito in modo controllato.

WAHai un problema?Parliamone