Guida · Webmaster
Come capire se il tuo sito è stato hackerato.
Il sito si apre, le pagine sono al loro posto, i contatti arrivano. Gli attacchi più diffusi oggi sono costruiti per restare invisibili a te e ben visibili a Google. Per trovarli si guarda il sito con i suoi occhi.
Perché dal browser sembra tutto in ordine
A chi attacca il sito di un'azienda interessa la sua reputazione su Google: anni di pagine indicizzate, link, visite. Ci appoggia sopra pagine di scommesse, farmaci o slot, che così salgono nelle ricerche molto più in fretta.
Per restare nascosto, il codice controlla chi chiede la pagina. A Google serve lo spam, alle persone la pagina normale. A settembre ho trovato esattamente questo sul sito di un'azienda cliente. Dal browser una pagina dei servizi era identica a sempre. A Google mostrava un catalogo di slot online in indonesiano.
Sei controlli, dal più rapido
Cerca il sito su Google
Scrivi site:iltuodominio.it nella barra di ricerca e scorri i risultati. Titoli in altre lingue, parole come slot o casino, pagine scritte da altri: è il segnale più chiaro.
Apri Search Console
Nel menu Sicurezza e azioni manuali Google riporta quello che ha rilevato. In Rendimento guarda le ricerche che portano al sito: parole lontane dal tuo lavoro sono un campanello.
Controlla chi è proprietario
In Impostazioni, alla voce Utenti e autorizzazioni, ci sono solo persone che conosci? Un proprietario estraneo vede tutti i dati e può chiedere a Google di togliere pagine dai risultati.
Guarda gli amministratori di WordPress
Nella sezione Utenti filtra per ruolo. Ogni amministratore estraneo è un accesso da chiudere oggi stesso.
Scorri i file sul server
Dal pannello dell'hosting ordina i file per data di modifica. Occhio ai nomi che imitano WordPress. Sul sito di un cliente il file dell'intruso si chiamava wp-queue-worker.php, e accanto c'era una cartella con lo stesso nome di una pagina.
Fai una scansione
Molti hosting hanno un antivirus nel pannello, e su WordPress c'è Wordfence. Trovano i file già noti. Il resto lo raccontano i log di accesso del server, che scarichi dal pannello o chiedi all'hosting.
I segnali che arrivano da fuori
Un cliente ti racconta che dal telefono il tuo sito l'ha portato su un'altra pagina. Le email che mandi finiscono nella posta indesiderata. L'hosting ti scrive che il consumo di risorse è salito all'improvviso.
Ognuno di questi segnali può avere altre spiegazioni, e ognuno vale il giro dei sei controlli.
Se trovi qualcosa
Prima di cancellare, salva una copia dei file sospetti e cambia le password, partendo dal pannello dell'hosting. Poi segui i passi nell'ordine giusto, che trovi in sito hackerato: cosa fare subito.
Se preferisci che ci guardi qualcuno con esperienza, questi controlli fanno parte del lavoro da webmaster, anche su siti realizzati da altri.
Domande frequenti
Un plugin di sicurezza basta per accorgersene?
Vede bene quello che passa da WordPress: login, file noti, modifiche al sistema. Nel caso che ho seguito a settembre c'erano due plugin di sicurezza, e l'intruso lavorava direttamente sui file, alla larga dal login di WordPress. L'avviso è arrivato da Search Console.
Ogni quanto conviene fare questi controlli?
Una proprietà a Dominio su Search Console controlla al posto tuo e ti scrive appena qualcuno prova a verificarsi come proprietario. Per il resto basta una ricerca site: su Google una volta al mese.
Il sito è diventato lento: è un attacco?
A volte sì, perché il codice nascosto consuma le risorse del server. Più spesso la lentezza ha cause ordinarie, come immagini pesanti o plugin di troppo. I controlli di questa guida ti dicono in quale dei due casi sei.
Anche la tua idea
merita questa cura.