LucaCent
LucaCent
Raccontami il tuo progetto

Guida · Webmaster

Sito hackerato: cosa fare subito, e in che ordine.

Un sito hackerato si rimette in piedi. Conta l'ordine dei passi: prima si chiudono gli accessi, poi si pulisce, per ultimo si ripristina. È la sequenza che tiene l'intruso fuori anche il giorno dopo.

La prima mossa è chiudere la porta

Davanti a un sito bucato viene spontaneo cercare un backup e rimettere tutto com'era. In pochi minuti il sito torna pulito. Intanto l'intruso ha ancora la chiave: se è entrato con una password rubata, la usa di nuovo appena vede sparire i suoi file.

Per questo si parte dalle password, tutte, cambiate da un computer che sai pulito. Molte finiscono a chi attacca attraverso programmi nascosti nel PC, che copiano quelle salvate nel browser o nel programma FTP.

I passi, nell'ordine

1. Cambia tutte le password

Il pannello dell'hosting per primo, poi FTP, database, ogni amministratore di WordPress e la casella email collegata al sito. Dove c'è, attiva la verifica in due passaggi.

2. Salva le prove prima di cancellare

Scarica una copia dei file sospetti e chiedi all'hosting i log di accesso del server. Raccontano quando è entrato l'intruso e da dove, e servono al passo successivo.

3. Trova la porta d'ingresso

Nei log cerchi le prime richieste a file estranei. Poi guardi i file modificati di recente, gli utenti amministratori e i plugin fermi a vecchie versioni.

4. Ripristina da un backup precedente all'ingresso

La data che conta è il primo segno dell'intruso, spesso settimane prima della scoperta. Dopo il ripristino aggiorna WordPress con plugin e tema, poi elimina quelli rimasti inattivi.

5. Rimetti in ordine Search Console

In Utenti e autorizzazioni togli i proprietari estranei. Se nel menu Sicurezza e azioni manuali trovi una segnalazione, a pulizia finita chiedi la revisione.

Per il futuro: un allarme che suona da solo

Una proprietà a Dominio su Search Console ti scrive appena qualcuno prova a verificarsi come proprietario del sito. Nel caso raccontato qui sotto è stato il primo segnale.

Un caso di settembre

A settembre mi è arrivata una notifica di Search Console per il sito WordPress di un'azienda cliente. Un account sconosciuto era diventato proprietario di una delle sue pagine. Aperta dal browser, la pagina era quella di sempre. Chiesta come la chiede Google, mostrava pubblicità di slot online, in indonesiano. In un solo giorno è comparsa 191 volte nelle ricerche su Google.

I log del server hanno raccontato il resto. Il primo segno dell'intrusione risaliva a più di un mese prima, e la chiave usata era la password del pannello dell'hosting. Sul sito c'erano due plugin di sicurezza, rimasti in silenzio: chi attaccava lavorava direttamente sui file e stava alla larga dal login di WordPress.

Il primo ripristino è durato meno di un giorno. Il backup più vecchio disponibile era già successivo all'ingresso. E la password del pannello era ancora quella di prima: la mattina dopo i file dell'intruso erano di nuovo al loro posto. Il sito è tornato pulito, e ci è rimasto, quando ho cambiato tutte le chiavi: pannello, database, FTP e WordPress.

Cosa fai da solo, e quando chiamare

Password nuove e verifica in due passaggi le sistemi tu, subito: è il gesto che conta di più nella prima ora. Leggere i log, trovare i file nascosti e scegliere il backup giusto chiede qualcuno che l'abbia già fatto.

È una parte del mio lavoro da webmaster, anche su siti realizzati da altri. Se hai un sospetto e cerchi conferme, parti da come capire se il tuo sito è stato hackerato. E per sapere quanto pesa la piattaforma su cui è costruito, trovi il confronto in sicurezza del sito web.

Domande frequenti

Basta ripristinare un backup?

Funziona a due condizioni: il backup è precedente all'ingresso dell'intruso e le password sono già tutte nuove. Con la vecchia password ancora valida l'intruso rientra in poche ore, come nel caso raccontato in questa guida.

Google penalizza un sito hackerato?

Google può mostrare un avviso accanto al sito nei risultati e togliere le pagine di spam. In Search Console, nel menu Sicurezza e azioni manuali, trovi cosa ha rilevato. A pulizia finita chiedi la revisione: quando Google la conferma, l'avviso sparisce.

Il mio sito l'ha realizzato un altro: puoi intervenire lo stesso?

Sì. Lo guardo, ti dico cosa ho trovato e cosa serve per rimetterlo in ordine, poi decidi tu.

Anche la tua idea
merita questa cura.

Raccontami il tuo progetto