forumApri un argomento

L'hosting dice che il sito è pulito ma un tool di controllo rileva malware: a chi dobbiamo credere?

BBarış K***Esperto
Ruolo
IT Manager aziendale
Iscrizione
giu 2023
Messaggio
172
#1

Abbiamo uno studio di consulenza legale per l'immigrazione a Los Angeles con un sito istituzionale WordPress attivo da cinque anni. La scorsa settimana abbiamo fatto un controllo di routine con uno scanner di sicurezza per siti web online. Nel report il tool segnala un redirect JavaScript nascosto e dice che il sito invia richieste a domini esterni sospetti. Tra l'altro due nostri clienti hanno riferito che provando ad accedere da smartphone sono stati reindirizzati su siti di scommesse.

Abbiamo segnalato il problema al provider hosting a cui paghiamo 400 dollari l'anno. Il supporto ha fatto una scansione antivirus a livello server e dopo due ore ha chiuso il ticket dicendo: "I vostri file sono puliti, non c'è alcun malware sul server, il problema potrebbe dipendere dal vostro browser locale". Però ogni volta che lanciamo lo scanner di sicurezza indipendente, continua a rilevare sempre lo stesso codice di redirect.

Se l'hosting dice che è pulito ma il tool esterno segnala il malware, di chi ci dobbiamo fidare? Perché la scansione del provider non rileva questo codice e a chi spetta risolvere il problema?

VVildan Ş***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Tessile
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
162
Più utile#2

Risposta breve: dovete assolutamente fidarvi dello scanner di sicurezza esterno. Gli antivirus standard dei provider hosting si limitano a una scansione statica dei file sul server cercando firme note; i malware di reindirizzamento attuali invece sono spesso nascosti nel database o vengono iniettati dinamicamente nella pagina solo a determinate condizioni.

Il vostro provider hosting potrebbe non essere in malafede: nella directory dei file del server potrebbe davvero non esserci alcuno script PHP infetto. Questi redirect condizionali di solito sfruttano vulnerabilità nei plugin per iniettare codice direttamente nelle tabelle dei post o nelle opzioni del tema sul database. Peggio ancora, questi script non si attivano quando accede l'amministratore o un browser desktop, ma generano il JavaScript malevolo solo se l'utente arriva da smartphone o tramite motore di ricerca. I controlli classici dell'hosting a livello di file system non renderizzano la pagina come un browser, quindi non possono accorgersene.

Sulla divisione delle responsabilità la regola è chiarissima: l'hosting risponde della sicurezza del sistema operativo, dell'hardware e delle porte di rete del server. Il livello applicativo del sito web, il core di WordPress, i temi, i plugin installati e il database sono interamente a carico del proprietario del sito. Per risolvere il problema procedete così: 1) Esportate un backup del database e cercate via testo il dominio a cui reindirizza, 2) Confrontate i file sorgente del vostro tema con le versioni originali file per file, 3) Aggiornate subito tutte le password di amministrazione e del database.

İİlker B***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
400
#3

Questo si chiama redirect condizionale. Chi scrive il codice, per non farsi beccare, fa vedere la pagina pulita a chi naviga da desktop e colpisce solo chi è da mobile. Fate la prova dal cellulare con la connessione dati passando da Google: vedrete l'infezione in azione coi vostri occhi.

TTolga A***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
346
#4

Non aspettatevi che l'assistenza di un hosting condiviso vi ripulisca il sito a livello applicativo. Finché il server non va giù non toccano i file dei clienti, e nei contratti c'è sempre scritto che la sicurezza del sito è a carico vostro. Vi conviene fare una bonifica professionale prima possibile.

HHavva Ç***Partecipante
Ruolo
System administrator
Settore
Catering
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2023
Messaggio
55
#5

Fate subito un backup completo del sito. Poi installate un plugin di sicurezza affidabile per WordPress e lanciate una scansione profonda del database. Rimuovete gli script estranei rilevati e terminate tutte le sessioni attive.

FFiliz Ö***Partecipante
Ruolo
Direttore operativo
Settore
Prodotti ittici
Tipo di organizzazione
Team di 8 persone
Iscrizione
set 2024
Messaggio
383
#6

provate a scaricare il cdoice della pagina da terminale con curl simulando uno user-agent mobile. insomma lì vedrete benissimo il file js nascosto ke fa il redirect all'hosting nn andava proprio di sbattersi.

EEmre D***Partecipante
Ruolo
Direttore marketing
Settore
Immobiliare
Tipo di organizzazione
laboratorio
Iscrizione
gen 2025
Messaggio
340
#7

Piano d'azione d'emergenza in tre passi per individuare il problema: 1) Eliminate del tutto tutti i vecchi temi e plugin inutilizzati sul sito, 2) Controllate manualmente il file di configurazione nella root di WordPress per verificare che non ci siano blocchi di codice sospetti, 3) Entrate nel pannello di indicizzazione dei motori di ricerca e controllate se è comparso qualche avviso di sicurezza.

BBurcu B***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
264
#8

In un caso simile abbiamo perso tre settimane; dato che l'hosting diceva che era tutto pulito non abbiamo fatto nulla. Risultato: il motore di ricerca ci ha blacklistati con schermata rossa e il traffico organico è crollato dell'85%. Per ripulirlo abbiamo dovuto pagare 600 dollari a un esperto esterno.

EErcan B***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
140
#9

L'anno scorso abbiamo avuto la stessa identica discrepanza sul sito dell'ufficio. Di notte il sito reindirizzava a finte farmacie online, ma la mattina quando l'hosting apriva il ticket di supporto risultava pulito. A quanto pare il codice malevolo era programmato per attivarsi solo nelle ore notturne. Ecco perché i controlli esterni danno risultati molto più affidabili.

UUfuk A***EspertoMembro della community
Iscrizione
dic 2024
Messaggio
410
#10

Raro trovare articoli che spiegano le cose così chiaramente. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla. Sono curioso di sapere se qualcuno lo fa in modo diverso.

SSevimNuovo membro
Ruolo
Fiorista
Iscrizione
nov 2024
Messaggio
26
#11

C'è un punto che mi incuriosisce. cioè il fatto che tutti facciano una cosa non significa che sia quella giusta.

Quando decidiamo senza misurare, finiamo sempre nello stesso punto. Buon lavoro.

NNazlı E***Partecipante
Ruolo
Team leader software
Settore
Sport e fitness
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mag 2024
Messaggio
19
#12

Ti seguo.

GGizem C***Partecipante
Ruolo
Responsabile acquisti
Settore
Produzione mobili
Tipo di organizzazione
boutique agency
Iscrizione
mag 2023
Messaggio
324
#13

Preso nota, grazie.

MMelikeEsperto
Ruolo
Direttore e-commerce
Tipo di organizzazione
boutique agency
Iscrizione
set 2023
Messaggio
178
#14

Direi di non avere fretta. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Naturalmente cambia se la vostra situazione è diversa.

VVolkan U***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
56
#15

Su questo punto non sono d'accordo. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Correggetemi se sbaglio.

BBurcu Ş***Partecipante
Ruolo
Responsabile social media
Settore
Media e editoria
Tipo di organizzazione
laboratorio
Iscrizione
mar 2025
Messaggio
406
#16

Riassumo l'argomento, perché sono state date diverse risposte. L'errore commesso da scanner sicurezza sito web è generalmente reversibile ma costoso.

Il tempo che impiegate a rilevare un problema ne determina direttamente il costo. Naturalmente cambia se la vostra situazione è diversa.

IIrmak B***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
304
#17

Ci proverò.

CCansu K***Partecipante
Ruolo
Impiegato contabile
Settore
Carta
Tipo di organizzazione
media impresa
Iscrizione
set 2024
Messaggio
4
#18

Non lo sapevo. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

È tutto, scusate se mi sono dilungato.

IIrmak S***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
381
#19

Grazie per averlo scritto è proprio così. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Naturalmente cambia se la vostra situazione è diversa.

TTuğrulPartecipante
Ruolo
Energia solare
Iscrizione
feb 2024
Messaggio
88
#20

Su questo punto non sono d'accordo. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Io seguirei questa strada.

Rispondi