forumApri un argomento

Lo scanner di sicurezza web segnala il nostro sito come infetto: problema reale o falso allarme?

PPerihan K***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
124
#1

Siamo un'azienda di 12 persone con sede nel New Jersey, forniamo materiale di consumo per cliniche odontoiatriche. Abbiamo un fatturato medio di 18.000 dollari al mese e le nostre vendite passano interamente dal sito web. Ieri mattina ci ha chiamato un cliente dicendo che il suo browser mostrava un avviso di sicurezza mentre provava a fare un ordine. A quel punto abbiamo lanciato uno scanner di sicurezza web gratuito e sulla home page è comparso l'avviso di presenza di codice malevolo.

Non abbiamo un esperto di cybersecurity interno; della parte tecnica se ne occupa uno sviluppatore freelance a 40 dollari l'ora. Dando una prima occhiata al codice sorgente dice di non notare anomalie evidenti. Su Google Search Console per ora non risultano penalizzazioni o blacklist, ma abbiamo il terrore che il traffico possa azzerarsi da un momento all'altro.

Questi alert degli scanner di sicurezza online sono spesso falsi allarmi o c'è davvero una falla nascosta nel sito? Come possiamo verificare e risolvere la situazione con certezza senza spendere migliaia di dollari?

UUfuk S***Partecipante
Ruolo
Contabilità di base
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
giu 2022
Messaggio
74

Doki · Supporto risposta agli incidenti · 2025

Più utile#2

Risposta breve: spesso le segnalazioni degli scanner di sicurezza sono falsi allarmi dovuti a plugin esterni non aggiornati o a script di tracciamento, ma ogni avviso va assolutamente analizzato a livello di codice sorgente. Invece di farvi prendere dal panico e tirare giù il sito, controllate le modifiche ai file e le richieste al server per capire se si tratta di una vera compromissione o solo di un avviso su una libreria.

Per fare chiarezza procedete così: 1) Esaminate il codice sorgente del sito senza cache del browser, cercando in particolare iframe sospetti aggiunti di recente o script richiamati da domini esterni sconosciuti. 2) Dal pannello di controllo del server aprite il file manager e filtrate i file modificati nelle ultime 48 ore; se ci sono modifiche non pianificate ai file di sistema, è quasi certamente un malware. 3) Controllate i log di accesso al server cercando richieste anomale verso le cartelle di upload e tentativi di login non autorizzati.

Se trovate codice malevolo, ripristinate insieme al vostro freelance un backup completo sicuramente pulito. Subito dopo cambiate tutte le password del pannello di amministrazione, del database e dell'accesso al server. Se invece vi accorgete che è un falso allarme, rimuovete temporaneamente lo script di terze parti segnalato e chiedete una nuova scansione allo strumento.

KKübra G***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Diritto
Tipo di organizzazione
media impresa
Iscrizione
mar 2024
Messaggio
7
#3

Quando fate le verifiche non limitatevi ad aprire il sito dal vostro solito browser. Spesso chi attacca imposta i redirect in modo che si attivino solo per chi arriva dai motori di ricerca o solo da dispositivi mobili. Mandate richieste raw al server da riga di comando simulando diversi user agent e confrontate l'output. Così è molto più facile scovare stringhe in base64 nascoste nel sorgente o link esterni sospetti.

KKübra M***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
62
#4

Non fidatevi assolutamente del vostro sviluppatore se vi dice "ho controllato e non ho visto nulla". Negli attacchi web odierni non compare l'immagine dell'hacker sullo schermo; vengono inseriti piccoli snippet di codice JavaScript che girano silenziosamente in background e copiano i dati dei moduli delle carte di credito. Se il vostro sviluppatore non lavora con un focus sulla sicurezza, può facilmente perdersi una singola riga di codice nascosta all'interno di un file.

HHasan G***Partecipante
Ruolo
QA Engineer
Settore
Tipografia
Tipo di organizzazione
cooperativa
Iscrizione
mar 2022
Messaggio
8
#5

L'anno scorso abbiamo vissuto un panico simile. Uno scanner online diceva di aver messo il nostro sito in blacklist e abbiamo visto servizi che chiedevano 800 dollari per la bonifica. Analizzando a fondo la situazione, è emerso che l'avviso era dovuto a un certificato scaduto del plugin per la chat live sul sito. Con 40 dollari di tariffa dello sviluppatore abbiamo aggiornato lo script e risolto il problema senza alcun costo aggiuntivo.

TTuğçe C***Esperto
Ruolo
Specialista risorse umane
Settore
Diritto
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2023
Messaggio
185
#6

La primissima cosa da fare subito è entrare nel pannello di hosting e scaricare sul computer i backup dell'ultima settimana. Anche se ci fosse un'infezione, lo sviluppatore potrebbe perdere dati durante la pulizia. Una volta messo al sicuro il backup, aggiornate il vostro CMS e tutti i plugin attivi alle versioni stabili più recenti. Nella maggior parte dei casi, applicare una patch a una falla nota blocca all'istante l'injection.

AAlper C***Esperto
Ruolo
Addetto al servizio clienti
Settore
Software
Tipo di organizzazione
cooperativa
Iscrizione
dic 2023
Messaggio
74
#7

Nel report fornito dallo scanner, qual è esattamente il nome del file o l'URL indicato come dannoso? Inoltre, nelle ultime due settimane sono stati installati sul vostro sito nuovi plugin, moduli di pagamento o codici di tracciamento marketing di terze parti? Questi dettagli sono fondamentali per distinguere un falso allarme da una violazione reale.

HHatice K***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
131
#8

Ricevere una segnalazione da un cliente è demoralizzante, ma non fatevi prendere dal panico. Se su Google Search Console non è ancora comparso l'avviso rosso il vostro traffico non verrà bloccato immediatamente. Ciononostante cambiate subito le password e scansionate i file riga per riga insieme al vostro sviluppatore. Con i passi giusti e la dovuta calma è una situazione che si risolve in mezza giornata.

MMurat Z***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Cam
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2025
Messaggio
27
#9

è successo pure a noi una cosa simile, praticamente lo scanner ha scambiato il codice di analytics del sito x un malware. nn comprate subito pacchetti di sicurezza costosi presi dal panico poi controllate i log, se nn ci sono richieste strane da ip esteri molto probabilmente è un falso allarme.

DDoruk Y***EspertoMembro della community
Iscrizione
feb 2025
Messaggio
99
#10

Riassumendo quanto detto: senza farsi prendere dal panico fate un backup, controllate gli ultimi file modificati, non accontentatevi del controllo superficiale del vostro sviluppatore ma verificate i log del server e revisionate gli script esterni prima di buttare soldi inutilmente in costosi tool di pulizia.

TTolga Y***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
14
#11

Ti seguo.

İİbrahim B***Partecipante
Ruolo
Pianificazione produzione
Settore
Allevamento
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2024
Messaggio
24

Doki · Configurazione gestione log · 2024

#12

Scusate, ma questo non vale in ogni caso. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Se scrivete qui il risultato, sarà utile anche ad altri.

OOnur Y***Partecipante
Ruolo
Product manager
Settore
Produzione mobili
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2024
Messaggio
9

Doki · Configurazione gestione log · 2024

#13

Il mio dubbio è stato chiarito, grazie.

HHatice A***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
2
#14

Ottimo lavoro. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

MMustafa N***Partecipante
Ruolo
Tecnico di assistenza
Settore
Cosmetica
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2023
Messaggio
324
#15

Sono una piccola impresa, vi parlo dal mio punto di vista. Il vero problema non è il numero, ma su cosa si basa quel numero.

Non fidatevi di una sola misura di sicurezza; procedete per livelli.

KKoray E***Esperto
Ruolo
Sviluppatore software
Settore
Imballaggio
Tipo di organizzazione
catena di negozi
Iscrizione
set 2023
Messaggio
25
#16

Ha ragione.

YYavuzEsperto
Ruolo
Direttore sicurezza informatica
Iscrizione
lug 2023
Messaggio
168
#17

Nel nostro caso è andata così. Un backup non testato non è un backup.

Se scrivete qui il risultato, sarà utile anche ad altri.

NNazlı A***Partecipante
Ruolo
Direttore clinico
Settore
Costruzione macchinari
Tipo di organizzazione
media impresa
Iscrizione
dic 2023
Messaggio
353
#18

Può approfondire un po'? comunque quando prendi una decisione guarda prima quali dati hai a disposizione.

Non fidatevi di una sola misura di sicurezza; procedete per livelli... Se scrivete qui il risultato sarà utile anche ad altri.

FFiliz E***Partecipante
Ruolo
Grafico
Settore
Catering
Tipo di organizzazione
attività con due sedi
Iscrizione
ago 2022
Messaggio
200
#19

ho vissuuto la stessa cosa due anni fa. se permessi e ambito non sono scritti quel test non deve iniziare.

naturalmente cambia se la vostra situazione è diversa.

BBurcu A***VeteranMembro della community
Iscrizione
apr 2024
Messaggio
360
#20

Parlo dal lato opposto, io sono dalla parte dei fornitori. Il vero problema non è il numero, ma su cosa si basa quel numero.

I primi tre mesi vanno bene, i problemi emergono al quarto mese. È tutto, scusate se mi sono dilungato.

Rispondi