forumApri un argomento

Abbiamo subito un attacco di SEO poisoning — qual è lo scopo principale e come accorgersene?

JJülide A***Partecipante
Ruolo
Direttore marketing
Settore
Immobiliare
Tipo di organizzazione
ditta individuale
Iscrizione
mag 2024
Messaggio
134
#1

Siamo una media impresa di Bursa che produce componenti per macchinari industriali. Il nostro sito aziendale su WordPress è attivo da circa 6 anni ed eravamo in prima pagina sui motori di ricerca per le parole chiave principali del nostro settore. Destiniamo regolarmente un budget mensile di 12.000 TL per la manutenzione e la gestione tecnica del sito. La settimana scorsa siamo rimasti scioccati da uno screenshot inviatoci da un nostro rivenditore.

Se entriamo nel sito da browser desktop sembra tutto normale. Ma quando gli utenti ci cliccano dai risultati dei motori di ricerca da cellulare, vengono reindirizzati su strani siti di scommesse fasulle e vendita di farmaci illegali. Peggio ancora, nei risultati di ricerca di Google sotto il titolo del nostro sito hanno iniziato a comparire migliaia di pagine senza senso scritte con alfabeti orientali.

Perché ricorrere a un metodo così subdolo invece di defacciare direttamente la index del sito dopo averlo bucato? Qual è lo scopo più comune di questi attacchi e come possiamo individuare e ripulire questa porcheria dal server alla radice?

VVolkan A***Veteran
Ruolo
Architetto software
Iscrizione
apr 2023
Messaggio
312
Più utile#2

Risposta breve: lo scopo più comune dell'avvelenamento SEO (SEO poisoning) è sfruttare l'autorevolezza, l'anzianità di dominio e la reputazione pulita che il vostro sito ha maturato negli anni sui motori di ricerca per veicolare di nascosto traffico organico verso siti di prodotti contraffatti, gioco d'azzardo o malware. Invece di abbattere del tutto il sito, gli attaccanti usano il vostro sistema come un parassita per monetizzare in background senza farsi notare.

In questi attacchi si sfrutta la tecnica del 'cloaking', ovvero l'occultamento. Quando il codice malevolo si insedia nel server, controlla l'identità del visitatore in ingresso. Se è il proprietario del sito o un utente che digita direttamente l'indirizzo, mostra la pagina pulita. Ma se la richiesta proviene dal bot di Google o da un referrer dei motori di ricerca su mobile, attiva i contenuti fake o gli script di reindirizzamento. Per questo potreste non accorgervene per mesi accedendo da desktop.

Per l'individuazione e il primo intervento dovreste seguire questi passaggi: 1) Entrate nella console di gestione del motore di ricerca (Search Console), esaminate la struttura dei link delle pagine anomale indicizzate e richiedetene la rimozione dall'indice, 2) Confrontate byte per byte i file di configurazione principali sul server (.htaccess o configurazioni web server) e i file core con le copie originali pulite, 3) Scansionate le tabelle dei post nel database alla ricerca di script PHP estranei offuscati con base64 o eval.

A pulizia ultimata, è necessario cambiare tutte le password di database, FTP e pannelli di controllo, restringere i permessi di scrittura dei file sul server e richiedere una nuova scansione inviando al motore di ricerca una sitemap aggiornata e pulita.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

BBurak Ö***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Sport e fitness
Tipo di organizzazione
cooperativa
Iscrizione
mar 2022
Messaggio
104
#3

Collegatevi al server via SSH e fate un test usando curl fingendovi il bot di Google. Facendo la richiesta da terminale con lo user-agent dello spider, vedrete a occhio nudo nell'HTML di risposta i codici di redirect e i link spam iniettati. Di solito piazzano una riga con un include offuscato in cima ai file wp-blog-header o index.

edit: ho scritto da telefono, scusate gli errori di battitura.

BBerkPartecipante
Ruolo
Agente immobiliare
Iscrizione
apr 2024
Messaggio
102

Doki · Supporto risposta agli incidenti · 2026

#4

Come prima cosa entrate subito in Search Console e usate lo strumento di rimozione URL. Individuate quei pattern di link con caratteri strani e fateli cancellare d'urgenza da cache e indice, altrimenti tempo un paio di settimane e il dominio finisce dritto in blacklist.

İİbrahim G***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
3
#5

Non pensate di aver risolto solo scansionando i file ed eliminando i virus. Questa gente in genere imposta dei cron job sul server che riscaricano il malware. Voi cancellate il file, a mezzanotte gira il cron e riscarica lo stesso file PHP da un server remoto. Se non ripulite i cron job non ve ne liberate più.

FFiliz Ö***Partecipante
Ruolo
Direttore operativo
Settore
Prodotti ittici
Tipo di organizzazione
Team di 8 persone
Iscrizione
set 2024
Messaggio
383
#6

è successo pure a noi l'anno scorso ci abbiamo perso due settimane dietro, alla fine si erano intrufolati da una falla di un vecchio plugn di form e avevano aggiunto righe nel db.. e abbiamo risolto solo togliendo del tutto il plugin e ripristinando un backup pulito del database.

BBarışEsperto
Ruolo
Catena di supermercati
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2023
Messaggio
148
#7

Sul nostro sito di commercio alimentare all'ingrosso sono stati indicizzati 24.000 URL di spam in una sola notte. Abbiamo fatto la pulizia, ma ci sono voluti ben 5 mesi affinché i risultati di ricerca di Google si ripulissero del tutto e recuperassimo le nostre vecchie parole chiave organiche.

RRıdvan A***Veteran
Ruolo
Sviluppatore software
Settore
Pelle
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2024
Messaggio
12
#8

Il server che utilizzi è un hosting condiviso o un cloud server dedicato? Se sei su uno spazio condiviso, potrebbero essere passati alle tue directory sfruttando una falla di sicurezza di un altro cliente completamente slegato da te sullo stesso server?

NNazlı T***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
217
#9

Il funzionamento dell'attacco si articola fondamentalmente in tre fasi: prima di tutto, si infiltrano attraverso la vulnerabilità di un tema o plugin non aggiornato. Come secondo passo, sottopongono al motore di ricerca pagine virtuali generate con migliaia di parole chiave spam. Nel terzo passaggio, gli utenti reali provenienti da queste parole chiave vengono reindirizzati verso i siti fake presi di mira.

NNeslihan T***PartecipanteMembro della community
Iscrizione
nov 2022
Messaggio
226
#10

Ci sono quattro passaggi obbligatori da non trascurare durante la bonifica: 1) Rinnovare tutte le password degli utenti del database, 2) Resettare le chiavi di sicurezza (salt keys), 3) Eliminare i file PHP eseguibili nella cartella di upload, 4) Esaminare i log di accesso (access logs) lato server e chiudere la falla iniziale da cui è avvenuta l'intrusione.

SSerkan Ş***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Servizi sanitari
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2025
Messaggio
3
#11

ha ragione. inosmma quando decidiamo senza misurare, finiamo sempre nello stesso punto.

chiunque abbia fretta su avvelenamento SEO si blocca nello stesso punto poi è tutto, scusate se mi sono dilungato.

HHakan G***Partecipante
Ruolo
Responsabile acquisti
Settore
Prodotti ittici
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2024
Messaggio
185
#12

non trascurare nulla: Cercare di farlo da soli è la strada più costosa.

la maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata. cioè se scrivete qui il risultato sarà utile anche ad altri.

NNecati B***Partecipante
Ruolo
Editor di contenuti
Settore
Turismo
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2023
Messaggio
249

Doki · Consulenza SEO · 2026

#13

non lo sapevo.

EElif B***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
1
#14

lascio un avvvertimento e da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

naturalmente cambia se la vostra situazione è diversa.

HHilal Y***Esperto
Ruolo
Direttore amministrativo
Settore
Catering
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2025
Messaggio
66
#15

Breve riassunto per i nuovi arrivati: Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Io seguirei questa strada.

KKayahanPartecipante
Ruolo
Full-stack
Iscrizione
giu 2024
Messaggio
118
#16

Nel nostro caso è andata così. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse. Io seguirei questa strada.

NNeslihan S***Partecipante
Ruolo
Pianificazione produzione
Settore
Retail
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2022
Messaggio
95
#17

sono d'accordo anzi vorrei sottolinearlo. non abbiate paura di chiedere chi non chiede paga sempre di più.

le decisinoi affrettate diventano decisioni da correggere sei mesi dopo. confermato dall'esperienza.

MMusaNuovo membro
Ruolo
Trasporti interurbani
Iscrizione
ott 2024
Messaggio
34
#18

C'è un punto che mi incuriosisce. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

L'errore commesso da avvelenamento SEO è generalmente reversibile ma costoso. Spero che le sia utile.

EEmre A***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
1
#19

Il mio dubbio è stato chiarito, grazie. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

DDeniz K***EspertoMembro della community
Iscrizione
nov 2024
Messaggio
154
#20

Ci proverò.

Rispondi