forumApri un argomento

Sito web hackerato, i visitatori vengono reindirizzati altrove: cosa fare nella prima ora?

MMehmet C***Partecipante
Ruolo
Addetto al negozio
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mag 2025
Messaggio
263
#1

Stamattina ci siamo ritrovati in una situazione da incubo sul nostro e-commerce con sede a Colonia, dove vendiamo ricambi per attrezzature da cucina industriale. Da desktop sembra aprirsi normalmente, ma chi clicca dai risultati di ricerca di Google o entra da mobile viene reindirizzato su siti di scommesse o finte crypto.

Il sito fa in media 1.800 Euro di fatturato al giorno e ora i telefoni sono intasati, non riusciamo a prendere ordini. Inoltre abbiamo il terrore di finire in blacklist sui motori di ricerca con l'avviso rosso di sicurezza. Abbiamo accesso al pannello di hosting, il database c'è ancora, ma presi dal panico non vogliamo cancellare file sbagliati e far saltare tutto.

Nella prima ora dall'accaduto, chi deve intervenire e con quale ordine preciso? Come dobbiamo contattare l'hosting e da dove si inizia la bonifica?

DDoruk U***Partecipante
Ruolo
Tecnico di assistenza
Settore
Cosmetica
Tipo di organizzazione
attività con due sedi
Iscrizione
ago 2025
Messaggio
137
Più utile#2

Risposta breve: nella prima ora la cosa da fare non è farsi prendere dal panico e cancellare file a caso, ma deviare subito il traffico su una pagina di manutenzione sicura e fare un backup completo dello stato attuale. Dopodiché, cambiate tutte le password di server, database e admin, e chiedete al provider di bloccare e conservare i log di accesso.

Gli attaccanti solitamente inseriscono script di redirect che distinguono i bot dei motori di ricerca e gli accessi desktop dagli altri, prendendo di mira solo i dispositivi mobili e chi proviene da una ricerca online. Questi codici si nascondono quasi sempre nei file di configurazione della root, nel file index principale o nell'header del tema. Prima di iniziare a pulire, scaricate un backup dello stato esatto del server in questo momento, perché quelle prove vi serviranno per l'analisi forense o per capire da dove sono entrati.

La sequenza di emergenza da seguire nella prima ora è questa: 1) Mettete subito il sito in modalità manutenzione dal pannello hosting o sostituite il file index principale con una pagina statica di cortesia, 2) Modificate tutte le password di server, FTP, database e admin del CMS, 3) Controllate la data di ultima modifica dei file per individuare gli script modificati nelle ultime 24-48 ore, 4) Verificate l'ultimo backup automatico del server sicuramente pulito, ma non ripristinatelo prima di aver chiuso la falla.

Quando aprite il ticket all'assistenza dell'hosting, specificate chiaramente che il sito reindirizza verso l'esterno e chiedete di preservare i log di accesso e di errore del server. Se vi limitate a ripristinare un vecchio backup senza aver bonificato e chiuso la vulnerabilità, il sito verrà bucato di nuovo nel giro di pochi minuti.

YYavuz T***Esperto
Ruolo
Direttore vendite
Settore
Sport e fitness
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2025
Messaggio
96

Doki · Infrastruttura e-commerce · 2023

#3

Come primissima cosa scaricate subito via FTP il file di configurazione del server sul computer e controllate cosa c'è dentro. Di solito piazzano dei redirect esterni formati da stringhe senza senso in mezzo alle regole di reindirizzamento. Se conoscete la versione originale del file, cancellate quelle righe sospette e salvate: almeno il redirect si ferma temporaneamente.

KKoray E***Esperto
Ruolo
Sviluppatore software
Settore
Imballaggio
Tipo di organizzazione
catena di negozi
Iscrizione
set 2023
Messaggio
25
#4

Il fatto che il redirect si attivi solo da mobile e per chi arriva dai motori di ricerca è il classico controllo sul referrer. Il codice malevolo potrebbe non trovarsi solo nei file core, ma essere stato scritto direttamente nelle tabelle di configurazione del database. Se avete accesso SSH al server, potete scansionare i file modificati nelle ultime 48 ore per individuare al volo quelli sospetti.

LLale Ç***Nuovo membro
Ruolo
Tecnico di supporto sistemi
Settore
Turismo
Tipo di organizzazione
catena di negozi
Iscrizione
giu 2026
Messaggio
161
#5

Quando aprite il ticket all'hosting fornite per filo e per segno queste tre informazioni: 1) Da quali dispositivi e sorgenti si attiva il redirect, 2) Ora e minuto esatti in cui vi siete accorti del problema, 3) Se avete notato file sconosciuti creati senza autorizzazione nelle cartelle. In questo modo gireranno la segnalazione direttamente al team di sicurezza invece di mandarvi la solita risposta automatica standard.

HHavva G***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
384
#6

L'anno scorso è successa la stessa identica cosa al nostro sito di vendita all'ingrosso a Francoforte. Presi dal panico abbiamo ripristinato il backup del giorno prima, ma dopo due ore siamo stati hackerati di nuovo perché c'era una falla in un plugin per i form non aggiornato. Abbiamo perso 2.000 Euro al giorno. Ripristinare solo il backup senza chiudere la falla non è assolutamente una soluzione definitiva.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

OOya G***Partecipante
Ruolo
Direttore produzione
Settore
Catering
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2023
Messaggio
66
#7

Sul vostro sito c'era qualche tema o plugin esterno non aggiornato da tempo? Inoltre, che piano di hosting avete, un server condiviso o un VPS dedicato? Se è condiviso, è molto probabile che l'infezione si sia propagata da un altro sito sullo stesso server.

OOsman K***VeteranMembro della community
Iscrizione
feb 2026
Messaggio
279
#8

se l'hosting ha un backup automatico non sovrascrivetelo subito mi raccomando. prima fate una copia di backup dello stato attuale infetto e mettetela da parte poi a volte anche il backup di ieri che credevate pulito è già infetto potrebbe essere necessario risailre ad almeno una settimana fa.

EElaPartecipante
Ruolo
Psicologo
Iscrizione
ago 2024
Messaggio
74
#9

Operando sul mercato tedesco, è fondamentale ai fini delle vostre responsabilità legali verificare l'eventuale fuga di dati degli utenti. Qualora vi fosse la possibilità di un accesso alle informazioni dei clienti o alle pagine di pagamento, potrebbe sussistere l'obbligo di notificare l'accaduto all'autorità garante della protezione dei dati dello stato federale di competenza.

İİlker A***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
175
#10

Controllate subito la console di ricerca: se è comparso un avviso nella scheda dei problemi di sicurezza, non appena finita la pulizia dovrete richiedere immediatamente una revisione.

VVeli N***Esperto
Ruolo
System administrator
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2022
Messaggio
359
#11

Ottimo lavoro. Cercare di farlo da soli è la strada più costosa.

Se scrivete qui il risultato, sarà utile anche ad altri.

ZZeynep K***Esperto
Ruolo
Direttore marketing
Settore
Tessile
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2023
Messaggio
330
#12

Sono emerse tre opinioni diverse, si completano a vicenda. Un report di scansione automatica e un penetration test non sono la stessa cosa.

KKadir K***Veteran
Ruolo
Product manager
Settore
Allevamento
Tipo di organizzazione
boutique agency
Iscrizione
ago 2025
Messaggio
131

Doki · Penetration test · 2024

#13

Separiamo i concetti, vengono confusi. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Se avete domande, scrivete, rispondo per quanto possibile.

IIrmak Ö***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
153
#14

Nel nostro caso è andata così. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Spero che le sia utile.

ÜÜmit K***Partecipante
Ruolo
Direttore operativo
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2022
Messaggio
406
#15

Ti seguo.

UUğur V***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
282
#16

nel nostro caso è andata così. avere il backup accessibile sulla stessa rete e con le stesse credeenziali lo rende parte del bersaglio.

sono curioso di sapere se qualcuno lo fa in modo diverso.

AAleyna Ç***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2024
Messaggio
225
#17

Breve riassunto per i nuovi arrivati: Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Naturalmente cambia se la vostra situazione è diversa.

EEfe K***EspertoMembro della community
Iscrizione
feb 2023
Messaggio
2
#18

Sono passato da qui, vi racconto. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Se permessi e ambito non sono scritti, quel test non deve iniziare. Se scrivete qui il risultato, sarà utile anche ad altri.

ÜÜlkü K***Partecipante
Ruolo
Editor di contenuti
Settore
Sport e fitness
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
dic 2024
Messaggio
330
#19

Vorrei fare una domanda. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Correggetemi se sbaglio.

OOya Y***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
60
#20

Se volete procedere così, risolvete questo punto fin dall'inizio. Inizia con un piccolo test, non impegnarti subito su tutto.

Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore. Se avete domande, scrivete, rispondo per quanto possibile.

Rispondi