forumApri un argomento

Come verificare se il sito è stato hackerato: è solo un plugin o c'è un'intrusione?

EEsraPartecipante
Ruolo
Python developer
Iscrizione
ago 2024
Messaggio
134
#1

Abbiamo un piccolo e-commerce in Germania dove vendiamo ricambi per cucine industriali. Facciamo circa 12.000 euro di fatturato al mese e abbiamo intorno ai 400 visitatori unici al giorno. Due giorni fa, due clienti diversi ci hanno detto che entrando nel sito da smartphone venivano reindirizzati su una strana pagina tipo scommesse. Ho provato più volte dai miei computer desktop e non c'è alcun reindirizzamento o anomalia visibile.

Allo stesso tempo ho notato che nel pannello del server l'uso della CPU è schizzato alle stelle all'improvviso, e dall'hosting mi è arrivato un avviso automatico per 1.500 email sospette partite dal server. La settimana scorsa l'aggiornamento di un plugin per i moduli si era interrotto a metà dando un errore di database; da quel giorno c'è stato qualche piccolo malfunzionamento.

Ora non riesco a capire: si tratta solo di un guasto tecnico dovuto al plugin corrotto andato in loop, oppure qualcuno si è davvero intrufolato nel sistema iniettando codice malevolo nei file? Prima di pagare 800-1000 euro a un'azienda specializzata per un'analisi di sicurezza, c'è un modo concreto per verificare da soli e distinguere a mano tra un hack e un semplice conflitto software?

HHilal Ö***Partecipante
Ruolo
Responsabile social media
Settore
Turismo
Tipo di organizzazione
boutique agency
Iscrizione
apr 2024
Messaggio
215
Più utile#2

Risposta breve: purtroppo è molto probabile che il sito sia stato bucato; i redirect su mobile e le email massive in uscita dal server non sono bug del software ma tipici sintomi di malware. Un crash di un plugin può saturare la CPU ma non invia migliaia di email all'esterno né genera redirect condizionali mirati solo ai dispositivi mobili.

Per accertarsene controlla prima di tutto via FTP o dal file manager il file .htaccess nella root e il file index.php. Di solito gli aggressori inseriscono in questi file un controllo sullo user agent del browser per reindirizzare a siti esterni solo i bot dei motori di ricerca e i browser da mobile; ecco perché da desktop non noti nulla. Guarda le date di ultima modifica dei file: se file di sistema che normalmente non tocchi da mesi risultano aggiornati nelle ultime 48 ore c'è stata un'intrusione.

Il secondo passo concreto è controllare la coda di posta sul server e i cron job. Spesso i file PHP sospetti vengono nascosti in cartelle che normalmente non dovrebbero contenere file eseguibili, come la cartella degli upload. Verifica anche nella tabella utenti del database se è stato creato un nuovo account amministratore a tua insaputa.

Prima di richiedere subito supporto professionale esterno puoi scaricare un backup pulito del sito ed eseguire una scansione antivirus in locale, oltre a controllare la scheda dei problemi di sicurezza su Google Search Console. Se hanno ottenuto i permessi di scrittura nella root, cancellare il solo plugin difettoso non risolverà nulla; servirà una reinstallazione pulita di tutti i file di sistema.

CCeren B***Partecipante
Ruolo
Direttore vendite
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2025
Messaggio
282
#3

Reindirizzare su mobile e non su desktop è un classico stratagemma basato sul riconoscimento del browser. Gli hacker inseriscono condizioni per escludere gli IP che accedono al pannello admin o i normali browser desktop. Apri l'emulatore di dispositivi mobili dalla console per sviluppatori del browser e controlla le prime richieste nella scheda Rete: il nome del file che fa il redirect comparirà direttamente lì.

MMurat Z***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Cam
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2025
Messaggio
27
#4

se un plugin si rompe il sito da schermata bianca o spara errori, mica si mette a mandare 1500 mail da solo. stanno chiaramente usando il server cm spammer. ti consiglio di cambiare subito le password di ftp e database senza perdere tempo.

FFeyza A***VeteranMembro della community
Iscrizione
lug 2023
Messaggio
360
#5

Quando abbiamo avuto un'intrusione simile sul nostro sito di ricambi a Stoccarda ce ne siamo accorti tardi e l'hosting ci ha sospeso completamente l'account. Un esperto di sicurezza locale ci ha chiesto 650 euro per la bonifica e, visto che il dominio era finito nelle blacklist di spam, ci sono voluti 3 mesi per recuperare il posizionamento su Google. Ti consiglio di agire d'urgenza prima che il provider blocchi l'account.

EEmine A***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
1
#6

Hai accesso SSH al pannello del server o usi solo un hosting condiviso? Inoltre, quando l'aggiornamento del plugin è fallito, hai modificato manualmente i permessi dei file? Questi due dettagli sono fondamentali per capire come siano riusciti a entrare nel file system.

MMervePartecipante
Ruolo
Direttore operativo
Tipo di organizzazione
cooperativa
Iscrizione
mar 2024
Messaggio
118
#7

Fai subito questi tre passaggi: 1) Via FTP aggiorna le chiavi di sicurezza nel file di configurazione e termina tutte le sessioni attive. 2) Cerca i file con estensione PHP nella cartella degli upload e mettili in quarantena rinominandoli invece di cancellarli. 3) Svuota la coda delle email in uscita dal pannello di hosting e cambia immediatamente le password della posta.

SSerkan G***Esperto
Ruolo
Specialista penetration test
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2023
Messaggio
154
#8

Prima di pensare subito allo scenario peggiore, bisognerebbe dare un'occhiata anche ai log del plugin. Con alcuni plugin di moduli, se il campo di conferma viene preso di mira dagli spam bot, possono partire notifiche a raffica a ogni secondo creando invii continui. Cmq il sospetto del redirect mobile resta altissimo, potrebbero essersi accavallati due problemi diversi.

ÖÖzge A***EspertoMembro della community
Iscrizione
apr 2025
Messaggio
42
#9

Ci è successa la stessa cosa l'anno scorso. Quando i clienti ci chiamavano dicendo che sul sito comparivano pubblicità oscene all'inizio non ci credevamo xké dai pc dell'ufficio era tutto a posto. Alla fine si è scoperto che il redirect si attivava solo per chi arrivava da mobile tramite Google; digitando l'indirizzo direttamente non succedeva nulla. Erano arrivati a infettare persino le tabelle del database, ci abbiamo messo due giorni a ripulire tutto.

YYağmur A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Servizi sanitari
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
feb 2024
Messaggio
349
#10

Sul mercato tedesco il rischio maggiore in questi casi riguarda gli obblighi previsti dalle normative sulla protezione dei dati. Se hanno avuto accesso al database clienti o se gli indirizzi email dei clienti sono stati usati per lo spam, potrebbe scattare l'obbligo di notifica legale. Prima di farsi prendere dal panico fai un backup dei log di accesso al server, non cancellare le prove prima di iniziare la bonifica.

İİsmail Ş***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Produzione mobili
Tipo di organizzazione
boutique agency
Iscrizione
apr 2024
Messaggio
32
#11

Mi chiedo anch'io. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

L'errore commesso da verifica hack sito web è generalmente reversibile ma costoso. Se scrivete qui il risultato, sarà utile anche ad altri.

TTülay B***Veteran
Ruolo
Direttore risorse umane
Settore
Prodotti ittici
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
gen 2023
Messaggio
35
#12

A me è successo l'esatto contrario, per questo scrivo. Se cerchi di cambiare tutto insieme, niente si stabilizza.

AAli Y***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
157
#13

avete ragione sono passato anch'io per la stessa strada ma gran parte del tempo perso si accumula nelle pratche in attesa di approvazione.

io seguirei questa strada.

KKoray T***Partecipante
Ruolo
Direttore di zona
Settore
Edilizia
Tipo di organizzazione
ditta individuale
Iscrizione
dic 2023
Messaggio
103
#14

Questo approccio ha un costo, di cui non si parla. L'errore commesso da verifica hack sito web è generalmente reversibile ma costoso.

Questa è la mia opinione, non la scrivo come verità assoluta.

JJale Ö***Nuovo membroMembro della community
Iscrizione
giu 2026
Messaggio
10
#15

Sosterrò l'opposto, non prendetela male. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Spero che le sia utile.

OOnur S***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Imballaggio
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
lug 2025
Messaggio
14
#16

C'è una parte che non ho capito. Cercare di farlo da soli è la strada più costosa.

Se ricevete tre risposte diverse su un argomento, la domanda è posta male. Se scrivete qui il risultato sarà utile anche ad altri.

HHasan A***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
203
#17

ha ragione.

TTuğçe O***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
3
#18

La discussione si è dispersa la riassumo. Se rimproverate i falsi allarmi nessuno segnalerà più nulla.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

YYiğit A***VeteranMembro della community
Iscrizione
gen 2025
Messaggio
2
#19

Anche da noi è così. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Buon lavoro.

KKORİTeam Doki
Ruolo
Moderatore del forum
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
gen 2023
Messaggio
2840
Sentinella#20

Una precisazione: qui "sicuro" non è un concetto assoluto, significa aumentare i costi. L'obiettivo non è rendere l'attacco impossibile, ma non conveniente.

Rispondi