Un sito infetto raramente si presenta con un messaggio a tutto schermo. Molto più spesso il malware lavora in silenzio: reindirizza solo alcuni visitatori, inserisce link nascosti, invia spam, ruba dati dai moduli. Ed è proprio per questo che è importante saper riconoscere i segnali. In questo articolo vediamo i sintomi più comuni, cosa fare se sospetti un’infezione e come ti protegge cPGuard, l’antimalware attivo sui nostri servizi di hosting.

Come entra il malware in un sito

Nella grande maggioranza dei casi il malware non «sfonda» il server: entra da una porta lasciata aperta nel sito stesso. Le vie più frequenti sono:

  • plugin, temi o moduli non aggiornati con falle note e pubblicamente documentate;
  • componenti scaricati da fonti non ufficiali, le versioni «gratuite» di temi a pagamento, che spesso contengono codice malevolo già all’origine;
  • password deboli o riutilizzate per l’amministrazione del sito o per l’FTP;
  • computer infetti da cui si salvano le credenziali o si caricano i file.

Saperlo è utile, perché un’infezione ripulita senza chiudere la porta da cui è entrata tende a ripresentarsi.

I segnali da riconoscere

Sul sito

  • Redirect strani: alcuni visitatori, spesso solo da smartphone o solo arrivando da Google, finiscono su siti di pubblicità, farmaci o scommesse. Tu dal tuo computer magari non vedi nulla.
  • Pagine o file che non hai creato: pagine in lingue straniere, file PHP con nomi casuali nelle cartelle del sito, nuovi utenti amministratori.
  • Popup, banner o script che non hai inserito tu.
  • Il sito rallenta o consuma risorse senza un aumento di visite reali.

Fuori dal sito

  • Risultati di ricerca strani: cercando il tuo dominio compaiono titoli e descrizioni che non c’entrano nulla con la tua attività.
  • Avvisi del browser o dei motori di ricerca che segnalano il sito come pericoloso.
  • Email rifiutate o segnalate come spam, perché dal tuo spazio partono messaggi che non hai inviato.
  • Clienti che ti scrivono di comportamenti anomali durante il pagamento o la compilazione di un modulo.

Nessuno di questi segnali da solo è una prova certa, ma più ne vedi insieme, più è probabile che qualcosa non vada.

Cosa fa cPGuard

Sui nostri servizi di hosting è attivo cPGuard, che lavora su più livelli:

Funzione Cosa significa per te
Antimalware sui file I file del tuo spazio vengono analizzati per individuare codice malevolo conosciuto
Antimalware sul database Viene controllato anche il database, dove spesso si nascondono script iniettati nei contenuti
Quarantena I file riconosciuti come infetti vengono messi da parte, così non possono più essere eseguiti
Firewall applicativo Filtra le richieste che cercano di sfruttare falle nel sito, prima che arrivino al codice

Il controllo sul database è un punto importante: molte infezioni moderne non stanno in un file, ma dentro un articolo, un’opzione del tema o un widget salvato nel database. Un controllo solo sui file non le vedrebbe.

A cPGuard si affiancano altri strumenti: Security Intelligence, il nostro sistema che blocca bot e attacchi, e la Gestione vulnerabilità, che individua le falle note nei componenti installati, così puoi aggiornarli prima che qualcuno le sfrutti.

Cosa fare se sospetti un’infezione

  1. Non cancellare tutto di corsa. Ti serve capire cosa è successo e da quando.
  2. Cambia le password: amministrazione del sito, account FTP, caselle di posta collegate. Fallo da un computer che sai pulito.
  3. Aggiorna CMS, temi e plugin all’ultima versione, e rimuovi quelli che non usi.
  4. Valuta un ripristino: con JetBackup hai 30 giorni di backup, almeno due al giorno. Scegli una data precedente all’infezione. Ricorda però che ripristinare non chiude la falla: senza il punto 3, il problema torna.
  5. Apri un ticket dall’area clienti se non sei sicuro di come procedere, o se vuoi capire da dove è entrata l’infezione. Indica il dominio, i sintomi e da quando li hai notati.

Prevenire è più semplice che ripulire

Un sito ben tenuto è molto più difficile da compromettere. Le abitudini che fanno la differenza:

  • Aggiorna regolarmente il CMS e tutti i componenti. Se hai installato il sito con Installatron puoi attivare gli aggiornamenti automatici, con un backup prima di ogni aggiornamento.
  • Usa solo componenti da fonti ufficiali e diffida delle versioni «gratuite» di prodotti a pagamento.
  • Password lunghe e diverse per ogni accesso, meglio se gestite con un password manager, e autenticazione a due fattori dove il CMS la consente.
  • Preferisci FTPS o SFTP all’FTP in chiaro: da noi FTPS sulla porta 2100 con cifratura TLS esplicita, SFTP sulla porta 2300.
  • Elimina ciò che non serve: vecchie copie del sito in sottocartelle, installazioni di prova dimenticate, plugin disattivati. Sono porte aperte che nessuno sorveglia.
  • Fai controllare il sito periodicamente: con AIweblab Scan e Report ricevi un’analisi del sito con un report scritto dall’IA.

In sintesi

  • Il malware entra quasi sempre da componenti non aggiornati, fonti non ufficiali o password deboli.
  • Redirect strani, file sconosciuti, risultati di ricerca anomali e spam in uscita sono i segnali principali.
  • cPGuard analizza file e database, mette in quarantena ciò che è infetto e filtra gli attacchi con un firewall applicativo.
  • Se sospetti un’infezione: password nuove, aggiornamenti, eventuale ripristino da una data pulita, e un ticket se hai dubbi.

Altri articoli su Backup, sicurezza e prestazioni

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS