È una delle situazioni più frustranti: il sito è stato infettato, lo hai ripulito (o te lo hanno ripulito), tutto sembra tornato normale, e dopo qualche giorno o qualche settimana i sintomi ricompaiono. Non è sfortuna, e quasi mai è un nuovo attacco «da zero». Nella maggior parte dei casi c’è una backdoor rimasta al suo posto, oppure la porta da cui era entrato il problema è ancora aperta. Vediamo perché succede e come si chiude davvero un’infezione.
Cos’è una backdoor
Una backdoor («porta sul retro») è un pezzo di codice lasciato da chi ha violato il sito per poter rientrare quando vuole, senza dover sfruttare di nuovo la falla originale. È il motivo per cui chi attacca un sito, appena entra, di solito non si limita a fare danni visibili: prima si assicura un modo per tornare.
Il malware visibile (il redirect, lo spam, la pagina modificata) è il sintomo. La backdoor è ciò che permette al sintomo di ripresentarsi.
Dove si nascondono
Senza entrare nei dettagli tecnici, le backdoor tendono a stare in posti dove nessuno guarda:
- File con nomi credibili, che imitano quelli del CMS o di un plugin, magari in una cartella dove sembrano al loro posto.
- Dentro file legittimi: poche righe aggiunte in mezzo a un file vero del tema o di un plugin.
- Cartelle dei caricamenti, dove dovrebbero esserci solo immagini e documenti.
- Il database: opzioni, contenuti o impostazioni modificate per caricare codice esterno.
- Utenti amministratori creati di nascosto, con nomi che sembrano tecnici o di servizio.
- Operazioni pianificate (cron) che rimettono al loro posto i file cancellati a intervalli regolari.
- Plugin o temi intrusi, a volte con il nome di un componente noto.
Basta che uno solo di questi elementi sopravviva alla pulizia perché il sito torni infetto.
I motivi per cui un sito «ripulito» torna infetto
| Motivo | Cosa significa |
|---|---|
| La backdoor è rimasta | Sono stati tolti i file evidenti, non quello che permetteva di rientrare |
| La falla è ancora aperta | Il plugin vulnerabile da cui era entrato tutto è ancora installato e non aggiornato |
| Le password non sono cambiate | Chi è entrato con una password rubata può rientrare con la stessa password |
| Il computer è infetto | Il malware sul PC ruba di nuovo le credenziali FTP o del pannello appena le cambi |
| Ripristino di un backup già infetto | Il backup scelto era successivo all’ingresso dell’attaccante |
| Altri siti nello stesso spazio | Un vecchio sito dimenticato in una sottocartella è infetto e contagia quello principale |
L’ultimo caso è più comune di quanto si pensi: installazioni di prova, vecchie versioni del sito, copie «per sicurezza» lasciate in una cartella e mai più aggiornate.
Come si chiude davvero un’infezione
1. Capire da dove è entrata
Prima di pulire, conviene farsi un’idea della causa: un plugin con una falla nota, una password debole, un accesso FTP sospetto. I rapporti di cPGuard e le date di modifica dei file aiutano a ricostruire i tempi. Se non sai da dove partire, apri un ticket: ti aiutiamo a capire da dove è entrato il problema.
2. Ripartire da file puliti, non correggere a mano
Cercare le righe malevole dentro migliaia di file è lento e facile da sbagliare. Per il CMS, i temi e i plugin la strada più sicura è sostituirli con copie fresche scaricate dalle fonti ufficiali. Le parti davvero tue (immagini caricate, tema personalizzato, file di configurazione) vanno controllate una per una.
3. Controllare il database e gli utenti
Verifica gli utenti con ruolo di amministratore ed elimina quelli che non riconosci. Controlla anche che le impostazioni principali (indirizzo del sito, email dell’amministratore) siano quelle giuste.
4. Controllare le operazioni pianificate
Dal pannello DirectAdmin puoi vedere le operazioni pianificate del tuo account: se ce n’è una che non hai creato tu, è un campanello d’allarme.
5. Cambiare tutte le password, da un computer pulito
Tutte: amministratori del CMS, account FTP, database, caselle di posta, area clienti. E fallo da un dispositivo che hai controllato con un antivirus aggiornato, altrimenti rischi di consegnare le nuove password allo stesso malware.
6. Aggiornare tutto e togliere il superfluo
Aggiorna CMS, temi e plugin, elimina quelli inutilizzati e cancella le vecchie installazioni che non servono più.
7. Tenere d’occhio il sito nelle settimane dopo
Dopo una pulizia, controlla per qualche settimana gli esiti delle scansioni e l’elenco degli utenti. Se qualcosa ricompare, è il segno che un pezzo è sfuggito.
E il backup?
Ripristinare un backup è spesso la via più rapida, ma solo se scegli una copia precedente all’ingresso dell’attaccante, non solo alla comparsa dei sintomi. Le backdoor possono restare silenziose per giorni prima di essere usate. Con JetBackup hai a disposizione più copie al giorno per 30 giorni, e puoi ripristinare da solo file e database dal pannello. Anche dopo un ripristino, però, restano validi i passi 5 e 6: se la falla è aperta e le password sono le stesse, il problema torna.
Cosa facciamo noi
- cPGuard controlla ogni giorno file e database, mette in quarantena i file infetti e pulisce in automatico le infezioni note; sorveglia anche processi sospetti e operazioni pianificate, uno dei nascondigli classici di chi vuole tornare.
- Security Intelligence blocca i tentativi di attacco più comuni e include una protezione dedicata contro la modifica non autorizzata dei file del sito.
- Se il sito è stato compromesso, offriamo anche un intervento di pulizia completo, su richiesta.
In sintesi
Un’infezione che ritorna non è quasi mai un attacco nuovo: è una backdoor rimasta, una falla ancora aperta o una password non cambiata. Pulisci partendo da file ufficiali, controlla utenti, database e operazioni pianificate, cambia tutte le password da un computer sicuro e aggiorna tutto. Se vuoi una mano, scrivici con un ticket dall’area clienti.