Quando si pensa alla sicurezza di un sito, l’attenzione va al server, al CMS, ai plugin. Ma c’è un anello della catena che sfugge quasi sempre: il computer da cui lavori. È lì che salvi le password dell’FTP, apri l’area clienti, entri nel pannello di amministrazione del sito. Se quel computer è compromesso, tutte le protezioni del server possono essere aggirate con credenziali vere. Vediamo come succede e come proteggerti.

Come un computer infetto diventa un sito infetto

Esiste una famiglia di malware, spesso chiamati infostealer («ladri di informazioni»), che ha un solo scopo: raccogliere le credenziali salvate sul computer e mandarle a chi li controlla. In particolare cercano:

  • le password salvate nei programmi FTP, che spesso le conservano in modo facile da leggere;
  • le password e le sessioni salvate nel browser;
  • i cookie di sessione, che permettono di entrare in un servizio senza password, come se fossi tu già collegato;
  • le credenziali dei programmi di posta.

Con queste informazioni, chi attacca non deve cercare falle: entra dalla porta principale, con le tue chiavi. Per il server è un accesso legittimo, perché le credenziali sono giuste.

Da dove arriva questo malware

Raramente si installa da solo. Le vie più comuni sono:

  • programmi scaricati da fonti non ufficiali: versioni «crackate» di software a pagamento, temi e plugin premium «gratis», generatori di licenze;
  • allegati email che sembrano fatture, ordini o documenti di spedizione;
  • estensioni del browser poco note, che chiedono permessi su tutte le pagine visitate;
  • finti aggiornamenti proposti da pagine web («il tuo browser è obsoleto, scarica qui»).

Le difese sul tuo computer

Sistema e programmi aggiornati

Attiva gli aggiornamenti automatici del sistema operativo e del browser. Molti malware sfruttano falle già corrette da tempo su computer che non vengono aggiornati.

Un antivirus attivo

Su Windows quello integrato nel sistema, se tenuto attivo e aggiornato, è una buona base. Su macOS e Linux il rischio è minore ma non nullo: valgono comunque le altre regole.

Software solo da fonti ufficiali

È la regola più importante. Un tema premium scaricato da un sito di «nulled» può contenere codice malevolo sia per il tuo computer sia per il tuo sito. Se un programma o un componente costa, il modo sicuro per averlo è comprarlo dallo sviluppatore.

Non salvare le password nel programma FTP

Molti client FTP propongono di ricordare la password: comodo, ma è uno dei primi posti dove guarda un infostealer. Meglio un password manager protetto da una password principale robusta: copi la password quando serve e non la lasci in chiaro sul disco.

Account separati e niente amministratore per l’uso quotidiano

Se possibile, usa sul computer un account utente normale per il lavoro di ogni giorno e quello da amministratore solo quando devi installare qualcosa. Un malware eseguito con meno permessi fa meno danni.

Attenzione ai computer condivisi

Il PC di famiglia, quello dell’ufficio usato da tutti, il computer di un internet point: non sono posti dove entrare nel pannello del tuo sito o nell’area clienti. Se proprio devi, non salvare nulla ed esci da tutte le sessioni.

Le difese lato hosting che dipendono da te

  • Connessioni cifrate: usa FTPS sulla porta 2100 o SFTP sulla 2300, mai FTP in chiaro. Così la password non viaggia leggibile sulla rete, per esempio su un Wi-Fi pubblico.
  • Account FTP dedicati: uno per ogni persona o agenzia che lavora al sito, da eliminare quando il lavoro è finito. Se un computer di un collaboratore viene compromesso, chiudi solo quell’accesso.
  • Verifica in due passaggi dove è disponibile: rende molto meno utile una password rubata.
  • Accesso al pannello dall’area clienti: da noi il pannello DirectAdmin si apre con accesso diretto dall’area clienti, senza una password separata da custodire. Proteggere bene l’area clienti è quindi fondamentale.

Se sospetti che il computer sia infetto

L’ordine delle operazioni è importante:

  1. Prima pulisci il computer (antivirus aggiornato, eventualmente con l’aiuto di un tecnico), oppure usa un altro dispositivo che sai essere pulito.
  2. Poi cambia le password, da quel dispositivo pulito: area clienti, account FTP, amministratori del CMS, caselle di posta, database del sito.
  3. Chiudi le sessioni aperte dove il servizio lo permette, per invalidare eventuali cookie rubati.
  4. Controlla il sito: file modificati di recente, utenti amministratori sconosciuti, esiti delle scansioni di cPGuard.

Cambiare le password su un computer ancora infetto significa consegnarle di nuovo allo stesso malware: è uno dei motivi per cui alcuni siti tornano a essere violati subito dopo una pulizia.

Cosa facciamo noi

Non possiamo vedere il tuo computer, ma possiamo limitare i danni sul server:

  • cPGuard controlla ogni giorno file e database del tuo spazio e mette in quarantena quello che riconosce come malevolo, anche se è stato caricato con credenziali vere;
  • Security Intelligence blocca bot e tentativi di attacco e include una protezione contro la modifica non autorizzata dei file;
  • i backup ti permettono di tornare a una versione precedente se qualcosa è stato modificato.

In sintesi

Il tuo computer custodisce le chiavi del sito. Tienilo aggiornato, installa software solo da fonti ufficiali, non salvare le password nel programma FTP e usa connessioni cifrate. Se sospetti un’infezione, prima pulisci il computer e poi cambi le password. Per qualsiasi dubbio sul sito, apri un ticket dall’area clienti.

Altri articoli su Sicurezza e vulnerabilità

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS