Un sito infetto raramente si presenta con un messaggio a tutto schermo. Molto più spesso il malware lavora in silenzio: reindirizza solo alcuni visitatori, inserisce link nascosti, invia spam, ruba dati dai moduli. Ed è proprio per questo che è importante saper riconoscere i segnali. In questo articolo vediamo i sintomi più comuni, cosa fare se sospetti un’infezione e come ti protegge cPGuard, l’antimalware attivo sui nostri servizi di hosting.
Come entra il malware in un sito
Nella grande maggioranza dei casi il malware non «sfonda» il server: entra da una porta lasciata aperta nel sito stesso. Le vie più frequenti sono:
- plugin, temi o moduli non aggiornati con falle note e pubblicamente documentate;
- componenti scaricati da fonti non ufficiali, le versioni «gratuite» di temi a pagamento, che spesso contengono codice malevolo già all’origine;
- password deboli o riutilizzate per l’amministrazione del sito o per l’FTP;
- computer infetti da cui si salvano le credenziali o si caricano i file.
Saperlo è utile, perché un’infezione ripulita senza chiudere la porta da cui è entrata tende a ripresentarsi.
I segnali da riconoscere
Sul sito
- Redirect strani: alcuni visitatori, spesso solo da smartphone o solo arrivando da Google, finiscono su siti di pubblicità, farmaci o scommesse. Tu dal tuo computer magari non vedi nulla.
- Pagine o file che non hai creato: pagine in lingue straniere, file PHP con nomi casuali nelle cartelle del sito, nuovi utenti amministratori.
- Popup, banner o script che non hai inserito tu.
- Il sito rallenta o consuma risorse senza un aumento di visite reali.
Fuori dal sito
- Risultati di ricerca strani: cercando il tuo dominio compaiono titoli e descrizioni che non c’entrano nulla con la tua attività.
- Avvisi del browser o dei motori di ricerca che segnalano il sito come pericoloso.
- Email rifiutate o segnalate come spam, perché dal tuo spazio partono messaggi che non hai inviato.
- Clienti che ti scrivono di comportamenti anomali durante il pagamento o la compilazione di un modulo.
Nessuno di questi segnali da solo è una prova certa, ma più ne vedi insieme, più è probabile che qualcosa non vada.
Cosa fa cPGuard
Sui nostri servizi di hosting è attivo cPGuard, che lavora su più livelli:
| Funzione | Cosa significa per te |
|---|---|
| Antimalware sui file | I file del tuo spazio vengono analizzati per individuare codice malevolo conosciuto |
| Antimalware sul database | Viene controllato anche il database, dove spesso si nascondono script iniettati nei contenuti |
| Quarantena | I file riconosciuti come infetti vengono messi da parte, così non possono più essere eseguiti |
| Firewall applicativo | Filtra le richieste che cercano di sfruttare falle nel sito, prima che arrivino al codice |
Il controllo sul database è un punto importante: molte infezioni moderne non stanno in un file, ma dentro un articolo, un’opzione del tema o un widget salvato nel database. Un controllo solo sui file non le vedrebbe.
A cPGuard si affiancano altri strumenti: Security Intelligence, il nostro sistema che blocca bot e attacchi, e la Gestione vulnerabilità, che individua le falle note nei componenti installati, così puoi aggiornarli prima che qualcuno le sfrutti.
Cosa fare se sospetti un’infezione
- Non cancellare tutto di corsa. Ti serve capire cosa è successo e da quando.
- Cambia le password: amministrazione del sito, account FTP, caselle di posta collegate. Fallo da un computer che sai pulito.
- Aggiorna CMS, temi e plugin all’ultima versione, e rimuovi quelli che non usi.
- Valuta un ripristino: con JetBackup hai 30 giorni di backup, almeno due al giorno. Scegli una data precedente all’infezione. Ricorda però che ripristinare non chiude la falla: senza il punto 3, il problema torna.
- Apri un ticket dall’area clienti se non sei sicuro di come procedere, o se vuoi capire da dove è entrata l’infezione. Indica il dominio, i sintomi e da quando li hai notati.
Prevenire è più semplice che ripulire
Un sito ben tenuto è molto più difficile da compromettere. Le abitudini che fanno la differenza:
- Aggiorna regolarmente il CMS e tutti i componenti. Se hai installato il sito con Installatron puoi attivare gli aggiornamenti automatici, con un backup prima di ogni aggiornamento.
- Usa solo componenti da fonti ufficiali e diffida delle versioni «gratuite» di prodotti a pagamento.
- Password lunghe e diverse per ogni accesso, meglio se gestite con un password manager, e autenticazione a due fattori dove il CMS la consente.
- Preferisci FTPS o SFTP all’FTP in chiaro: da noi FTPS sulla porta 2100 con cifratura TLS esplicita, SFTP sulla porta 2300.
- Elimina ciò che non serve: vecchie copie del sito in sottocartelle, installazioni di prova dimenticate, plugin disattivati. Sono porte aperte che nessuno sorveglia.
- Fai controllare il sito periodicamente: con AIweblab Scan e Report ricevi un’analisi del sito con un report scritto dall’IA.
In sintesi
- Il malware entra quasi sempre da componenti non aggiornati, fonti non ufficiali o password deboli.
- Redirect strani, file sconosciuti, risultati di ricerca anomali e spam in uscita sono i segnali principali.
- cPGuard analizza file e database, mette in quarantena ciò che è infetto e filtra gli attacchi con un firewall applicativo.
- Se sospetti un’infezione: password nuove, aggiornamenti, eventuale ripristino da una data pulita, e un ticket se hai dubbi.