01
Cosa fare subito quando il sito è stato hackerato
Limitare l’accesso pubblico quando esiste un rischio per visitatori o dati, senza cancellare il contenuto compromesso. Conservare una copia di file e database permette di analizzare cosa è cambiato e offre una possibilità di recupero se un intervento produce effetti inattesi.
Le credenziali di hosting, pannello, FTP, database, CMS e amministratori devono essere cambiate da un dispositivo affidabile. È necessario verificare anche email collegate e token di accesso, perché la porta d’ingresso potrebbe non essere il sito stesso.
- Mettere il sito in manutenzione o limitarne l’accesso
- Eseguire una copia completa di file e database
- Cambiare password, chiavi e credenziali
- Verificare utenti amministratori e accessi recenti
- Informare hosting e responsabili quando necessario
02
Come avviene la bonifica di un sito compromesso
L’analisi confronta core, temi e plugin con copie affidabili, controlla file modificati, database, account, attività pianificate e configurazioni del server. Codice estraneo e backdoor devono essere rimossi senza eliminare funzioni legittime.
Quando possibile i componenti vengono reinstallati da fonti ufficiali. Versioni obsolete, plugin abbandonati e temi non affidabili vengono aggiornati o sostituiti. Dopo la pulizia vengono eseguiti nuovi controlli e, se necessario, richieste di revisione ai servizi che hanno segnalato il sito.
- Analisi di file, database, utenti e log disponibili
- Rimozione di malware, spam, backdoor e redirect
- Ripristino dei componenti da fonti affidabili
- Aggiornamento o sostituzione delle parti vulnerabili
- Hardening, controllo finale e monitoraggio
03
Perché il malware può tornare dopo la pulizia
La ricomparsa del problema indica spesso che è rimasta una backdoor, che una credenziale è ancora compromessa oppure che la vulnerabilità iniziale non è stata chiusa. Anche altri siti presenti nello stesso spazio hosting possono reinfettare il progetto.
Per questo una vera bonifica non coincide con l’installazione di un plugin di sicurezza. Occorre capire il percorso dell’attacco e intervenire sull’intero ambiente coinvolto.
04
Come ridurre il rischio di una nuova compromissione
Aggiornamenti regolari, backup esterni verificabili, password uniche, autenticazione a più fattori e riduzione dei componenti inutili diminuiscono la superficie di attacco. Hosting e manutenzione devono essere considerati parte del progetto, non una spesa da ricordare soltanto durante un’emergenza.
Nessun sito connesso a Internet può essere dichiarato invulnerabile. È però possibile ridurre concretamente i rischi, accorgersi prima delle anomalie e ripristinare il servizio con tempi più controllabili.
- Aggiornare CMS, plugin, temi e runtime
- Rimuovere account e componenti inutilizzati
- Usare password uniche e autenticazione a più fattori
- Mantenere backup separati e controllati
- Monitorare modifiche, disponibilità e avvisi di sicurezza
