Bonifica siti web compromessi da malware e attacchi informatici
Analizzo siti WordPress e altri CMS compromessi da malware, codice malevolo, redirect sospetti, pagine spam e accessi anomali. L’obiettivo non è soltanto ripulire ciò che si vede: bisogna capire cosa è successo, proteggere l’installazione e controllare anche le tracce lasciate nei motori di ricerca.
I segnali che non vanno ignorati
Un sito compromesso non mostra sempre una schermata di errore. A volte continua a funzionare normalmente mentre vengono create pagine indesiderate, modificati redirect o aggiunti file che il proprietario non conosce. Per questo parto dai segnali osservabili e poi verifico la causa tecnica.
URL di casinò, farmaci, contenuti spam o pagine mai create che compaiono nei risultati o in Search Console.
Il sito porta alcuni utenti verso domini esterni, pagine pubblicitarie o destinazioni diverse da quelle previste.
Browser, antivirus, hosting o strumenti di sicurezza segnalano file, script o comportamenti sospetti.
Nuovi utenti amministratori, file PHP insoliti, modifiche a plugin, temi, cron o configurazioni senza una spiegazione.
Errori 500, picchi di risorse, funzioni che smettono di lavorare o prestazioni che peggiorano senza modifiche volontarie.
La compromissione può generare URL inutili, errori e segnali che rendono più difficile per Google capire quali pagine sono realmente importanti.
Cosa verifico durante la bonifica
La scansione automatica è soltanto un punto di partenza. Il controllo viene adattato alla tecnologia del sito e agli accessi disponibili, perché un file sospetto, una pagina spam o un redirect possono avere origini diverse.
Confronto file principali, cartelle, modifiche anomale e codice che non dovrebbe trovarsi nell’installazione.
Controllo contenuti, opzioni, utenti e dati che possono essere stati aggiunti o alterati.
Verifico componenti obsoleti, vulnerabili, modificati o non più necessari e valuto gli aggiornamenti compatibili.
Controllo account amministrativi, ruoli, accessi disponibili e autorizzazioni che espongono inutilmente il sito.
Cerco regole anomale, percorsi legacy, modifiche ai file di configurazione e reindirizzamenti non previsti.
Verifico pagine scoperte da Google, errori, URL spam, sitemap e segnali che possono restare anche dopo la pulizia tecnica.
Dall’analisi al recupero: cinque passaggi distinti
La bonifica non è una singola scansione. Ogni fase serve a capire se il problema è stato davvero rimosso e se il sito può tornare a essere stabile e leggibile anche per i motori di ricerca.
1. Analisi
Individuo segnali, file sospetti, accessi anomali, errori e URL indesiderate.
2. Bonifica
Rimuovo ciò che viene identificato come malevolo o non autorizzato e correggo le configurazioni compromesse.
3. Ripristino
Verifico file, funzioni, database e componenti necessari per riportare il sito a uno stato coerente.
4. Messa in sicurezza
Aggiorno, riduco accessi inutili e applico le protezioni compatibili con il progetto.
5. Recupero SEO
Controllo Search Console, URL spam, codici HTTP e indicizzazione per ridurre le conseguenze residue.
Ripulire il sito è solo la prima parte del lavoro
Cancellare un file infetto non significa automaticamente aver risolto la compromissione. Possono restare account non autorizzati, redirect nascosti, modifiche al database, vecchie porte di accesso oppure migliaia di URL spam già scoperti dai motori di ricerca.
Per questo, dopo la rimozione del codice sospetto, controllo cosa è ancora raggiungibile, quali pagine restituiscono 200, 301, 404 o 410 e se sitemap e collegamenti interni continuano a presentare a Google una struttura coerente.
Recupero SEO dopo una compromissione
Se Google ha già scoperto pagine spam o URL generate durante l’attacco, la bonifica del server non le fa sparire immediatamente dai risultati. Analizzo Search Console e la risposta reale delle URL per decidere cosa mantenere, cosa reindirizzare e cosa rimuovere definitivamente.
- controllo delle URL con impression e clic;
- verifica di pagine spam e URL anomale;
- controllo di 404, 410 e redirect 301;
- verifica di sitemap e canonical;
- protezione delle pagine che avevano valore SEO;
- richieste di rimozione quando sono realmente appropriate;
- controllo dell’indicizzazione dopo l’intervento;
- verifica di eventuali azioni manuali o segnalazioni disponibili.
Bonifica o ricostruzione del sito?
Non sempre la soluzione migliore è continuare a riparare l’installazione esistente. Se il sito ha una base ancora affidabile, backup utili e componenti aggiornabili, una bonifica può essere sufficiente. Quando invece l’installazione è molto compromessa o tecnicamente deteriorata, ricostruire in un ambiente pulito può ridurre il rischio di trascinarsi dietro problemi difficili da individuare.
La compromissione è circoscritta, il CMS può essere aggiornato, i componenti sono identificabili e la struttura del sito merita di essere mantenuta.
File e database sono stati modificati in profondità, plugin e tema sono obsoleti, il sito presenta problemi accumulati o non esiste una base affidabile da cui ripartire.
In caso di ricostruzione, contenuti e URL utili non vengono ignorati: prima viene preparata una mappa di migrazione per conservare ciò che ha valore e gestire correttamente ciò che deve essere eliminato.
Cosa può comprendere il servizio
Il lavoro viene definito dopo una verifica iniziale, perché due siti compromessi possono richiedere interventi molto diversi. In base al caso, il servizio può comprendere:
- analisi iniziale e backup quando tecnicamente possibile;
- ricerca di file, script e modifiche sospette;
- controllo del database e degli utenti;
- rimozione di malware e contenuti spam individuati;
- aggiornamento o sostituzione di componenti vulnerabili;
- verifica di password, ruoli e permessi;
- hardening dell’installazione compatibile con il progetto;
- controllo Search Console e URL anomale;
- piano redirect o rimozioni quando necessario;
- test finale di pagine, moduli e funzioni essenziali.
Se il problema riguarda anche il server, account hosting o servizi esterni, l’intervento dipende dai permessi disponibili e può richiedere il supporto del provider.
Dopo la bonifica: ridurre il rischio di ritrovarsi nello stesso punto
Nessun sito può essere dichiarato “impossibile da compromettere”. Dopo la pulizia imposto o consiglio le misure adatte al progetto: aggiornamenti, backup verificabili, password robuste, autenticazione a più fattori quando disponibile, riduzione degli account inutili, controllo dei plugin e monitoraggio degli errori.
Per siti WordPress e attività di Perugia e dell’Umbria posso anche seguire la fase successiva con assistenza e manutenzione, così aggiornamenti e anomalie non vengono lasciati senza controllo.
Domande frequenti
Come capisco se il mio sito è stato hackerato?
Redirect inattesi, URL sconosciute in Search Console, avvisi del browser, nuovi utenti amministratori, file sospetti o errori improvvisi sono segnali da verificare. Nessuno di questi, da solo, identifica automaticamente l’origine del problema: controllo sito e dati disponibili prima di stabilire l’intervento.
È possibile recuperare un sito compromesso senza rifarlo?
Spesso sì. Dipende però dall’estensione della compromissione, dalla qualità dell’installazione, dai backup e dallo stato di temi e plugin. Se la base non è più affidabile, può essere più sicuro ricostruire il sito in un ambiente pulito conservando contenuti e URL utili.
Quanto tempo richiede una bonifica?
Non uso un tempo standard perché un singolo file modificato e una compromissione estesa non sono lo stesso lavoro. Dopo la verifica iniziale posso indicare priorità, attività necessarie e tempi più realistici.
Le pagine spam spariscono subito da Google?
No. Google può conservare per un periodo URL che non esistono più. Dopo la pulizia verifico codici HTTP, sitemap, redirect e Search Console, evitando di reindirizzare automaticamente ogni URL spam verso la Home.
Dopo la bonifica il sito può essere compromesso di nuovo?
Sì, il rischio zero non esiste. Aggiornamenti, backup, permessi corretti, protezione degli accessi e monitoraggio riducono però l’esposizione e rendono più semplice individuare nuovi problemi.
Hai trovato pagine sospette, redirect o avvisi di malware?
Mandami il link del sito e descrivimi cosa hai notato. Prima di modificare file o database verifico l’entità del problema e distinguo ciò che è ancora attivo da ciò che può essere soltanto una traccia storica rimasta nei motori di ricerca.
