Webmaster freelance a Perugia · Servizi in tutta l’UmbriaConsulenza iniziale senza impegno
Bonifica e recupero siti web

Bonifica siti web compromessi da malware e attacchi informatici

Analizzo siti WordPress e altri CMS compromessi da malware, codice malevolo, redirect sospetti, pagine spam e accessi anomali. L’obiettivo non è soltanto ripulire ciò che si vede: bisogna capire cosa è successo, proteggere l’installazione e controllare anche le tracce lasciate nei motori di ricerca.

Emanuel Acatrinei al lavoro su analisi tecniche e sicurezza di un sito web
Prima diagnosi

I segnali che non vanno ignorati

Un sito compromesso non mostra sempre una schermata di errore. A volte continua a funzionare normalmente mentre vengono create pagine indesiderate, modificati redirect o aggiunti file che il proprietario non conosce. Per questo parto dai segnali osservabili e poi verifico la causa tecnica.

Pagine sconosciute su Google

URL di casinò, farmaci, contenuti spam o pagine mai create che compaiono nei risultati o in Search Console.

Redirect inattesi

Il sito porta alcuni utenti verso domini esterni, pagine pubblicitarie o destinazioni diverse da quelle previste.

Avvisi di malware

Browser, antivirus, hosting o strumenti di sicurezza segnalano file, script o comportamenti sospetti.

Accessi o file che non riconosci

Nuovi utenti amministratori, file PHP insoliti, modifiche a plugin, temi, cron o configurazioni senza una spiegazione.

Errori e rallentamenti improvvisi

Errori 500, picchi di risorse, funzioni che smettono di lavorare o prestazioni che peggiorano senza modifiche volontarie.

Calo di traffico e visibilità

La compromissione può generare URL inutili, errori e segnali che rendono più difficile per Google capire quali pagine sono realmente importanti.

Controllo tecnico

Cosa verifico durante la bonifica

La scansione automatica è soltanto un punto di partenza. Il controllo viene adattato alla tecnologia del sito e agli accessi disponibili, perché un file sospetto, una pagina spam o un redirect possono avere origini diverse.

File e core del CMS

Confronto file principali, cartelle, modifiche anomale e codice che non dovrebbe trovarsi nell’installazione.

Database

Controllo contenuti, opzioni, utenti e dati che possono essere stati aggiunti o alterati.

Plugin e temi

Verifico componenti obsoleti, vulnerabili, modificati o non più necessari e valuto gli aggiornamenti compatibili.

Utenti, password e permessi

Controllo account amministrativi, ruoli, accessi disponibili e autorizzazioni che espongono inutilmente il sito.

Redirect, .htaccess e configurazioni

Cerco regole anomale, percorsi legacy, modifiche ai file di configurazione e reindirizzamenti non previsti.

Search Console e URL sospette

Verifico pagine scoperte da Google, errori, URL spam, sitemap e segnali che possono restare anche dopo la pulizia tecnica.

Processo di intervento

Dall’analisi al recupero: cinque passaggi distinti

La bonifica non è una singola scansione. Ogni fase serve a capire se il problema è stato davvero rimosso e se il sito può tornare a essere stabile e leggibile anche per i motori di ricerca.

1. Analisi

Individuo segnali, file sospetti, accessi anomali, errori e URL indesiderate.

2. Bonifica

Rimuovo ciò che viene identificato come malevolo o non autorizzato e correggo le configurazioni compromesse.

3. Ripristino

Verifico file, funzioni, database e componenti necessari per riportare il sito a uno stato coerente.

4. Messa in sicurezza

Aggiorno, riduco accessi inutili e applico le protezioni compatibili con il progetto.

5. Recupero SEO

Controllo Search Console, URL spam, codici HTTP e indicizzazione per ridurre le conseguenze residue.

Ripulire il sito è solo la prima parte del lavoro

Cancellare un file infetto non significa automaticamente aver risolto la compromissione. Possono restare account non autorizzati, redirect nascosti, modifiche al database, vecchie porte di accesso oppure migliaia di URL spam già scoperti dai motori di ricerca.

Per questo, dopo la rimozione del codice sospetto, controllo cosa è ancora raggiungibile, quali pagine restituiscono 200, 301, 404 o 410 e se sitemap e collegamenti interni continuano a presentare a Google una struttura coerente.

Importante: un sito apparentemente pulito può avere ancora conseguenze SEO. La parte tecnica e quella di indicizzazione vanno controllate insieme, senza confondere una vecchia URL presente su Google con una minaccia ancora attiva sul server.
Dopo l’attacco

Recupero SEO dopo una compromissione

Se Google ha già scoperto pagine spam o URL generate durante l’attacco, la bonifica del server non le fa sparire immediatamente dai risultati. Analizzo Search Console e la risposta reale delle URL per decidere cosa mantenere, cosa reindirizzare e cosa rimuovere definitivamente.

  • controllo delle URL con impression e clic;
  • verifica di pagine spam e URL anomale;
  • controllo di 404, 410 e redirect 301;
  • verifica di sitemap e canonical;
  • protezione delle pagine che avevano valore SEO;
  • richieste di rimozione quando sono realmente appropriate;
  • controllo dell’indicizzazione dopo l’intervento;
  • verifica di eventuali azioni manuali o segnalazioni disponibili.
Scelta tecnica

Bonifica o ricostruzione del sito?

Non sempre la soluzione migliore è continuare a riparare l’installazione esistente. Se il sito ha una base ancora affidabile, backup utili e componenti aggiornabili, una bonifica può essere sufficiente. Quando invece l’installazione è molto compromessa o tecnicamente deteriorata, ricostruire in un ambiente pulito può ridurre il rischio di trascinarsi dietro problemi difficili da individuare.

Quando ha senso bonificare

La compromissione è circoscritta, il CMS può essere aggiornato, i componenti sono identificabili e la struttura del sito merita di essere mantenuta.

Quando valuto una ricostruzione

File e database sono stati modificati in profondità, plugin e tema sono obsoleti, il sito presenta problemi accumulati o non esiste una base affidabile da cui ripartire.

In caso di ricostruzione, contenuti e URL utili non vengono ignorati: prima viene preparata una mappa di migrazione per conservare ciò che ha valore e gestire correttamente ciò che deve essere eliminato.

Cosa può comprendere il servizio

Il lavoro viene definito dopo una verifica iniziale, perché due siti compromessi possono richiedere interventi molto diversi. In base al caso, il servizio può comprendere:

  • analisi iniziale e backup quando tecnicamente possibile;
  • ricerca di file, script e modifiche sospette;
  • controllo del database e degli utenti;
  • rimozione di malware e contenuti spam individuati;
  • aggiornamento o sostituzione di componenti vulnerabili;
  • verifica di password, ruoli e permessi;
  • hardening dell’installazione compatibile con il progetto;
  • controllo Search Console e URL anomale;
  • piano redirect o rimozioni quando necessario;
  • test finale di pagine, moduli e funzioni essenziali.

Se il problema riguarda anche il server, account hosting o servizi esterni, l’intervento dipende dai permessi disponibili e può richiedere il supporto del provider.

Dopo la bonifica: ridurre il rischio di ritrovarsi nello stesso punto

Nessun sito può essere dichiarato “impossibile da compromettere”. Dopo la pulizia imposto o consiglio le misure adatte al progetto: aggiornamenti, backup verificabili, password robuste, autenticazione a più fattori quando disponibile, riduzione degli account inutili, controllo dei plugin e monitoraggio degli errori.

Per siti WordPress e attività di Perugia e dell’Umbria posso anche seguire la fase successiva con assistenza e manutenzione, così aggiornamenti e anomalie non vengono lasciati senza controllo.

Domande frequenti

Come capisco se il mio sito è stato hackerato?

Redirect inattesi, URL sconosciute in Search Console, avvisi del browser, nuovi utenti amministratori, file sospetti o errori improvvisi sono segnali da verificare. Nessuno di questi, da solo, identifica automaticamente l’origine del problema: controllo sito e dati disponibili prima di stabilire l’intervento.

È possibile recuperare un sito compromesso senza rifarlo?

Spesso sì. Dipende però dall’estensione della compromissione, dalla qualità dell’installazione, dai backup e dallo stato di temi e plugin. Se la base non è più affidabile, può essere più sicuro ricostruire il sito in un ambiente pulito conservando contenuti e URL utili.

Quanto tempo richiede una bonifica?

Non uso un tempo standard perché un singolo file modificato e una compromissione estesa non sono lo stesso lavoro. Dopo la verifica iniziale posso indicare priorità, attività necessarie e tempi più realistici.

Le pagine spam spariscono subito da Google?

No. Google può conservare per un periodo URL che non esistono più. Dopo la pulizia verifico codici HTTP, sitemap, redirect e Search Console, evitando di reindirizzare automaticamente ogni URL spam verso la Home.

Dopo la bonifica il sito può essere compromesso di nuovo?

Sì, il rischio zero non esiste. Aggiornamenti, backup, permessi corretti, protezione degli accessi e monitoraggio riducono però l’esposizione e rendono più semplice individuare nuovi problemi.

Hai trovato pagine sospette, redirect o avvisi di malware?

Mandami il link del sito e descrivimi cosa hai notato. Prima di modificare file o database verifico l’entità del problema e distinguo ciò che è ancora attivo da ciò che può essere soltanto una traccia storica rimasta nei motori di ricerca.

Condividi questa pagina

Se può essere utile a chi sta gestendo un sito compromesso, puoi condividere questa guida al servizio.

Hai un problema tecnico sul tuo sito?

Raccontami cosa sta succedendo. Ti rispondo personalmente e senza impegno.

Scrivimi su WhatsApp
WhatsApp