Recupero post-hackeraggio
Recupero e bonifica di siti compromessi.
Intervento tecnico su siti colpiti da malware, redirect, pagine spam, account sospetti o modifiche non autorizzate: contenimento, analisi, pulizia, ripristino e riduzione del rischio di reinfezione.
La risposta in breve
Quando serve: Quando il sito mostra comportamenti non autorizzati, viene bloccato dal provider o dai motori di ricerca, invia spam, crea utenti sconosciuti oppure torna infetto dopo una pulizia superficiale.
Cosa valuto: File, database, account, log, processi pianificati, integrazioni, versioni, permessi, altri siti nello stesso account e possibili vettori esterni.
Come iniziare: Non sovrascrivere subito file e log. Invia URL, sintomi, orario approssimativo, avvisi ricevuti, accessi disponibili e modifiche effettuate prima della scoperta.
Una compromissione non si risolve cancellando soltanto il file visibile
Un redirect o una pagina spam può essere soltanto l’indicatore più evidente. L’accesso iniziale, le persistenze e le credenziali compromesse possono trovarsi in file, database, cron, utenti, chiavi, estensioni, pannello hosting o dispositivi usati per amministrare il sito.
È il servizio adatto quando
- Redirect verso domini estranei o contenuti che cambiano in base al visitatore.
- File PHP sconosciuti, core modificato o codice offuscato.
- Nuovi amministratori, token, chiavi API o integrazioni non riconosciute.
- Pagine spam indicizzate, avvisi Google o sospensione da parte del provider.
- Email massive, processi pianificati anomali o consumo improvviso di risorse.
- Malware che ricompare dopo una precedente pulizia.
Fasi dell’intervento
Le verifiche cambiano in base al sito. Queste sono le aree che più spesso devono essere distinte prima di intervenire.
Contenimento
Limitazione del danno, accessi temporanei, eventuale manutenzione e coordinamento con l’hosting.
Preservazione
Copia di file, database, log e configurazioni prima delle modifiche.
Analisi
Indicatori di compromissione, persistenze, utenti, cron, chiavi, estensioni e vettore probabile.
Bonifica
Sostituzione di file alterati con copie attendibili, rimozione del codice malevolo e pulizia dei dati.
Ripristino
Riattivazione controllata delle funzioni, test dei flussi e verifica delle integrazioni.
Hardening
Aggiornamenti, credenziali, permessi, MFA, WAF, monitoraggio e piano di manutenzione.
Procedura di recupero
Triage e priorità
Valuto disponibilità del sito, possibile esposizione di dati, pagamenti, email e altri servizi coinvolti.
Copia tecnica
Conservo lo stato compromesso e individuo il punto temporale utile per backup e log.
Bonifica controllata
Rimuovo persistenze e componenti alterati, evitando di confondere la scomparsa del sintomo con la soluzione.
Rotazione degli accessi
Cambio credenziali, chiavi e token in modo coordinato, dopo aver ridotto la possibilità che vengano nuovamente intercettati.
Verifica e monitoraggio
Testo frontend, amministrazione, email, cron, API e log; controllo poi eventuali nuovi indicatori.
Cosa resta al termine
Stato ripristinato
Sito e funzioni essenziali verificati nei casi concordati.
Interventi tracciati
Componenti sostituiti, accessi ruotati e controlli eseguiti.
Causa e limiti
Vettore probabile, evidenze disponibili e aspetti che non possono essere dimostrati.
Piano di prevenzione
Aggiornamenti, monitoraggio, backup, accessi e responsabilità operative.
Scegli la piattaforma coinvolta
Ogni CMS richiede controlli differenti. Le pagine seguenti descrivono i punti specifici da verificare.
Domande frequenti
È sufficiente ripristinare un backup?
Non sempre. Il backup può essere precedente all’attacco, ma può anche contenere file già alterati. Prima del ripristino occorre valutarne data, integrità e distanza temporale dai primi indicatori di compromissione.
Il sito deve essere messo offline?
Dipende dal rischio. Se distribuisce malware, esfiltra dati, invia spam o altera pagamenti, il contenimento ha priorità. In altri casi può essere possibile limitare l’accesso mantenendo una pagina di servizio.
Puoi garantire che il sito non verrà più attaccato?
Nessun intervento può azzerare il rischio. Il lavoro serve a rimuovere le persistenze individuate, correggere la causa nota, ridurre la superficie esposta e predisporre monitoraggio e procedure di aggiornamento.
Gestisci anche incidenti con dati personali o pagamenti?
Posso intervenire sul sito e sull’infrastruttura tecnica. Quando l’incidente coinvolge dati personali, carte o obblighi di notifica, è necessario coordinarsi anche con responsabili privacy, legali, provider di pagamento e specialisti di sicurezza qualificati.
Passo successivo
Hai rilevato un accesso o una modifica non autorizzata?
Descrivi sintomi, avvisi e orario approssimativo. Non inviare password nel primo messaggio e non cancellare log o file prima della valutazione.