Sito hackerato: cosa fare subito e come evitare che succeda di nuovo
Reindirizzamenti verso altri siti, pagine mai create, avvisi rossi del browser: se il tuo sito è stato violato, l'ordine in cui fai le cose conta. Ecco da dove partire e chi coinvolgere.
Una pagina che vende farmaci al posto della tua home. Un cliente che, cliccando sul tuo risultato in Google, finisce su un sito di scommesse. Succede anche ai siti piccoli: molti attacchi sono automatici, programmi che provano migliaia di siti alla ricerca di un punto debole senza scegliere le vittime. Se pensi che il tuo sito sia stato hackerato, la cosa peggiore è agire a caso. Serve un ordine preciso.
I segnali che qualcosa non va
- Reindirizzamenti: aprendo il sito, o cliccando dal risultato di Google, finisci su un altro sito. A volte succede solo da smartphone o solo a chi arriva da Google, ed è per questo che il proprietario spesso se ne accorge per ultimo.
- Pagine che non hai mai creato: cercando su Google site:tuodominio.it compaiono pagine in altre lingue, con prodotti o testi che non c'entrano nulla con la tua attività.
- Avvisi di sicurezza: il browser mostra una pagina rossa che sconsiglia di proseguire, oppure sotto il tuo risultato in Google compare un avviso che il sito potrebbe essere stato compromesso.
- Cambiamenti nel sito: testi modificati, pulsanti che portano altrove, utenti amministratori che non conosci.
- Segnali dall'esterno: l'hosting ti avvisa di attività sospette, per esempio invii di email in massa, oppure sospende il sito.
Le prime ore: cosa fare, in quest'ordine
- Fai qualche screenshot di quello che vedi, con data e ora. Non cancellare file a caso: rischi di eliminare anche le tracce che servono a capire da dove sono entrati.
- Avvisa subito chi gestisce il sito e l'assistenza dell'hosting: possono controllare il server, mettere il sito offline se serve e capire da quando è iniziato il problema.
- Cambia tutte le password: pannello del sito, hosting, email, pannello del dominio, accessi al server e al database. Se sospetti che il tuo computer sia infetto, cambiale da un altro dispositivo. Elimina gli utenti che non riconosci e attiva la verifica in due passaggi dove è disponibile.
- Ripristina un backup pulito, cioè una copia del sito precedente all'attacco. Attenzione: una copia fatta dopo l'infezione riporta indietro anche il problema. Per questo servono più backup, di date diverse.
- Aggiorna tutto: software del sito, tema, plugin ed estensioni. Il ripristino da solo non basta se resta aperta la porta da cui sono entrati.
- Ricontrolla dopo qualche giorno: alcuni attacchi lasciano file nascosti che riattivano il problema più tardi.
Se il sito è fatto con WordPress o un sistema simile, tra i punti deboli più sfruttati ci sono plugin e temi non aggiornati o scaricati da fonti non ufficiali, e password facili da indovinare. Se nessuno sa chi dovrebbe occuparsi degli aggiornamenti, è il momento di deciderlo.
Cosa fare con Google
Se Google ha rilevato il problema, lo trovi in Google Search Console, lo strumento gratuito con cui Google comunica con i proprietari dei siti, nella sezione dedicata ai problemi di sicurezza: lì vedi il tipo di problema e spesso alcuni esempi di pagine colpite. Se il sito non è ancora collegato, fallo ora: la guida su Google Search Console spiega come.
Quando il sito è davvero ripulito, dalla stessa sezione puoi chiedere a Google una revisione, descrivendo cosa è stato fatto: backup ripristinato, password cambiate, software aggiornato, falle chiuse. Non chiederla prima del tempo: se Google trova ancora il problema, la richiesta viene respinta e si ricomincia. I tempi della revisione li decide Google e non sono prevedibili con precisione.
Le pagine false create dall'attacco possono restare per un po' nei risultati. Chi gestisce il sito può farle risultare come pagine inesistenti, così Google le toglie con il tempo, e nei casi più urgenti chiederne la rimozione temporanea dalla stessa Search Console.
Devi avvisare i clienti?
Dipende da cosa c'era sul sito. Se è una vetrina senza dati dei clienti, basta ripulirlo e rispondere con trasparenza a chi ti chiede spiegazioni. Se invece dal sito passano dati personali, come richieste dal modulo con nomi e telefoni, account dei clienti o ordini online, e potrebbero essere finiti in mani sbagliate, la faccenda è più seria: possono esserci obblighi di comunicazione con scadenze strette. Fatti consigliare subito da un consulente privacy o da un avvocato, senza aspettare di aver finito la pulizia.
Se dagli indirizzi email della tua attività sono partiti messaggi truffa, avvisa tu i clienti con poche righe chiare: cosa è successo, cosa non devono fare (aprire allegati, pagare su coordinate bancarie nuove), come contattarti per verificare.
Dopo: le difese che contano davvero
- Aggiornamenti regolari del software del sito e dei suoi componenti, con una persona che ne ha la responsabilità.
- Backup automatici, conservati anche fuori dal server del sito e con più date a disposizione. Ogni tanto va provato anche il ripristino: la guida sul backup del sito spiega come organizzarlo.
- Password lunghe e diverse per ogni servizio, salvate in un gestore di password, con la verifica in due passaggi.
- Pochi accessi: un utente per persona, niente account condivisi, e via chi non lavora più con te.
- Meno componenti: ogni plugin in più è una porta in più. Quelli che non usi vanno eliminati, non solo disattivati.
- Search Console attiva, così Google ti avvisa per email se rileva un problema di sicurezza.
Un sito che nessuno segue rischia di essere violato di nuovo. Nell'abbonamento delegasito aggiornamenti e backup sono compresi; qualunque strada tu scelga, l'importante è che la manutenzione del sito abbia un responsabile con nome e cognome.
Sito hackerato: domande e risposte
Il mio sito è piccolo: perché avrebbero dovuto attaccarlo?
Spesso non l'ha scelto nessuno: molti attacchi sono automatici e colpiscono qualsiasi sito con un punto debole, per usarlo come vetrina di pubblicità nascosta, per mandare spam o per dirottare i visitatori altrove.
Posso ripulire il sito da solo?
Se hai un backup pulito e sai ripristinarlo, puoi fare molto. Trovare file nascosti e capire da dove sono entrati, però, richiede esperienza: se il problema torna dopo il ripristino, affidati a un tecnico.
Un sito hackerato perde le posizioni su Google?
Può succedere, soprattutto se Google mostra avvisi o se il sito resta infetto a lungo. Più in fretta lo ripulisci e chiedi la revisione, più limiti i danni, ma nessuno può prometterti tempi precisi per il ritorno alla normalità.
Vuoi più clienti da Google?
Raccontaci la tua attività: ti spieghiamo come ti faremmo trovare e quale piano fa per te. Senza impegno.
Potrebbe interessarti anche
Backup del sito
Cosa salvare, ogni quanto, dove tenere le copie e perché provare il ripristino.
Scopri di piùManutenzione sito web
Aggiornamenti, sicurezza, backup e modifiche: ce ne occupiamo noi.
Scopri di piùIl sito non si apre
Dai messaggi di errore alle cause: cosa controllare e a chi scrivere.
Scopri di piùGoogle Search Console
Cos'è, come si attiva e i rapporti da controllare ogni mese in pochi minuti.
Scopri di più