il mio sito è stato violato, cosa faccio adesso? l'ordine delle operazioni per il martedì peggiore
cybersecurity · Apr 1, 2026 · 5 min read
il sito è stato deturpato o reindirizzato a un casinò oppure il tuo host ha inviato un'e-mail in merito a pagine di phishing che non hai caricato. l'ora successiva conta e l'istinto - iniziare a eliminare cose, cambiare tutto, mandare e-mail nel panico a tutti - è esattamente sbagliato. ecco l'ordine che funziona.
prima ora: contenere, non pulire
- non eliminare ancora nulla. le pagine deturpate, i file strani, i log: sono la prova che ti dice quale porta è stata utilizzata. eliminare prima significa pulire alla cieca e venire nuovamente hackerati attraverso lo stesso buco.
- portalo offline se necessario, deliberatamente. una pagina di manutenzione è meglio di un distributore di malware; gli host possono sospendere l'account su tua richiesta in pochi minuti. la tua reputazione e i browser dei tuoi visitatori preferiscono entrambi la pausa.
- cambia le password critiche da un dispositivo pulito: registrar, hosting, amministratore cms, database. fallo dopo lo snapshot iniziale, perché l'accesso dell'aggressore potrebbe essere una password che stai per estrarre sotto le tue prove.
seconda ora: valutare
-
come sono entrati? plugin obsoleto, password riutilizzata, tema annullato, modulo senza protezioni: le cinque porte sono elencate in is my website secure. i registri o la posizione del malware di solito indicano la porta.
- cosa hanno toccato? solo defacement o pagine inserite (spam farmaceutico, phishing) o dati? se il sito memorizza i dati dei clienti - ordini, invii di moduli - appare la domanda sull'obbligo di notifica, ed è una questione legale, non tecnica. sii onesto riguardo alla portata della risposta.
primo giorno: pulire e ripristinare
la mossa professionale è il ripristino, non la pulizia chirurgica: cancella l'ambiente, ridistribuiscilo da una fonte sicuramente valida (il tuo ultimo backup pulito o il codice originale), aggiorna tutto, quindi ricollega il contenuto. pulire solo i file danneggiati lascia backdoor; gli aggressori contano esattamente su questo. se non esiste un backup pulito, questo fatto diventa la lezione dell'anno: l'abitudine al backup testato è l'assicurazione più economica in what recurring costs does a website have.
quindi chiudi la porta che li ha fatti entrare, oppure la sequenza temporale si ripete: gli aggiornamenti installati, la password ruotata correttamente, il plugin rimosso, il modulo rafforzato. l'elenco delle porte è la lista di controllo.
prima settimana: le conseguenze che contano
- chiedi a Google di riesaminare se Search Console ha segnalato il sito, altrimenti l'etichetta \u00a0questo sito potrebbe essere stato compromesso\u00a0 sopravvive per settimane al malware.
- dire la verità nella giusta dimensione. i visitatori che hanno visto il deturpamento meritano una riga di onestà; i clienti i cui dati potrebbero essere stati coinvolti meritano un messaggio diretto, e forse la legge lo richiede. l’onestà qui non è solo etica: è ciò che impedisce all’incidente di diventare la storia.
- scrivi cosa è successo. una pagina: come sono entrati, quanto è costato, cosa è cambiato. questo documento è ciò che trasforma il peggior martedì nell'ultimo del suo genere.
Domande frequenti
posso pulirlo da solo o ho bisogno di un professionista?
se esiste un backup pulito e la porta viene identificata: te stesso, in una sera. se non c'è alcun backup, o sono coinvolti dati, o il sito vende cose: un professionista, oggi. il costo orario è inferiore a quello di una settimana in più di compromissione.
il mio SEO si riprenderà?
sì, se la pulizia è reale e viene richiesta una nuova revisione. le classifiche diminuite a causa degli hack si riprendono; le classifiche nascoste dai siti \u201cpuliti\u201d-ma-non-veramente non lo fanno, perché il malware ritorna e la fiducia no.
come trovano anche i siti più piccoli?
non trovano il tuo in modo specifico: gli scanner enumerano continuamente l'intera Internet. il mio honeypot registra ciò che arriva su un server inutilizzato entro poche ore: beetrap, 200 lines of go. non sei stato scelto; eri raggiungibile e la porta era aperta.
il pensiero conclusivo
essere hackerato non è un verdetto nei tuoi confronti; è un evento programmato che è stato visitato in anticipo. contenere prima della pulizia, ripristinare invece di cucire, chiudere la porta denominata e annotarla. ogni proprietario che lo fa una volta esegue per sempre la lista di controllo delle cinque porte, che è l'unica vera differenza tra i siti che vengono violati due volte e quelli che non lo subiscono mai più.
se preferisci che il martedì peggiore sia gestito dalla persona che ha costruito il sito:
- web development in Parma — manutenzione che include la telefonata nel giorno storto
- is my website secure — le cinque porte, quindi questo post rimane teorico