Segnali e cosa fare per primo
Il tuo sito Joomla! 3 è stato violato?
Se stai leggendo questo perché qualcosa nel tuo sito ti sembra sbagliato, ecco come capirlo e cosa fare davvero. Una premessa importante: una patch di sicurezza previene lo sfruttamento di vulnerabilità note. Non ripulisce una compromissione già avvenuta. Se il tuo sito è già stato violato, la pulizia è un lavoro diverso, e le due cose non vanno confuse.
Segnali comuni di un sito Joomla! 3 compromesso
- Compaiono pagine spam che non hai mai creato, spesso per farmaci, gioco d'azzardo o prodotti contraffatti, talvolta visibili solo ai motori di ricerca e non a un visitatore normale.
- Reindirizzamenti inattesi mandano i visitatori, o solo quelli provenienti da un motore di ricerca, verso un sito estraneo.
- Una homepage deturpata, il segnale più visibile e meno ambiguo.
- Un avviso dal tuo provider di hosting su malware, spam in uscita o un account sospeso, perché spesso gli hosting rilevano una compromissione prima del titolare del sito stesso.
- Utenti amministratori sconosciuti nell'elenco utenti di Joomla! che nessuno del tuo team ha creato.
- Il tuo dominio finisce in una blacklist di Google Safe Browsing o di un produttore di antivirus, cosa che tipicamente noti come avviso del browser quando visiti il tuo stesso sito.
Cosa fare per primo
- Non farti prendere dal panico e non cancellare file a caso. Distruggeresti prove che potrebbero servire per capire come è entrato l'attaccante, e rallenteresti la pulizia invece di accelerarla.
- Limita l'accesso se puoi. Portare il sito offline o dietro una pagina di manutenzione contiene i danni in corso mentre risolvi la situazione.
- Contatta il tuo provider di hosting. Spesso può dirti cosa rileva dal suo lato, e alcuni provider sospendono automaticamente un account finché non viene ripulito.
- Chiedi aiuto a chi lo fa professionalmente. Una pulizia corretta significa trovare e rimuovere la vera backdoor lasciata dall'attaccante, non solo cancellare le pagine spam visibili, altrimenti la stessa falla viene riutilizzata entro pochi giorni.
Prevenzione contro pulizia
Sono due lavori diversi. La prevenzione significa chiudere le vulnerabilità note prima che qualcuno le sfrutti, ed è ciò che fa la nostra patch di sicurezza per Joomla! 3: corregge le 50 vulnerabilità documentate nel core di Joomla! 3. La pulizia significa trovare e rimuovere un attaccante già entrato, il che richiede strumenti e un processo completamente diversi.
Se il tuo sito mostra uno dei segnali sopra, contattaci e ti aiuteremo a valutarlo e correggerlo: artd.ch/kontakt. Una volta che un sito compromesso è effettivamente pulito, applicare la patch di sicurezza resta comunque utile, così la stessa falla non può essere riutilizzata.