Modalità di lettura

Attacco alla supply chain di WordPress tramite un'API malevola

Attacco alla supply chain di WordPress tramite un'API malevola

L'attacco alla supply chain di WordPres tramite un'API avvelenata rappresenta una nuova e insidiosa frontiera negli attacchi alla sicurezza. Immagina questo scenario: hai installato plugin popolari e affidabili e mantieni tutto aggiornato, ma il tuo sito viene compromesso ugualmente. Come è possibile? Ora non stiamo più parlando di un classico plugin con una falla nel codice. La vulnerabilità, in questo caso, è molto più subdola e colpisce la cosiddetta "supply chain", ovvero la catena di fiducia su cui si basa l'intero ecosistema di WordPress. Infatti in recente incidente ha dimostrato come gli hacker possano sfruttare non il plugin in sé, ma le risorse esterne a cui si collega.

Analizziamo nel dettaglio come funziona questo attacco e, soprattutto, come puoi proteggere il tuo sito.

Come funziona l'attacco alla supply chain di WordPress?

L'attacco ha preso di mira diversi plugin molto noti sviluppati da BdThemes, tra cui Element Pack, Prime Slider e Ultimate Post Kit. Questi strumenti utilizzano un componente interno per mostrare banner promozionali nella bacheca di WordPress. Per farlo, si collegano a un server esterno e recuperano i dati da un semplice file JSON. Ed è proprio qui che si nasconde il problema.

Gli aggressori non hanno violato il repository di WordPress.org né hanno modificato il codice sorgente dei plugin. Hanno invece trovato il modo di compromettere il file JSON ospitato sul server esterno. In pratica, hanno "avvelenato" la fonte dei dati. Il componente del plugin, fidandosi ciecamente di questa fonte, recuperava le informazioni malevole.

A causa di una vulnerabilità di tipo cross-site scripting (XSS), il codice dannoso veniva eseguito direttamente nel browser dell'amministratore del sito non appena accedeva a una qualsiasi pagina del back-end. Un'operazione silenziosa, che si completa in pochi millisecondi e apre le porte del sito agli aggressori.

Per approfondire questo tema, leggi anche il nostro articolo "Attacchi alla supply chain: una minaccia in crescita".

Quali sono le conseguenze per i siti WordPress?

Una volta che il codice malevolo è in esecuzione, le conseguenze possono essere devastanti. L'attacco è progettato per ottenere il controllo completo e persistente del sito compromesso, agendo su più livelli.

Creazione di amministratori fantasma e backdoor

Il primo passo dello script è creare un nuovo account amministratore-truffa. Spesso questi account usano nomi utente prevedibili, come "bd_" seguito da una stringa di caratteri, garantendo agli aggressori un accesso privilegiato e diretto al sito. Successivamente, il malware installa un finto plugin con un nome innocuo, come "wp-smart-thumbnails". Al suo interno, però, si nasconde una webshell: un file, spesso chiamato emer-run.php, che permette agli hacker di eseguire comandi sul server da remoto, come se fossero seduti di fronte al tuo computer.

Meccanismi di persistenza e occultamento

Gli aggressori non si sono fermati al primo accesso, ma hanno puntato alla persistenza. Per assicurarsi di poter rientrare anche se l'account admin venisse scoperto, installavano dei Must-Use plugin. Si tratta di plugin speciali che sono sempre attivi e non possono essere disattivati dalla bacheca.

Infine, per rendere tutto più difficile da scoprire, il malware manipolava il database per nascondere l'account amministratore-truffa dalla normale lista degli utenti. Alterava persino il contatore totale per non destare sospetti: un'operazione studiata per eludere i controlli.

Come rilevare e mitigare l'attacco alla supply chain di WordPress

Anche se la fonte dell'attacco è stata bonificata, il tuo sito potrebbe essere già compromesso. Ecco una checklist pratica per verificare la sicurezza del tuo sito WordPress:

  • Controlla gli account amministratore: vai nella sezione Utenti e cerca profili sospetti che non hai creato tu. Presta particolare attenzione a username che iniziano con "bd_" o che utilizzano email strane.
  • Ispeziona i plugin installati: verifica la lista dei tuoi plugin e, se ne trovi uno che non ricordi di aver installato, indaga. Controlla anche la cartella mu-plugins tramite FTP o il File Manager del tuo hosting.
  • Cerca file malevoli: esegui una scansione dei file del tuo sito alla ricerca di nomi sospetti come emer-run.php o file che iniziano con class-wp-query-.
  • Verifica il database: se hai competenze tecniche, cerca nel database opzioni sospette, come fz_emer_login_tokens, che è legata a questo specifico attacco.

L'uso di un plugin di sicurezza affidabile può aiutarti ad automatizzare molte di queste verifiche e a ricevere notifiche in tempo reale.

Una lezione per il futuro: la fiducia non basta

Questo attacco alla supply chain di WordPress è un potente campanello d'allarme per tutta la community. Ci insegna che la sicurezza non riguarda solo il codice che installiamo sul nostro server, ma anche la catena di fiducia che si estende a servizi e API esterne. Infatti un plugin può essere scritto in modo impeccabile, ma se si affida a una risorsa esterna non sicura, diventa un cavallo di Troia. Inoltre questi attacchi non hanno colpito solo WordPress, ma in passato hanno coinvolto anche GitHub.

Per gli sviluppatori la lezione è chiara: ogni dato proveniente dall'esterno deve essere validato e sanificato prima di essere utilizzato. Per gli utenti, invece, la consapevolezza di questi nuovi vettori di attacco è il primo passo per una difesa più efficace.

Ricordati sempre che la sicurezza non è un'azione una tantum, ma un processo continuo di vigilanza e manutenzione.

L'articolo Attacco alla supply chain di WordPress tramite un'API malevola proviene da sicurezza.net.

  •  

I 5 migliori servizi DNS protettivi (PDNS) del 2026

I 5 migliori servizi DNS protettivi (PDNS) del 2026

Trovare i migliori servizi DNS protettivi (PDNS) è diventato un passo fondamentale per la sicurezza informatica di aziende e professionisti. Infatti un servizio PDNS agisce come un guardiano per le tue connessioni, analizzando ogni richiesta DNS e bloccando l'accesso a domini malevoli in modo automatico.

Oggi, strumenti che un tempo erano considerati una "best practice" sono diventati una necessità. Persino agenzie come la NSA e la CISA ne raccomandano l'adozione. Si tratta di una delle misure di sicurezza più efficaci e meno invasive che puoi implementare, perfettamente integrata nei moderni framework di sicurezza a "zero trust".

In questa guida, analizzeremo le 5 soluzioni più performanti sul mercato, con un verdetto rapido per chi ha fretta. Sei pronto a scoprire quale servizio si adatta meglio alle tue esigenze? Continua a leggere.

Cosa sono i servizi DNS protettivi (PDNS)?

Immagina il DNS (Domain Name System) come la rubrica di Internet. Quando digiti un sito web, il DNS traduce quel nome in un indirizzo IP numerico che i computer possono capire, migliorando la tua navigazione web.

Un servizio DNS protettivo fa un passo in più: prima di fornirti l'indirizzo, controlla se quel dominio è presente in una lista di minacce note. Se il dominio è associato a phishing, malware, ransomware o comandi C2 (Command and Control), il PDNS semplicemente rifiuta la connessione. In questo modo, la minaccia viene neutralizzata sul nascere, prima che possa causare danni. È un livello di protezione proattivo, essenziale per difendere ogni dispositivo connesso alla rete.

La nostra classifica dei migliori servizi DNS protettivi

Abbiamo valutato i principali servizi basandoci sui criteri raccomandati da NSA e CISA:

  • Qualità e velocità di aggiornamento dei feed di minacce,
  • Capacità di rilevamento avanzato (come DGA e tunneling),
  • Opzioni di copertura per dispositivi fissi e mobili
  • Integrazione con i sistemi di sicurezza esistenti (SOC).

1. Cisco Umbrella

Ideale per grandi aziende che cercano lo standard di riferimento del settore, collaudato e con integrazioni mature. Cisco Umbrella è considerato l'evoluzione di OpenDNS ed è da anni il punto di riferimento nel mercato PDNS. La sua forza risiede nell'intelligence fornita da Talos, uno dei team di ricerca sulle minacce più grandi al mondo. Offre funzionalità avanzate come il rilevamento di algoritmi di generazione di domini (DGA) e tunneling DNS, garantendo una protezione completa.

Caratteristiche principali:

  • Intelligence sulle minacce fornita da Talos.
  • Rilevamento di DGA e tunneling DNS.
  • Integrazione con Active Directory per l'attribuzione interna degli IP.
  • Client per la protezione dei dispositivi in mobilità.

Pro: Profondità dell'intelligence, scalabilità comprovata, vasto ecosistema di integrazioni.

Contro: Il costo può essere elevato e le funzioni più recenti tendono a integrarsi strettamente con l'ecosistema Cisco Secure Access.

2. DNSFilter

Ideale per piccole e medie imprese (PMI) e Managed Service Provider (MSP) che necessitano di una protezione efficace, veloce da implementare e con prezzi chiari. DNSFilter brilla per la sua trasparenza e semplicità. Utilizza il machine learning per categorizzare i domini in tempo reale e offre un modello di prezzo per utente chiaro e prevedibile. La sua console di gestione multi-tenant è un vero punto di forza per gli MSP che devono gestire la sicurezza di più clienti contemporaneamente.

Caratteristiche principali:

  • Categorizzazione dei domini basata su ML in tempo reale.
  • Prezzi pubblici e scalabili per utente.
  • Piattaforma nativa per la gestione multi-tenant (MSP).
  • Client inclusi per la copertura dei dispositivi mobili.

Pro: Prezzi trasparenti, onboarding rapidissimo (meno di un'ora), strumenti eccellenti per MSP.

Contro: Meno profondità nelle integrazioni enterprise rispetto a Cisco Umbrella.

3. Cloudflare Gateway

Ideale per chiunque voglia iniziare a proteggersi immediatamente, con un piano gratuito solido e un percorso di crescita verso funzionalità avanzate. Cloudflare Gateway sfrutta una delle reti di resolver DNS più veloci e resilienti al mondo. Offre un generoso piano gratuito che permette a chiunque di iniziare a filtrare le minacce in pochi minuti. Man mano che le esigenze crescono, è possibile passare a piani a pagamento che includono SWG, ZTNA e CASB, tutto dalla stessa dashboard. Non a caso, è la tecnologia scelta dal governo britannico per il suo PDNS nazionale.

Caratteristiche principali:

  • Rete di resolver anycast enorme e veloce.
  • Piano gratuito e piani Zero Trust a prezzi pubblici.
  • Supporto nativo per DNS-over-HTTPS (DoH) e DNS-over-TLS (DoT).
  • Client WARP per la protezione dei dispositivi in mobilità.

Pro: Si passa da zero a protetti in un pomeriggio, infrastruttura su scala globale, un percorso di crescita flessibile.

Contro: L'attribuzione avanzata tramite Active Directory richiede più configurazione rispetto a Umbrella.

4. Akamai

Ideale per governi, operatori di telecomunicazioni e grandi aziende che necessitano di una risoluzione protettiva su larghissima scala. Akamai Secure Internet Access opera su una delle piattaforme più grandi di Internet. È progettato per assorbire attacchi DDoS massicci e proteggere intere basi di abbonati per gli ISP. La sua forza sta nella vastità della sua infrastruttura e nella visibilità globale che ne deriva per la ricerca sulle minacce.

Pro: Scala e affidabilità massicce, ricerca sulle minacce di alto livello.

Contro: Pacchetti pensati per il mondo carrier/enterprise; il valore massimo si ottiene se si è già clienti Akamai.

5. Infoblox

Ideale per aziende con un'infrastruttura DNS interna complessa che vogliono fondere il PDNS con il contesto DDI (DNS, DHCP, IPAM). Infoblox adotta un approccio unico, applicando l'intelligence sulle minacce direttamente ai resolver DNS che già gestisci. Sfruttando il contesto IPAM, può dirti esattamente quale dispositivo ha effettuato una richiesta malevola e attivare risposte automatiche per metterlo in quarantena.

Pro: Attribuzione nativa delle minacce, applicazione delle policy a livello di infrastruttura.

Contro: Il modello di costo presume l'adozione della piattaforma DDI di Infoblox.

Come scegliere tra i migliori servizi DNS protettivi

La scelta dipende dalle tue esigenze specifiche.

Prima di decidere, poniti alcune domande chiave:

  • Qualità delle minacce: Con quale velocità vengono bloccati i nuovi domini malevoli? Richiedi dati concreti.
  • Copertura dei dispositivi: Hai bisogno di proteggere solo la rete dell'ufficio o anche i laptop dei dipendenti da remoto? Verifica la disponibilità di agenti per i dispositivi mobili.
  • Gestione del DNS criptato: Il servizio offre i propri endpoint DoH/DoT per garantire che il traffico non bypassi la protezione?
  • Logging e integrazione: Puoi esportare i log per analizzarli nel tuo SIEM?
  • Prezzo: Il modello di costo è trasparente e adatto al tuo numero di utenti?

Confronta due o tre finalisti in base ai precedenti punti. La trasparenza dei prezzi di servizi come DNSFilter rende questo confronto molto più semplice.

Domande frequenti (FAQ) sui PDNS

L'argomento può essere complesso e la scelta può non essere ancora chiara, per questo abbiamo selezionate le domande più frequenti sul tema:

Cos'è esattamente un PDNS? È un servizio di risoluzione DNS che controlla ogni richiesta confrontandola con database di minacce. Se una richiesta è diretta a un dominio malevolo (phishing, malware), viene bloccata prima che la connessione venga stabilita.

Perché NSA e CISA lo raccomandano? Perché è una difesa ad alto impatto e a basso attrito. La maggior parte degli attacchi informatici utilizza il DNS in qualche fase. Bloccarli a questo livello è estremamente efficace e l'implementazione richiede solo di cambiare gli indirizzi dei resolver DNS.

Un PDNS può proteggere dispositivi senza agenti (IoT, stampanti)? Sì, questo è uno dei suoi maggiori vantaggi. Impostando il PDNS a livello di rete (es. nel router), ogni dispositivo che si connette, inclusi ospiti e dispositivi IoT, viene protetto automaticamente senza agenti.

Quanto costa un servizio DNS protettivo? I costi variano molto: si parte dai piani gratuiti di Cloudflare, si passa ai prezzi pubblici per utente di DNSFilter e si arriva alle quotazioni personalizzate per piattaforme enterprise come Cisco Umbrella o Akamai.

Qual è il verdetto finale?

In sintesi, possiamo dire che i migliori servizi DNS protettivi sono:

  • Cisco Umbrella, che si conferma lo standard per le grandi aziende.
  • DNSFilter, è la scelta di valore predefinita per PMI e MSP.
  • Cloudflare Gateway, che offre un percorso incredibilmente versatile, perfetto per chiunque.
  • Akamai, perfetto per la scala carrier.
  • Infoblox, pensato per l'integrazione DDI.

Ogni servizio ha i suoi punti di forza e di debolezza, ma l'aspetto più importante è sempre quello di agire. Infatti implementare un PDNS è un passo che non puoi più rimandare per proteggere al meglio la tua attività.

L'articolo I 5 migliori servizi DNS protettivi (PDNS) del 2026 proviene da sicurezza.net.

  •  

Falso Googlebot nei log: come riconoscere i crawler e proteggerti

Falso Googlebot nei log: come riconoscere i crawler e proteggerti

Analizzare i log del proprio sito web può rivelare sorprese inaspettate. Spesso, si notano centinaia di visite attribuite a "Googlebot", e la prima reazione è di sollievo: il crawler di Google sta indicizzando le pagine. Ma è davvero così? La realtà è che molti di questi accessi provengono da un falso Googlebot, poiché l'identità di chi si connette a un server è più facile da falsificare di quanto si pensi.

Perché i log registrano così tanti falsi Googlebot?

Molti bot si spacciano per Googlebot per una ragione semplice: gode di un trattamento privilegiato su quasi tutti i server. Gli amministratori di sistema, per non compromettere l'indicizzazione, evitano di bloccarlo. Questa situazione crea un'opportunità per software di terze parti. Infatti un bot malevolo o uno scraper ottiene enormi vantaggi semplicemente fingendosi il crawler ufficiale di Google, tra cui:

  • Evitare i blocchi: numerosi sistemi di sicurezza e firewall sono configurati per lasciar passare senza filtri il traffico di Googlebot.
  • Superare i limiti di richiesta: a Googlebot vengono spesso concessi limiti di frequenza (rate limiting) molto più ampi, che gli consentono di scansionare più pagine in meno tempo.
  • Aggirare i CAPTCHA: un finto Googlebot può bypassare i controlli anti-automazione, accedendo a contenuti altrimenti protetti.

Un falso log da un Googlebot, trucco a costo zero, è particolarmente utile per chi fa scraping di prezzi, contenuti o dati sensibili, aprendo porte che dovrebbero rimanere chiuse.

Per approfondire l'argomento e capire quali altri tattiche usano gli hacker per accedere al tuo sito, leggi anche il nostro articolo sul tema.

User-agent: l'identità che chiunque può falsificare

Il problema nasce dal funzionamento dello user agent. Infatti si tratta di una semplice stringa di testo che un client, come un browser o un bot, invia al server per identificarsi. Il protocollo HTTP, tuttavia, non include alcun meccanismo per verificare che questa dichiarazione sia vera.

Un client può quindi presentarsi con una stringa apparentemente legittima: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) Vederla nei log fa pensare subito al crawler ufficiale, ma non stabilisce alcun legame crittografico o verificabile tra l'indirizzo IP della richiesta e l'infrastruttura reale di Google. In pratica, il falso log di un Googlebot è come se un estraneo si presentasse a una festa dichiarando un nome falso, senza che nessuno gli chieda un documento di identità.

Come verificare se un log di un Googlebot è falso?

Fortunatamente, esistono metodi affidabili per smascherare gli impostori, raccomandati da Google stessa.

Controllo degli intervalli IP di google

Il primo metodo è molto diretto. Google pubblica e aggiorna un elenco dei suoi intervalli IP ufficiali in un file JSON. È sufficiente programmare uno script per scaricare questo file e confrontare l'IP registrato nei log con le reti autorizzate (sia IPv4 che IPv6). Se l'indirizzo IP del visitatore non rientra in questi intervalli, si ha la certezza matematica che sia un falso log di un Googlebot.

La doppia verifica DNS

Questo secondo metodo è ancora più rigoroso e si basa su una sequenza di controlli DNS, considerata la prova definitiva.

  1. Ricerca DNS inversa (PTR): si esegue una ricerca sul record PTR dell'IP di origine. Se è un vero crawler di Google, il nome host risultante deve terminare con googlebot.com o google.com.
  2. Ricerca DNS diretta (A/AAAA): a questo punto, si esegue la verifica opposta. Si risolve il nome host ottenuto nel passaggio precedente e si controlla che l'indirizzo IP di partenza sia presente nella lista di IP restituiti.

Se entrambi i passaggi hanno successo, puoi essere assolutamente certo che la visita provenga da un crawler legittimo di Google.

Per approfondire l'argomento, prova anche a leggere questo nostro articolo: "Come rilevare e bloccare l'attività dei bot".

Cosa si scopre dopo una verifica di un falso Googlebot log?

Applicando questi controlli, il quadro del traffico sul proprio sito cambia radicalmente. Quella che sembrava un'intensa attività di indicizzazione si rivela spesso per quello che è: un'orda di bot sconosciuti. Un picco di traffico che credevi positivo potrebbe nascondere uno scraper aggressivo che sta rubando i tuoi contenuti tramite un falso log di un Googlebot.

In più un consumo di banda anomalo potrebbe essere causato da sistemi che mappano il sito alla ricerca di vulnerabilità. Analizzare i log con questi strumenti permette di distinguere il traffico prezioso da quello dannoso, proteggendo le tue risorse in modo efficace. La prossima volta che vedrai un'attività sospetta da "Googlebot", saprai esattamente come smascherare l'impostore.

L'articolo Falso Googlebot nei log: come riconoscere i crawler e proteggerti proviene da sicurezza.net.

  •  
❌