Perché Google ha segnalato il mio sito come pericoloso?

Google ha segnalato il tuo sito come pericoloso o ingannevole? Scopri cosa significa l’avviso, cosa controllare per primo e come ripulire il sito e chiedere una revisione.

Apri un ticket di supporto

Se Google ha segnalato il tuo sito come pericoloso, ha rilevato, o sospetta, che una o più pagine possano mettere a rischio i visitatori.

Potresti vedere:

  • una pagina di avviso rossa prima che il sito si apra
  • l’etichetta “Pericoloso” nel browser
  • un avviso accanto al tuo sito nei risultati di Google
  • un messaggio che indica che il sito potrebbe essere stato violato
  • una notifica in Google Search Console
  • segnalazioni di clienti che non riescono più ad accedere al sito

Questo non significa necessariamente che ogni pagina sia infetta. E non significa automaticamente che la tua azienda abbia pubblicato di proposito contenuti dannosi.

Tuttavia, l’avviso va trattato come un vero incidente di sicurezza finché non ne è stata individuata la causa. Google può mostrare avvisi quando rileva contenuti violati, codice dannoso, phishing, pagine ingannevoli, download non sicuri o altri comportamenti che potrebbero danneggiare i visitatori.

Di norma l’avviso non sparisce solo perché la homepage sembra di nuovo a posto. Il sito va analizzato, ripulito, messo in sicurezza e poi inviato a Google per una revisione di sicurezza.

Cosa intende Google con “pericoloso”?

Google usa messaggi diversi a seconda del problema che ritiene di aver trovato.

Potresti vedere avvisi come:

  • “Questo sito potrebbe danneggiare il computer”
  • “Questo sito potrebbe essere stato violato”
  • “Sito ingannevole”
  • “Il sito che stai per visitare contiene malware”
  • “Il sito che stai per visitare contiene programmi dannosi”

Il testo esatto può variare in base al browser, al dispositivo e al tipo di problema.

Questi avvisi possono comparire in due posti principali:

Nei risultati di Google

Google può mostrare un avviso accanto al tuo risultato o rimuovere dai risultati alcune pagine compromesse.

Nel browser

Google Safe Browsing può mostrare un avviso a tutta pagina prima che Chrome o un altro browser compatibile apra il sito.

Il fatto che tu non riesca a riprodurre l’avviso non dimostra che sia sparito. Gli avvisi di Safe Browsing possono dipendere dalla pagina, dal browser o dal contesto di navigazione. Google consiglia di usare il report Problemi di sicurezza in Search Console come riferimento principale per capire se un problema rilevato è ancora attivo.

Significa che il mio sito è stato violato?

Spesso sì, ma non sempre.

Google raggruppa i problemi di sicurezza in diverse categorie.

Contenuti violati

Qualcuno potrebbe aver aggiunto pagine, link o testo senza il tuo permesso.

Alcuni esempi:

  • pagine di spam su prodotti o servizi che non vendi
  • link a siti che non c’entrano nulla
  • pagine create in un’altra lingua
  • testo nascosto
  • reindirizzamenti inattesi
  • nuovi account amministratore

Malware o codice dannoso

Il sito potrebbe contenere codice pensato per danneggiare i visitatori, reindirizzarli, caricare software indesiderato o compiere azioni che il proprietario del sito non ha previsto.

Phishing o contenuti ingannevoli

Una pagina potrebbe imitare un servizio affidabile o cercare di convincere i visitatori a:

  • inserire una password
  • fornire dati di pagamento
  • scaricare un file
  • chiamare un falso numero di assistenza
  • condividere altre informazioni riservate

Contenuti di terze parti non sicuri

Il problema potrebbe arrivare da qualcosa incorporato nel sito, come:

  • un circuito pubblicitario
  • uno script esterno
  • un iframe
  • un widget compromesso
  • un download di terze parti
  • una risorsa esterna caricata da un plugin

Per questo il proprietario di un sito può ricevere un avviso anche quando il contenuto visibile della pagina sembra normale. Il report Problemi di sicurezza di Google distingue tra contenuti violati, malware, software indesiderato e problemi di ingegneria sociale.

Prima di tutto: non ignorare e non aggirare l’avviso

Quando vedi una pagina di avviso rossa, evita di superarla più volte per controllare il sito come un normale visitatore.

In alcuni casi, caricare una pagina infetta può esporre il dispositivo a contenuti dannosi. I siti compromessi possono anche comportarsi in modo diverso a seconda del visitatore, della posizione, del browser o della provenienza, quindi il proprietario del sito potrebbe non vedere lo stesso contenuto che vedono Google o un cliente.

Un primo passo più sicuro è:

  • fare uno screenshot dell’avviso
  • annotare l’URL interessato
  • annotare quando il problema è stato segnalato la prima volta
  • controllare Google Search Console
  • contattare la persona responsabile del sito o dell’hosting

Se i clienti finiscono su una pagina di avviso, valuta di sospendere temporaneamente le campagne pubblicitarie e le altre promozioni che portano visitatori al sito interessato. È una precauzione pratica per evitare di pagare traffico inutilizzabile e di esporre più persone all’avviso.

D4Hub può aiutarti a confermare il problema senza chiederti di aprire pagine sospette o di interpretare da solo report tecnici di sicurezza.

Controlla Google Search Console

Se il tuo sito è collegato a Google Search Console, apri la proprietà corrispondente e vai su:

Security & Manual Actions → Security Issues

(in italiano: Sicurezza e azioni manuali → Problemi di sicurezza)

Il report potrebbe dirti se Google ha rilevato:

  • malware
  • codice iniettato
  • pagine iniettate
  • contenuti violati
  • pagine ingannevoli
  • download dannosi
  • link a download dannosi
  • pagine di accesso sospette
  • risorse incorporate ingannevoli

Il report potrebbe anche mostrare alcuni URL di esempio.

Questi URL sono solo campioni. Correggere le pagine elencate non risolve necessariamente il problema su tutto il sito. Google precisa che gli esempi del report potrebbero non comprendere tutte le pagine interessate, quindi va controllato l’intero sito.

Se non hai accesso a Search Console, verifica se è gestita da:

  • la tua web agency
  • uno sviluppatore
  • un consulente SEO
  • un account interno del marketing
  • la persona che ha messo online il sito in origine

D4Hub può anche aiutarti a verificare la proprietà e a interpretare il report.

Cosa fare subito?

Non serve iniziare a cancellare file o reinstallare WordPress.

Le prime azioni più utili sono organizzative più che tecniche.

1. Annota cosa stai vedendo

Raccogli:

  • uno screenshot dell’avviso
  • il messaggio esatto
  • l’URL interessato
  • la data e l’ora approssimativa
  • le email ricevute da Google o dal provider di hosting
  • le segnalazioni ricevute dai clienti
  • comportamenti insoliti notati di recente

WordPress consiglia di documentare i sintomi e le modifiche recenti quando si sospetta una compromissione. Questi dettagli aiutano a ricostruire cosa è successo e quando potrebbe essere iniziato.

2. Verifica cosa è cambiato di recente

Chiedi se di recente qualcuno ha:

  • installato o aggiornato un plugin
  • cambiato il tema
  • aggiunto uno script di tracciamento
  • collegato una nuova piattaforma pubblicitaria
  • caricato un file
  • creato un nuovo amministratore
  • modificato la configurazione dell’hosting
  • migrato o ripristinato il sito
  • condiviso le credenziali di accesso con un fornitore esterno

Una modifica recente non è automaticamente la causa, ma è un utile punto di partenza.

3. Contatta il provider di hosting

Il provider di hosting potrebbe essere in grado di confermare:

  • se è stato rilevato malware
  • se file sospetti sono stati messi in quarantena
  • se ci sono state attività insolite sul server
  • se l’account è stato sospeso temporaneamente
  • se è disponibile un backup pulito
  • se sono stati colpiti altri siti nello stesso account

L’assistenza dell’hosting può aiutare a contenere l’incidente, ma potrebbe non svolgere un’analisi completa di WordPress né eliminare la vulnerabilità di origine.

4. Contatta lo sviluppatore del sito o uno specialista di sicurezza

Una pulizia fatta bene può richiedere l’accesso a:

  • WordPress
  • file del sito
  • database
  • log dell’hosting
  • backup
  • impostazioni DNS o CDN
  • Search Console

Le indicazioni di Google stesse sottolineano che la rimozione del malware può richiedere la comprensione del codice e della configurazione del server. Quando questo va oltre le competenze del proprietario del sito, la scelta consigliata è coinvolgere un supporto qualificato.

Posso semplicemente ripristinare un backup?

A volte sì, ma un ripristino non è automaticamente una soluzione completa.

Un backup può essere utile quando:

  • è stato creato prima della compromissione
  • sai all’incirca quando è iniziato il problema
  • contiene file e database puliti
  • ripristinarlo non cancellerà informazioni recenti importanti

Tuttavia, un ripristino può anche:

  • reintrodurre la vulnerabilità che ha permesso l’attacco
  • contenere malware già presente ma non rilevato
  • sovrascrivere ordini, contatti o contenuti recenti
  • eliminare prove utili
  • non ripulire altri siti o file nello stesso account di hosting

Dopo aver ripristinato un backup, devi comunque capire come è stato compromesso il sito ed eliminare il punto di accesso originale. Altrimenti il sito potrebbe infettarsi di nuovo.

Per un sito ecommerce, di abbonamenti o di membership, il ripristino deve tenere conto anche delle transazioni e dei dati utente creati dopo il backup.

D4Hub può aiutarti a verificare se un backup è adatto e a pianificare il ripristino senza perdere inutilmente dati recenti.

Posso limitarmi a installare un plugin di sicurezza?

Un plugin di sicurezza può aiutare a rilevare file sospetti e a migliorare la protezione, ma installarne uno dopo la comparsa dell’avviso non dimostra che il sito sia pulito.

Una scansione può:

  • individuare schemi dannosi noti
  • segnalare file modificati
  • rilevare amministratori inattesi
  • evidenziare componenti non aggiornati
  • bloccare alcune attività sospette

Ma potrebbe non:

  • riconoscere ogni tipo di malware
  • capire il codice personalizzato legittimo
  • individuare il metodo di accesso originale
  • ripulire account esterni
  • riparare funzionalità aziendali danneggiate
  • confermare che ogni backdoor nascosta sia stata rimossa

Un plugin di sicurezza può essere uno strumento dell’analisi, non l’intera risposta.

Cosa comporta una pulizia completa?

Il processo esatto dipende dal problema, ma un’analisi affidabile di solito segue queste fasi.

1. Contenere l’incidente

Il primo obiettivo è limitare ulteriori danni.

Può significare:

  • limitare l’accesso al sito
  • disattivare temporaneamente le funzionalità interessate
  • rimuovere i download non sicuri
  • bloccare i reindirizzamenti dannosi
  • sospendere gli account compromessi
  • conservare una copia dei file e del database attuali

Se il sito vada messo completamente offline dipende dal tipo e dalla gravità dell’incidente.

2. Individuare le aree interessate

L’analisi deve stabilire:

  • quali URL sono interessati
  • se il problema è nei file, nei contenuti del database o in entrambi
  • se il sito contiene utenti inattesi
  • se un altro sito nello stesso account di hosting è compromesso
  • se il problema arriva da un plugin, da un tema o da una risorsa esterna
  • se il codice dannoso è ancora attivo

Gli URL forniti da Google sono esempi, non un inventario completo.

3. Rimuovere i contenuti dannosi

A seconda dell’incidente, può comprendere la rimozione di:

  • script iniettati
  • file modificati
  • pagine di spam
  • link nascosti
  • account amministratore sconosciuti
  • attività pianificate dannose
  • download non sicuri
  • risorse esterne ingannevoli
  • iniezioni nel database
  • reindirizzamenti non autorizzati

Cancellare soltanto la pagina indicata da Google può lasciare ancora attivo il meccanismo che l’ha creata.

4. Eliminare la vulnerabilità di origine

Dopo aver ripulito l’infezione visibile, bisogna occuparsi della causa.

Può essere necessario:

  • aggiornare WordPress
  • aggiornare o sostituire i plugin vulnerabili
  • aggiornare il tema
  • correggere permessi dei file non sicuri
  • rimuovere software abbandonato
  • reimpostare gli account compromessi
  • sostituire le credenziali esposte
  • rivedere la configurazione dell’hosting e del server

Senza questa fase il sito può infettarsi di nuovo dopo una pulizia apparentemente riuscita.

5. Testare il sito

Prima di chiedere una revisione a Google, controlla:

  • le pagine pubbliche
  • l’amministrazione di WordPress
  • i moduli di contatto
  • accesso e registrazione
  • checkout e pagamenti
  • abbonamenti
  • reindirizzamenti
  • script di tracciamento
  • attività pianificate
  • il comportamento su mobile e desktop

L’obiettivo è confermare sia che il comportamento dannoso si è fermato sia che il sito legittimo funziona ancora.

6. Chiedere una revisione di sicurezza

Una volta risolto ogni problema, torna al report Problemi di sicurezza in Search Console e seleziona Request Review.

La richiesta deve spiegare:

  • cosa ha causato il problema
  • cosa è stato rimosso o riparato
  • cosa è stato fatto per evitare che si ripresenti
  • come è stato verificato il risultato

Google consiglia di correggere tutti i problemi elencati sull’intero sito prima di chiedere la revisione. Le revisioni possono richiedere da alcuni giorni a diverse settimane, a seconda del caso. Inviare più volte nuove richieste prima di ricevere una decisione non accelera la procedura.

Cosa evitare?

Evita di:

  • dare per scontato che l’avviso sia un falso positivo senza verificarlo
  • aprire ripetutamente pagine sospette
  • cancellare file a caso
  • ripristinare subito il backup più vecchio disponibile
  • aggiornare tutto prima di aver conservato lo stato attuale
  • rimuovere solo l’URL di esempio mostrato da Google
  • installare più plugin di sicurezza contemporaneamente
  • chiedere una revisione prima che la pulizia sia completa
  • condividere password tramite normali email
  • rimettere online il sito senza averlo testato

Una pulizia parziale può far sparire l’avviso per un po’, lasciando però il sito esposto a un’altra compromissione.

E se il sito sembra del tutto normale?

Succede spesso.

I contenuti dannosi possono:

  • comparire solo ai visitatori di determinate zone
  • prendere di mira gli utenti da mobile
  • attivarsi solo dopo un clic da Google
  • comparire a intermittenza
  • essere visibili solo ai crawler dei motori di ricerca
  • trovarsi su URL nascosti
  • essere caricati da una risorsa esterna
  • reindirizzare solo alcuni visitatori

Google sottolinea in modo specifico che i contenuti compromessi possono usare il cloaking per nascondersi al proprietario del sito. Non riuscire a riprodurre il problema non è quindi una prova sufficiente che il sito sia sicuro.

Controlla il report Problemi di sicurezza e gli URL di esempio prima di concludere che l’avviso sia sbagliato.

Google potrebbe essersi sbagliato?

Una classificazione errata è possibile, ma va presa in considerazione solo dopo aver controllato il sito e tutte le risorse di terze parti incorporate.

Per esempio, una pagina legittima potrebbe includere:

  • uno script esterno che è stato compromesso
  • un annuncio che reindirizza i visitatori
  • un download che Google considera non sicuro
  • una pagina di accesso che sembra ingannevole
  • una risorsa di terze parti su cui hai un controllo limitato

Se il sito è stato controllato a fondo e il comportamento segnalato è davvero assente, Search Console offre una procedura per chiedere una revisione. Google mette anche a disposizione strumenti di segnalazione per le pagine che si ritiene siano state classificate in modo errato.

Non inviare una revisione dicendo solo che il sito “sembra a posto”. Spiega cosa è stato controllato e perché ritieni che la classificazione non sia più valida.

Quando chiedere il supporto di uno specialista?

Chiedi supporto tecnico quando:

  • Google segnala malware o codice iniettato
  • i clienti vedono avvisi nel browser
  • il sito reindirizza a pagine che non c’entrano nulla
  • su Google compaiono pagine inattese
  • il provider di hosting ha sospeso l’account
  • non riesci ad accedere a WordPress
  • non sai quando è iniziata la compromissione
  • non è disponibile un backup sicuramente pulito
  • il sito gestisce pagamenti o dati personali
  • più siti condividono lo stesso account di hosting
  • l’avviso torna dopo una prima pulizia
  • non sei sicuro che tutte le backdoor siano state rimosse

Non devi identificare il malware da solo prima di chiedere aiuto.

D4Hub può supportarti in qualsiasi fase che ti sembri poco chiara o bloccante, dalla lettura del report di Search Console fino al completamento della pulizia e alla richiesta di revisione a Google.

Come può aiutarti D4Hub

Un’analisi di D4Hub può comprendere:

  • la revisione dell’avviso e del report di Search Console
  • l’individuazione degli URL e dei componenti del sito interessati
  • il controllo di file, contenuti del database e utenti di WordPress
  • l’analisi di plugin, temi e risorse esterne sospetti
  • il coordinamento con il provider di hosting
  • la rimozione di codice dannoso, pagine di spam o reindirizzamenti
  • la valutazione dei backup e delle opzioni di ripristino
  • l’aggiornamento o la sostituzione dei componenti vulnerabili
  • la reimpostazione e la messa in sicurezza degli accessi
  • il test delle funzioni essenziali del sito
  • la preparazione e l’invio della revisione di sicurezza a Google
  • consigli sulle misure per ridurre il rischio di nuove infezioni

Puoi contattare D4Hub all’inizio dell’incidente, dopo aver ricevuto informazioni dal provider di hosting o dopo aver tentato una prima pulizia.

Se un passaggio di questa guida non è chiaro, non devi proseguire da solo. Spiega cosa stai vedendo e quali accessi o informazioni hai al momento. D4Hub può individuare la prossima azione più sicura.

Apri un ticket di supporto

Quali informazioni includere nella richiesta di supporto?

Fornisci ciò che hai a portata di mano:

  • l’URL del sito
  • uno screenshot dell’avviso
  • il messaggio di avviso esatto
  • quando è comparso la prima volta, anche in modo approssimativo
  • eventuali notifiche di Search Console
  • gli URL di esempio elencati da Google
  • le email del provider di hosting
  • le modifiche recenti al sito
  • se WordPress è accessibile
  • se esiste un backup recente
  • se il sito gestisce ordini, abbonamenti o dati degli utenti
  • eventuali tentativi di pulizia già fatti

Non preoccuparti se non riesci ad accedere a Search Console o a capire la descrizione tecnica. D4Hub può aiutarti a recuperare e interpretare le informazioni mancanti.

Non inviare password, chiavi private o credenziali complete in un messaggio non protetto.

Per chi vuole mettere le mani in pasta: controlli aggiuntivi

I controlli che seguono sono pensati per chi ha dimestichezza con Search Console, pannelli di hosting e amministrazione di WordPress.

Sono utili per raccogliere elementi, ma non sostituiscono una pulizia di sicurezza completa.

Rivedi il report Problemi di sicurezza

Per ogni problema segnalato:

  • annota la categoria del problema
  • salva gli URL di esempio
  • annota quando Google ha rilevato il problema la prima volta
  • verifica se sono elencati più tipi di problema
  • evita di dare per scontato che i campioni rappresentino tutte le pagine interessate

Google richiede che tutti i problemi di sicurezza segnalati siano risolti prima di inviare il sito per la revisione.

Cerca pagine inattese

Una ricerca su Google limitata al tuo dominio può far emergere contenuti che non hai pubblicato.

Per esempio:

site:example.com

Puoi combinare la ricerca con termini che non c’entrano con la tua attività, come termini inattesi legati a farmaci, gioco d’azzardo, prestiti o articoli di lusso.

Questo non rileva ogni compromissione, ma può far emergere pagine iniettate già indicizzate. Google consiglia le ricerche limitate al dominio come uno dei modi per trovare contenuti violati inattesi.

Rivedi gli utenti di WordPress

In WordPress, apri:

Users → All Users

(in italiano: Utenti → Tutti gli utenti)

Controlla se ci sono:

  • amministratori sconosciuti
  • account creati di recente
  • indirizzi email inattesi
  • ruoli con più permessi del necessario

Non cancellare subito un account prima di aver capito se ha creato contenuti o modificato il sito. Prima annota i dettagli.

Rivedi le modifiche recenti

Controlla:

  • plugin modificati di recente
  • temi modificati di recente
  • componenti installati da poco
  • plugin per snippet di codice
  • strumenti per script in header e footer
  • integrazioni di tracciamento
  • script pubblicitari
  • plugin di gestione file
  • deploy recenti

La sola data di modifica non dimostra che un file sia dannoso. Anche gli aggiornamenti di WordPress e lo sviluppo legittimo possono modificare i file.

Controlla gli altri siti nello stesso account di hosting

Quando più siti condividono lo stesso account, ripulire solo l’installazione visibilmente colpita potrebbe non bastare.

Verifica se:

  • altri siti contengono file sospetti
  • vengono riutilizzate le stesse credenziali di amministratore
  • le cartelle condivise sono scrivibili
  • un’installazione compromessa potrebbe accedere a un’altra

Conserva le prove prima di sostituire i file

Prima di un ripristino o di una reinstallazione su larga scala:

  • fai una copia dei file attuali
  • esporta il database attuale
  • annota i plugin e il tema attivi
  • conserva i log del server rilevanti
  • annota quali credenziali e account esistevano

Questi elementi possono aiutare a individuare il punto di ingresso e a stabilire se la pulizia è stata completa.

D4Hub può eseguire o rivedere questi controlli quando non hai gli accessi necessari o non sei sicuro di come interpretare i risultati.

Domande frequenti

Quanto tempo impiega Google a rimuovere l’avviso?

Dopo che il sito è stato ripulito, messo in sicurezza e inviato per la revisione, Google indica che una revisione di sicurezza può richiedere da pochi giorni ad alcune settimane. Non aspettarti che l’avviso sparisca subito dopo aver modificato i file.

Reinstallare WordPress elimina il malware?

Non necessariamente. I contenuti dannosi possono trovarsi in plugin, temi, upload, database, configurazione del server o in un altro sito nello stesso account di hosting. Reinstallare il core di WordPress interviene solo su una parte dell’installazione.

Cambiare tutte le password risolve il problema?

Cambiare le password è una misura di sicurezza importante, ma non rimuove file dannosi, contenuti iniettati nel database o software vulnerabile. Le credenziali vanno messe in sicurezza come parte di una pulizia più ampia.

Posso chiedere una revisione a Google prima che l’analisi sia completa?

Tecnicamente puoi inviare una richiesta, ma Google consiglia di correggere prima tutti i problemi di sicurezza sul sito. Una richiesta incompleta difficilmente farà sparire l’avviso e può rallentare la procedura.

Perché l’avviso compare solo su alcuni dispositivi?

I contenuti interessati potrebbero essere limitati a determinate pagine, dispositivi, utenti o contesti di navigazione. Google precisa anche che gli avvisi di Safe Browsing dipendono dal contesto, quindi potrebbero non comparire allo stesso modo a ogni visitatore.

È la stessa cosa di un’azione manuale di Google?

No. Un’azione manuale riguarda in genere violazioni volte a manipolare i risultati di ricerca. Un problema di sicurezza riguarda comportamenti che possono danneggiare gli utenti, come violazioni, phishing o malware. In Search Console sono due report separati.

D4Hub può aiutarmi se il provider di hosting ha già scansionato il sito?

Sì. Condividi il report dell’hosting e spiega quali azioni sono già state fatte. D4Hub può verificare se l’infezione è stata rimossa del tutto, analizzare la vulnerabilità di origine, testare il sito e supportarti nella revisione di Google.

D4Hub può aiutarmi se non riesco ad accedere a Search Console?

Sì. D4Hub può aiutarti a capire chi gestisce la proprietà, verificare l’accesso dove possibile e stabilire cosa ha segnalato Google.