Perché su Google compaiono pagine sconosciute del mio sito?

Vedi su Google pagine che non hai mai creato? Scopri le possibili cause, dalle pagine di spam di un attacco agli URL vecchi o di staging, e come verificarle e ripulirle in sicurezza.

Apri un ticket di supporto

Se cerchi la tua azienda e trovi pagine del tuo dominio che non hai mai creato, è comprensibile preoccuparsi. I titoli possono essere in un’altra lingua, promuovere prodotti che non vendi o semplicemente sembrare sconosciuti.

Potresti notare:

  • risultati con il tuo nome di dominio ma titoli su farmaci, prodotti contraffatti, gioco d’azzardo o prestiti
  • pagine scritte in giapponese, cinese o in un’altra lingua che non usi
  • vecchie pagine che pensavi fossero state rimosse
  • URL strani con codici o parametri lunghi
  • un aumento delle "pagine indicizzate" in Google Search Console che non sai spiegare
  • un messaggio di Google su contenuti compromessi

Le pagine sconosciute non significano sempre che il sito è stato violato. Alcune cause sono innocue, come vecchi contenuti, una copia di staging del sito o pagine generate automaticamente da WordPress.

Però, quando le pagine contengono spam o contenuti che non c’entrano con la tua attività, vanno trattate come un possibile incidente di sicurezza. Le pagine di spam possono danneggiare la tua reputazione nei risultati di ricerca, ingannare i visitatori e portare a un avviso di sicurezza da parte di Google.

Questa guida spiega come distinguere i casi, quali controlli puoi fare in sicurezza, come risolvere il problema e come chiedere a Google di rimuovere le pagine dai suoi risultati.

Cosa significa quando su Google compaiono pagine sconosciute?

Google mostra le pagine che ha trovato e ha deciso di indicizzare. Se nei risultati di ricerca compare una pagina con il tuo nome di dominio, a un certo punto Google l’ha trovata sul tuo sito, oppure ha trovato un link che punta a un URL del tuo dominio.

Restano quindi tre possibilità generali:

  • qualcuno ha aggiunto pagine senza il tuo permesso, di solito sfruttando una falla di sicurezza
  • il tuo sito genera pagine di cui non sapevi l’esistenza, come pagine degli allegati, pagine dei risultati di ricerca o URL con parametri
  • le pagine sono vecchie o arrivano da un’altra copia del sito, come una versione di staging o di sviluppo

Il primo passo non è eliminare qualcosa, ma capire in quale situazione ti trovi.

Il mio sito potrebbe essere stato violato?

Se le pagine sconosciute promuovono prodotti o servizi che non hanno niente a che fare con te, una compromissione è la spiegazione più probabile.

Questo tipo di attacco si chiama spesso SEO spam. L’attaccante sfrutta la reputazione del tuo dominio per far salire i propri contenuti nei risultati di ricerca. Un esempio noto è il cosiddetto "Japanese keyword hack", ma la stessa tecnica compare in molte lingue e su molti argomenti.

Come funziona di solito il SEO spam

Di solito l’attaccante:

  • ottiene l’accesso tramite un plugin o un tema vulnerabile, una password rubata o un’altra falla
  • aggiunge file o voci nel database che generano un gran numero di pagine di spam
  • a volte invia una sitemap falsa perché Google scopra le pagine più in fretta
  • può verificare un proprio account in Google Search Console per il tuo dominio
  • collega le pagine da altri siti compromessi

Le pagine possono essere migliaia di URL generati automaticamente, ognuno con parole chiave di spam nel titolo. I visitatori che le cliccano possono essere reindirizzati a un negozio, a una truffa o a un altro sito che non c’entra niente.

Perché potresti non vedere le pagine

Molte infezioni di SEO spam usano una tecnica chiamata cloaking. Il codice malevolo mostra una cosa a Google e un’altra a te.

Per esempio, le pagine di spam possono:

  • comparire solo quando le richiede il crawler di Google
  • comparire solo ai visitatori che arrivano dalla ricerca di Google
  • mostrare una pagina normale o un errore "non trovato" agli amministratori loggati
  • comparire solo su dispositivi mobili o in alcuni paesi

Per questo il sito può sembrare del tutto normale quando lo apri, mentre Google mostra centinaia di risultati di spam. Non riuscire a vedere le pagine non dimostra che non esistano.

Quali altre cause ci sono?

Prima di pensare al peggio, considera le spiegazioni innocue. Sono comuni, e a volte compaiono insieme a una compromissione reale.

Pagine vecchie

Pagine che hai eliminato tempo fa possono essere ancora indicizzate, soprattutto se restituiscono ancora contenuti, hanno redirect sbagliati o sono collegate da altri siti. Anche le pagine di una versione precedente del sito, o di un precedente proprietario del dominio, possono restare per un po’ nell’indice di Google.

Un sito di staging o di sviluppo

Molti siti hanno una copia usata per i test, spesso su un sottodominio come staging.example.com o dev.example.com. Se non era protetta o impostata per scoraggiare i motori di ricerca, Google potrebbe averla indicizzata. Le pagine sembreranno le tue, ma con contenuti di prova o informazioni superate.

Pagine dei risultati della ricerca interna

WordPress crea una pagina per ogni ricerca fatta sul sito, con indirizzi come example.com/?s=keyword. A volte gli spammer collegano questi URL usando frasi di spam come termine di ricerca, così Google indicizza pagine che mostrano il loro testo sul tuo dominio. Nessun file del sito è stato modificato, ma il risultato fa comunque una brutta impressione.

Pagine degli allegati

I siti WordPress più vecchi possono creare una pagina separata per ogni immagine o documento caricato. Di solito queste pagine mostrano solo il file e un titolo. Le installazioni WordPress più recenti le disattivano per impostazione predefinita, ma i siti più vecchi potrebbero pubblicarle ancora.

URL con parametri

Filtri, opzioni di ordinamento, codici di tracciamento e valori di sessione possono creare molte versioni della stessa pagina, come ?orderby=price o ?utm_source=newsletter. Google potrebbe indicizzarne alcune, e così l’elenco delle pagine indicizzate sembra più lungo e più strano del previsto.

Archivi di tag, categorie e autori

WordPress e molti temi creano pagine di archivio per tag, categorie, autori e date. Se negli anni sono stati creati molti tag, Google potrebbe mostrare pagine che non hai mai pubblicato consapevolmente.

Come capisci in quale situazione ti trovi?

Alcune domande aiutano:

  • Il contenuto è legato alla tua attività? Pagine vecchie, archivi e pagine degli allegati di solito contengono i tuoi contenuti. Lo spam su prodotti estranei è un forte segnale d’allarme.
  • La lingua è una che usi? Pagine in una lingua in cui non hai mai pubblicato raramente sono innocue.
  • Il sottodominio lo riconosci? Una copia del sito su staging. o dev. indica un problema di indicizzazione più che un attacco.
  • Google segnala qualcosa? Un messaggio su contenuti compromessi o spam in Search Console cambia subito la priorità.
  • Quando è iniziato? Un improvviso aumento delle pagine indicizzate dopo l’aggiornamento di un plugin o un periodo senza manutenzione merita attenzione.

Se hai dubbi, considera il caso peggiore finché qualcuno non ha controllato. È più sicuro indagare su un problema innocuo che ignorare una compromissione.

Quali sono i primi controlli sicuri?

Questi controlli consistono solo nel guardare informazioni. Non modificano il sito.

Cerca il tuo dominio su Google

Cerca site:example.com, sostituendolo con il tuo dominio. Ottieni un campione delle pagine che Google ha indicizzato per il tuo sito.

Puoi restringere la ricerca con termini che non c’entrano con la tua attività, per esempio site:example.com casino o site:example.com viagra. Puoi anche controllare i sottodomini con site:staging.example.com.

I risultati non sono un elenco completo e il numero mostrato è solo una stima. Spesso però rivelano il tipo di pagine coinvolte.

Evita di cliccare ripetutamente sui risultati di spam. Se devi documentarli, fai invece degli screenshot dei risultati di ricerca.

Controlla Google Search Console

Se il sito è collegato a Search Console, guarda:

  • Security & Manual Actions → Security Issues (Sicurezza e azioni manuali → Problemi di sicurezza), per vedere se Google ha segnalato contenuti compromessi
  • Security & Manual Actions → Manual actions (Sicurezza e azioni manuali → Azioni manuali), per vedere se Google ha applicato una penalizzazione per spam
  • Indexing → Pages (Indicizzazione → Pagine), per vedere quante pagine sono indicizzate e se il numero è cambiato all’improvviso
  • Indexing → Sitemaps (Indicizzazione → Sitemap), per verificare che siano state inviate solo sitemap che riconosci
  • Settings → Users and permissions (Impostazioni → Utenti e autorizzazioni), per cercare proprietari o utenti che non conosci

Un proprietario sconosciuto in Search Console è un segnale importante. A volte gli attaccanti verificano il dominio per poter inviare le proprie sitemap.

Se non hai accesso a Search Console, chiedi alla tua web agency, allo sviluppatore o al team marketing chi la gestisce.

Annota cosa trovi

Raccogli:

  • gli screenshot dei risultati di ricerca strani
  • un elenco di URL di esempio
  • la data in cui li hai notati per la prima volta
  • eventuali messaggi da Google o dal provider di hosting
  • le modifiche recenti al sito

Queste informazioni aiuteranno chiunque indaghi sul problema.

Cosa dovresti fare se le pagine sono spam?

Se le pagine sono chiaramente spam, l’ordine dei passaggi conta. Rimuovere le pagine da Google prima di ripulire il sito non risolve niente, perché il codice malevolo continuerà a crearle.

1. Ripulisci prima il sito

La pulizia dovrebbe:

  • rimuovere i file o le voci del database che generano le pagine di spam
  • rimuovere eventuali sitemap false
  • rimuovere gli account amministratore sconosciuti, dopo averne annotato i dati
  • rimuovere i proprietari sconosciuti da Search Console
  • trovare e chiudere il punto di ingresso, come un plugin vulnerabile o una password rubata
  • cercare backdoor che permetterebbero all’attaccante di rientrare

Se salti gli ultimi due passaggi, lo spam spesso ritorna. Leggi perché il malware continua a tornare per approfondire.

2. Assicurati che gli URL di spam restituiscano un errore

Dopo la pulizia, gli URL di spam dovrebbero restituire lo stato "non trovato" (404) o "non più disponibile" (410). Così Google capisce che le pagine non esistono più. Evita di reindirizzarli tutti alla homepage: può confondere Google e mantenerli più a lungo nell’indice.

3. Chiedi a Google di verificare e rimuovere

Se Google ha segnalato un problema di sicurezza, una volta ripulito il sito richiedi una revisione dal report Problemi di sicurezza. La nostra guida su cosa fare quando Google segnala il tuo sito come pericoloso spiega la procedura.

Puoi anche usare Indexing → Removals (Indicizzazione → Rimozioni) in Search Console per nascondere temporaneamente dai risultati di ricerca URL o prefissi di URL specifici mentre Google esegue di nuovo la scansione del sito. È una misura temporanea: la rimozione definitiva arriva quando le pagine restituiscono un errore.

Alcuni risultati di spam possono richiedere settimane per sparire del tutto, a seconda di quanti sono e di quanto spesso Google visita il tuo sito.

Cosa dovresti fare se le pagine non sono malevole?

Per le cause innocue, la soluzione dipende dall’origine:

  • siti di staging: proteggili con una password o limita l’accesso, e chiedi allo sviluppatore di tenerli fuori dai risultati di ricerca
  • pagine dei risultati di ricerca: verifica che il plugin SEO le segni come "noindex"; molti lo fanno per impostazione predefinita
  • pagine degli allegati: disattivale o reindirizzale al file o alla pagina principale
  • pagine vecchie: fai restituire un 404 o un 410, oppure reindirizzale a una pagina attuale pertinente
  • parametri e archivi: rivedi le impostazioni del plugin SEO e usa i tag canonical dove serve

Sono modifiche di configurazione, quindi falle una alla volta e controlla il risultato.

Cosa dovresti evitare?

Evita di:

  • dare per scontato che le pagine siano innocue perché non riesci a vederle
  • richiedere rimozioni in Search Console prima di aver ripulito il sito
  • eliminare file a caso
  • reindirizzare tutti gli URL di spam alla homepage
  • ripristinare un vecchio backup senza verificare che sia pulito
  • lasciare al loro posto i proprietari sconosciuti di Search Console
  • ignorare il problema perché il traffico sembra normale

Quando dovresti chiedere supporto?

Chiedi aiuto quando:

  • le pagine contengono spam o una lingua che non usi
  • Google segnala contenuti compromessi o un’azione manuale
  • ci sono proprietari sconosciuti in Search Console o amministratori sconosciuti in WordPress
  • le pagine tornano dopo che le hai rimosse
  • il sito gestisce ordini, pagamenti o dati personali
  • non sai come sono state create le pagine

Non devi capire la causa prima di chiedere.

Come può aiutarti D4Hub

D4Hub può:

  • analizzare le pagine sconosciute e individuarne l’origine
  • controllare Search Console per problemi di sicurezza, proprietari sconosciuti e sitemap false
  • trovare e rimuovere file di spam, voci del database e backdoor
  • individuare e chiudere il punto di ingresso
  • risolvere problemi di indicizzazione causati da siti di staging, allegati o pagine di ricerca
  • configurare le risposte corrette per gli URL rimossi
  • preparare e inviare a Google le richieste di revisione e rimozione
  • consigliare misure per ridurre il rischio che succeda di nuovo

Puoi chiedere supporto in qualsiasi fase, dal primo risultato di ricerca strano a una pulizia che non ha funzionato.

Apri un ticket di supporto

Per chi vuole fare da sé: trovare l’origine delle pagine sconosciute

I controlli seguenti sono pensati per chi ha dimestichezza con Search Console, SFTP o il file manager dell’hosting e WP-CLI.

Prima di iniziare, esegui un backup completo di file e database e conservalo separato dal sito live. Conserva le prove e ti offre una via di ritorno. La maggior parte dei controlli qui sotto legge soltanto informazioni. Non eliminare né modificare nulla finché non hai capito a cosa serve.

Fai ricerche site: mirate

Combina site: con termini estranei, tipi di file o sottodomini:

site:example.com
site:example.com -inurl:www
site:example.com casino
site:staging.example.com

La ricerca con -inurl:www può rivelare sottodomini indicizzati di cui non sapevi nulla. Annota gli schemi degli URL che vedi, come una cartella o un parametro ricorrente. Spesso indicano dove viene generato lo spam.

Controlla un URL in Search Console

Incolla uno degli URL sospetti nel campo Controllo URL in cima a Search Console. Vedrai se la pagina è indicizzata, quando Google l’ha scansionata l’ultima volta e come l’ha scoperta.

Usa Test live URL (Testa URL live) e poi View tested page per vedere l’HTML che riceve Google. Se mostra spam che nel tuo browser non vedi, il sito sta usando il cloaking.

Controlla le sitemap

Apri la tua sitemap, spesso su example.com/sitemap.xml o example.com/sitemap_index.xml a seconda del plugin SEO. Verifica che elenchi solo i tuoi contenuti.

Poi confrontala con le sitemap elencate in Indexing → Sitemaps (Indicizzazione → Sitemap) in Search Console. Qualsiasi sitemap che non hai inviato tu, soprattutto se ha un nome insolito, va approfondita.

Elenca i contenuti pubblicati in WordPress

Questo comando elenca i contenuti pubblicati di tutti i tipi pubblici, dal più recente:

wp post list --post_type=any --post_status=publish --fields=ID,post_title,post_date --orderby=date --order=DESC

Cerca titoli che non riconosci o molte voci create in poco tempo. Tieni presente che alcuni tipi di SEO spam non creano alcun post, quindi un elenco pulito non esclude un’infezione.

Esamina il file .htaccess

Sui server Apache e LiteSpeed, apri il file .htaccess nella cartella principale di WordPress. Oltre al blocco standard # BEGIN WordPress e alle sezioni chiaramente etichettate dei plugin di cache o sicurezza, cerca regole di rewrite che mandano le richieste a file PHP sconosciuti o che controllano HTTP_USER_AGENT per i nomi dei motori di ricerca.

Controlla anche se ci sono file .htaccess nelle sottocartelle. I siti su Nginx non usano .htaccess, quindi la configurazione del server va verificata con il provider di hosting.

Cerca file PHP sconosciuti

I file PHP non hanno motivo di trovarsi nella cartella degli upload:

find wp-content/uploads -type f -name "*.php"

Puoi anche elencare i file PHP modificati negli ultimi 30 giorni:

find . -type f -name "*.php" -mtime -30

Anche gli aggiornamenti legittimi modificano i file, quindi una data recente non prova un’infezione. Cerca nomi sconosciuti nella cartella principale, nomi di file che sembrano casuali e cartelle che non appartengono ad alcun plugin o tema.

Verifica i file del core e dei plugin

wp core verify-checksums
wp plugin verify-checksums --all

Questi comandi confrontano i tuoi file con le versioni ufficiali. I plugin premium e personalizzati non si possono verificare in questo modo, e questo da solo non è un segno di infezione.

Se trovi qualcosa che non capisci, fermati. D4Hub può esaminare i risultati con te o prendere in carico l’indagine.

Domande frequenti

Le pagine di spam spariranno da sole?

No, se il codice malevolo è ancora sul sito. Continuerà a servire le pagine a Google. Una volta che il sito è pulito e gli URL restituiscono un errore, Google le rimuove gradualmente man mano che le scansiona di nuovo.

Lo strumento Rimozioni elimina le pagine in modo definitivo?

No. Nasconde temporaneamente gli URL dai risultati di Google. Le pagine vengono rimosse in modo definitivo solo quando restituiscono uno stato 404 o 410, o quando vengono comunque escluse dall’indicizzazione.

Perché Google vede pagine che io non riesco ad aprire?

Il codice malevolo potrebbe usare il cloaking, che mostra lo spam solo al crawler di Google o ai visitatori che arrivano dai risultati di ricerca. Gli amministratori loggati spesso vedono una pagina normale. Lo strumento Controllo URL di Search Console mostra cosa riceve davvero Google.

Questo influirà sul mio posizionamento?

Può succedere. Le pagine di spam possono ridurre la fiducia nel tuo dominio, attirare un’azione manuale o un avviso di sicurezza e spingere le tue pagine reali fuori dai risultati. Ripulire il sito in fretta limita i danni.

Un sito di staging può davvero comparire su Google?

Sì. Se una copia di staging o di sviluppo è raggiungibile pubblicamente e non è protetta, Google può trovarla e indicizzarla. Proteggerla con una password è la soluzione più affidabile.

Dovrei cambiare le password?

Se le pagine sono spam, sì, come parte della pulizia. Cambia le password di WordPress, hosting, SFTP e database, idealmente dopo aver trovato il punto di ingresso, così le nuove password non vengono esposte allo stesso modo.

D4Hub può aiutarmi se non ho accesso a Search Console?

Sì. D4Hub può aiutarti a capire chi gestisce la proprietà, recuperare o verificare l’accesso dove possibile e interpretare cosa sta segnalando Google.