Il tuo sito reindirizza i visitatori su pagine estranee – che cosa fare ora
I clienti segnalano di finire su pagine di gioco d’azzardo o di spam. Tu apri il sito e ti sembra tutto normale. Non è un falso allarme: funziona esattamente così.
Il file .htaccess – normale, e un bersaglio molto ambito
Un file .htaccess nella cartella principale di Joomla non ha nulla di insolito. Joomla ne fornisce uno già pronto, htaccess.txt, che secondo la descrizione di Joomla stesso contiene istruzioni contro gli attacchi più diffusi e per gli indirizzi ottimizzati per i motori di ricerca; la prassi è rinominarlo in .htaccess. Da qui discendono due cose. Primo: il manuale avverte esplicitamente di non modificare htaccess.txt, perché un aggiornamento di Joomla può sovrascriverlo – si lavora sul file rinominato. Secondo: nel 2019 Sucuri ha documentato un caso Joomla in cui lo script malevolo era costruito per scrivere il proprio schema di reindirizzamento in ogni file .htaccess che trovava. Un file ripulito, quindi, non significa che il sito sia pulito.
Dove si nasconde questo tipo di codice
Nella sua guida alla bonifica di Joomla, Sucuri elenca i punti tipici: backdoor iniettate in file come index.php e in cartelle come /components, /modules e /templates, e file che portano il nome di un vero file di Joomla ma si trovano nella cartella sbagliata. Nel caso Joomla dell’aprile 2026 il codice si trovava proprio in cima all’index.php del sito. Esiste inoltre un malware che si annida come un normalissimo plugin di Joomla e inserisce nelle pagine JavaScript offuscato: Sucuri lo cataloga con la sigla php.spam-seo.joomla-injector.002. Per te ne derivano due cose: un plugin che non conosci merita un esame attento, e i file del template puoi guardarli direttamente nel back-end, in Sistema›Template sito, senza FTP e senza riga di comando.
Quello che di solito è innocuo
Joomla ha nel core una propria funzione di reindirizzamento: il plugin Sistema - Reindirizzamento raccoglie le pagine mancanti e il componente Reindirizzamenti le dirotta su pagine esistenti. Le voci che trovi lì fanno parte del normale funzionamento. Trovare dei reindirizzamenti in questo componente non è quindi la prova di un attacco.
Sostituire i file del core – e che cosa questo non copre
Joomla è in grado di sostituire i propri file del core senza riga di comando. Il componente di aggiornamento ha un pulsante con l’etichetta Reinstalla i file del core di Joomla, descritto come la reinstallazione di tutti i file del core per riparare quelli danneggiati o mancanti. Prima di affidarti a questa strada, conoscine il limite: la formulazione riguarda esplicitamente soltanto i file del core. Estensioni, template, file caricati in più sul server e database non sono compresi – una backdoor annidata in un template o in un plugin sopravvivrebbe intatta.
Fonti & approfondimenti
- Manuale di Joomla – il file .htaccesshtaccess.txt è un modello, non va modificato
- Sucuri – .htaccess injector on Joomla and WordPress sitessi scrive in ogni .htaccess che trova
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitei nascondigli tipici delle backdoor
- Sucuri Labs – php.spam-seo.joomla-injector.002malware che si installa come plugin
- Manuale di Joomla – gestione degli errori 404il componente Reindirizzamenti integrato
- Sucuri – Joomla SEO spam injector (aprile 2026)codice proprio in cima all’index.php
- Google – Come risolvere il Japanese Keyword Hacksu cloaking e sullo strumento Controllo URL
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.