Joomla 3 compromesso: segnali, contenimento e recupero
- Joomla
- 8 settembre 2025
Indice dei contenuti
Un redirect estraneo, un nuovo account privilegiato o contenuti non autorizzati richiedono una verifica di compromissione del sito Joomla 3. La prima priorità è limitare il danno conservando informazioni utili a capire cosa è successo. Cancellare il primo file segnalato non dimostra che l’accesso dell’attaccante sia stato rimosso.
Joomla 3 è fuori supporto. Per questo il recupero deve affrontare sia l’incidente sia la permanenza su una piattaforma non mantenuta. Una bonifica non riattiva il supporto del CMS e non garantisce l’assenza di nuovi attacchi.
Distinguere un indizio da una compromissione confermata
Annota cosa osservi, dove e quando. Una pagina lenta o un nome file insolito non bastano da soli; un account creato senza autorizzazione o codice estraneo verificato richiedono invece un’indagine sul perimetro coinvolto.
| Segnale | Evidenza da raccogliere |
|---|---|
| Redirect inatteso | URL iniziale, destinazione, sessione e condizioni della visita |
| Account sconosciuto | Identificativo, gruppi e attività documentabile |
| File alterati | Copia del file e confronto con una versione attendibile |
| Pagine o link spam | Indirizzi e contenuti effettivamente restituiti |
| Avviso del provider | Percorsi, timestamp e motivo della segnalazione |
Non eseguire file sospetti per vedere cosa fanno e non seguire istruzioni presentate da pagine alterate. Conserva schermate e log senza pubblicare credenziali o dati degli utenti.
Contenere l’accesso senza distruggere le tracce
Chiedi all’hosting di valutare isolamento del sito e limitazioni delle funzioni coinvolte. La modalità offline di Joomla non equivale necessariamente a impedire l’accesso a ogni file o endpoint: una restrizione a livello hosting può essere necessaria quando vengono distribuiti contenuti dannosi.
Conserva file, database e log disponibili in una copia separata, chiaramente identificata come compromessa. Non usarla come backup pulito per il ripristino. Documenta orario e scopo di ogni modifica, perché aggiornamenti e cancellazioni cambiano lo stato da analizzare.
Per l’accesso tecnico usa un dispositivo affidabile. Stabilisci quali invii, transazioni e integrazioni sospendere durante l’indagine. Il contenimento deve ridurre l’esposizione e lasciare comprensibile quali servizi siano temporaneamente indisponibili.
Verificare utenti, estensioni e configurazioni Joomla
Esamina gli account privilegiati e le loro appartenenze, oltre alle estensioni installate o abilitate di recente. Considera plugin di sistema, template, override, librerie e file nella directory dei contenuti caricati.
Il confronto con i pacchetti ufficiali aiuta a individuare differenze, ma va interpretato: un file personalizzato legittimo e un’iniezione possono entrambi differire dalla distribuzione. Servono una base attendibile e l’inventario delle modifiche autorizzate.
Controlla anche dati che producono output, moduli HTML, impostazioni di redirect e configurazione del server. Una scansione limitata ai file PHP non esamina tutto ciò che può alterare la pagina pubblica.
Identificare il punto di ingresso senza attribuzioni automatiche
Correla accessi e modifiche con i log disponibili. Verifica versioni esatte e avvisi ufficiali nel centro sicurezza Joomla e nella lista delle estensioni vulnerabili. Una corrispondenza di versione è un elemento da analizzare, non la prova che quella vulnerabilità sia stata sfruttata nel caso specifico.
Non attribuire l’incidente al CMS o al plugin più vecchio solo per la loro età. Possono essere coinvolti credenziali sottratte, accessi hosting o altri siti sullo stesso account. Se i log non consentono di stabilire l’ingresso, registra questa limitazione.
La diagnosi deve distinguere ciò che è stato trovato da ciò che rimane ipotetico. Questa distinzione determina quali accessi revocare e quali controlli mantenere durante il recupero.
Decidere tra ricostruzione e ripristino verificato
La checklist Joomla per siti compromessi richiama il rischio di lasciare accessi nascosti e di ripristinare copie già alterate. La data del primo sintomo non identifica necessariamente l’inizio dell’incidente.
Valuta quindi backup e pacchetti in un ambiente isolato. Nella ricostruzione conserva soltanto contenuti e personalizzazioni verificati, confrontando anche i file aggiunti che una semplice sovrascrittura potrebbe lasciare sul server.
Non sovrapporre i file di una nuova major Joomla a un’installazione vecchia per “aggiornarla durante la bonifica”. La migrazione richiede una procedura coerente con database ed estensioni. Se recuperi un backup, valuta separatamente ordini, registrazioni o contenuti creati successivamente.
Revocare accessi e controllare le reinfezioni
Rivedi password, accessi hosting e SFTP o SSH, credenziali del database e segreti delle integrazioni potenzialmente esposti. Pianifica rotazione e revoca da un ambiente affidabile, coordinando gli aggiornamenti delle applicazioni che usano quelle credenziali.
Un esempio ipotetico: la rimozione di un file alterato elimina il redirect, ma rimane un account amministrativo non autorizzato. La visibilità del sito è migliorata, mentre l’accesso persiste. Per questo la verifica comprende file, account e configurazione.
Dopo il recupero confronta il sito con la base attendibile e indaga nuove modifiche inattese. Se il problema ricompare, conserva la nuova evidenza e riesamina anche il perimetro hosting, senza ripetere soltanto la cancellazione dello stesso file.
Criteri per riaprire il sito e pianificare la migrazione
Controlla le pagine segnalate, accessi, moduli, ricerca e funzioni delle estensioni. Verifica che gli utenti previsti lavorino e che gli accessi rimossi non siano più utilizzabili. Gestisci eventuali segnalazioni esterne attraverso i rispettivi percorsi di revisione dopo l’intervento.
Documenta causa accertata, elementi rimossi, dati recuperati e aspetti non verificabili. Il piano successivo deve includere una piattaforma supportata e la valutazione delle estensioni da mantenere o sostituire.
Se sospetti un attacco, posso valutare il perimetro della compromissione Joomla e preparare un recupero basato sulle evidenze e sulle copie effettivamente disponibili.























