AltoBackdoor

Un file che si chiama sucuri- e non l'ha messo Sucuri

Nel corpus di misura di WPsec.it compaiono file con nomi costruiti su marchi di sicurezza, per esempio un prefisso sucuri- seguito da 32 caratteri esadecimali: è mimetismo, non provenienza. Il nome di un file non dimostra chi lo ha scritto, e un nome rassicurante è esattamente ciò che serve per non essere cancellato durante una pulizia frettolosa.

Famiglia: Backdoor con nome mimetico · Aggiornato il 30 agosto 2026

Le stringhe esatte

Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.

  • sucuri-
  • sucuri-<32 caratteri esadecimali>.php

Dove si trova

  • Nella radice del sito o in wp-content/
  • Con un nome che unisce un marchio noto e una stringa casuale lunga

Cosa fa

  • Sfrutta la fiducia nel nome: chi ripulisce salta i file che sembrano appartenere a uno strumento di sicurezza installato in passato.
  • La stringa casuale nel nome rende il file impossibile da indovinare dall'esterno, quindi raggiungibile solo da chi lo ha creato.

Come verificare

Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.

  1. Elenca i file con nomi che uniscono un marchio e una stringa casuale

    find . -type f -name '*.php' -regextype posix-extended -regex '.*(sucuri|wordfence|cloudflare|akismet)-[a-f0-9]{8,}\.php' -ls
  2. Controlla se il plugin corrispondente è davvero installato

    wp plugin list | grep -i -E 'sucuri|wordfence'
  3. Guarda le prime righe del file

    head -20 PERCORSO_DEL_FILE

Cosa non basta fare

  • Dedurre dal nome che il file sia legittimo: è l'esatto effetto che il nome cerca di ottenere.
  • Lasciarlo perché in passato hai davvero usato quel plugin: se il plugin non è più installato, i suoi file non devono restare.

Cosa fare

  • Verifica se il plugin che il nome richiama è effettivamente installato e attivo. Se non lo è, il file non ha ragione di esistere.
  • Leggi le prime righe: un file di un prodotto reale ha un'intestazione con licenza e riferimenti, una backdoor di solito inizia direttamente con codice.
  • In caso di dubbio isola il file rinominandolo invece di cancellarlo, e verifica che il sito continui a funzionare.

FAQ

Domande frequenti

  • I plugin di sicurezza installano file propri, ma dentro le proprie directory in wp-content/plugins/ e con nomi documentati. Un file sciolto nella radice del sito con un prefisso di marchio e una stringa casuale non corrisponde al comportamento documentato di quei prodotti. In caso di dubbio, la verifica è controllare se quel plugin è installato.

Se il sito è compromesso

Trovare la firma è il primo passo, chiudere la via di ingresso è quello che conta

Rimuovere l'artefatto senza chiudere il punto da cui è entrato porta alla reinfezione. La scansione gratuita è il modo più rapido per capire cosa è osservabile dall'esterno del tuo sito.

Questa pagina pubblica firme di rilevamento, non codice sfruttabile. I casi citati sono descritti in forma anonima.