AltoFamiglia antivirus

html.spam.gambling: pagine di casinò e scommesse nascoste nel tuo sito

html.spam.gambling è la firma con cui l'antivirus lato server segnala pagine HTML di spam a tema gioco d'azzardo, casinò online, slot e scommesse, caricate sul sito per farle indicizzare da Google sotto il tuo dominio. Nel corpus di misura di WPsec.it dell'agosto 2026 compare su 11 domini e 5 server; l'83% dei file sta dentro wp-content, il 54% in cartelle secondarie come cache, upgrade o languages, e l'83% è un file .html puro, non PHP: pagine statiche pronte, scritte in massa da uno strumento.

Famiglia: Pagine doorway per il gioco d'azzardo · Anche noto come: spam.gambling, doorway, casino spam · Aggiornato il 1 settembre 2026

Le stringhe esatte

Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.

  • html.spam.gambling
  • SMW-BLKH-SA-CLOUDAV-html.spam.gambling
  • html.spam
  • php.spam.drwy

Dove si trova

  • In cartelle secondarie di wp-content nel 54% dei casi: cache, upgrade, languages, dove nessuno guarda e dove il web server serve qualunque file
  • Come file .html o .txt nell'91% dei rilevamenti: non hanno bisogno di PHP, basta che siano raggiungibili
  • A decine o centinaia insieme, con nomi che contengono parole chiave del gioco d'azzardo, spesso in indonesiano, vietnamita o thailandese

Cosa fa

  • Fa comparire nei risultati di Google, sotto il tuo dominio, pagine di casinò e scommesse: è il segnale che i clienti vedono per primi, e la Search Console lo mostra come esplosione di pagine indicizzate.
  • Sfrutta la reputazione del dominio per spingere siti di gioco d'azzardo, che in Italia è anche un tema regolato: il dominio finisce nelle liste di spam e a volte in quelle di contenuti non ammessi.
  • Non dà accesso al sito da sola, ma è la prova che qualcuno ha scritto file sul disco: la porta è altrove e va cercata.

Come verificare

Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.

  1. Cerca file HTML comparsi di recente nelle cartelle di WordPress

    find wp-content -type f \( -name '*.html' -o -name '*.htm' -o -name '*.txt' \) -newermt '-60 days' -not -path '*/cache/*.txt' | head -40
  2. Cerca le parole chiave del gioco d'azzardo nei file statici

    grep -rlI -iE '(casino|slot|scommess|betting|judi|togel|poker|gacor)' --include='*.html' --include='*.htm' --include='*.txt' wp-content/ . 2>/dev/null | grep -v node_modules | head -40
  3. Conta le pagine del tuo dominio che Google conosce e confrontale con quelle vere

    echo 'Search Console -> Indicizzazione -> Pagine: confronta il totale con il numero reale di pagine del sito'

Cosa non basta fare

  • Cancellare le pagine e fermarsi: sono state scritte da un componente che è ancora sul sito, e verranno riscritte.
  • Bloccare le cartelle con .htaccess senza rimuovere i file: Google le ha già indicizzate e restano in memoria dell'indice.
  • Aspettare che Google le tolga da solo: senza una richiesta di rimozione i risultati spam restano visibili per settimane.

Cosa fare

  • Elenca e rimuovi tutti i file statici estranei, non solo quelli segnalati: l'antivirus ne riconosce una parte, lo strumento ne scrive molti di più.
  • Cerca il componente che li ha scritti, un dropper o un uploader, nella stessa finestra temporale.
  • Nella Search Console, usa lo strumento di rimozione per i percorsi spam e verifica la sezione problemi di sicurezza.
  • Chiudi il vettore di ingresso e ripeti la scansione dopo qualche giorno: le doorway tornano rapidamente se la porta resta aperta.

FAQ

Domande frequenti

  • Perché il tuo dominio ha una storia e una reputazione, e le campagne di spam per il gioco d'azzardo, spesso rivolte al mercato del sud-est asiatico, sfruttano domini altrui per posizionarsi. Non c'entra il tuo pubblico: c'entra che il sito era scrivibile da fuori.

Se il sito è compromesso

Trovare la firma è il primo passo, chiudere la via di ingresso è quello che conta

Rimuovere l'artefatto senza chiudere il punto da cui è entrato porta alla reinfezione. La scansione gratuita è il modo più rapido per capire cosa è osservabile dall'esterno del tuo sito.

Questa pagina pubblica firme di rilevamento, non codice sfruttabile. I casi citati sono descritti in forma anonima.