CriticoFamiglia antivirus

php.bkdr.spam: il tuo sito manda spam via email

php.bkdr.spam è la firma di un mailer: una backdoor o uno strumento che usa il tuo sito per spedire email, di solito spam o phishing, a liste di indirizzi che riceve dall'attaccante. Nel corpus di misura di WPsec.it dell'agosto 2026 compare su 13 domini e 6 server, con il 68% dei file fuori dalle cartelle di WordPress e il 71% dei rilevamenti con prefisso SMW-INJ. È la famiglia che più spesso porta alla sospensione dell'account da parte dell'hosting, perché l'invio massivo viene rilevato dai limiti di posta prima ancora che dall'antivirus.

Famiglia: Mailer di spam · Anche noto come: bkdr.spam, tool.spam, mailer · Aggiornato il 1 settembre 2026

Le stringhe esatte

Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.

  • php.bkdr.spam
  • SMW-INJ-CLOUDAV-php.bkdr.spam
  • php.spam
  • php.tool.spam
  • php.spam.remote

Dove si trova

  • Fuori dalle cartelle di WordPress nel 68% dei casi, dentro wp-content/plugins nell'11%
  • Con un nome predicibile in un caso su cinque: mail.php, send.php, smtp.php, leaf.php, o il nome di un plugin di posta
  • Con file di supporto accanto: liste di indirizzi in .txt, modelli di email in .html, contatori degli invii

Cosa fa

  • Riceve destinatari, oggetto e corpo da una richiesta o da un server remoto, e spedisce tramite la funzione mail del sito o tramite SMTP con credenziali trovate nei plugin.
  • Consuma la quota di posta dell'account e fa finire l'IP del server e il tuo dominio nelle liste nere: da quel momento anche le email legittime del sito arrivano nello spam.
  • Porta alla sospensione dell'account: i limiti di invio dell'hosting scattano prima delle firme antivirus, e la sospensione blocca il sito intero.

Come verificare

Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.

  1. Cerca chi usa la funzione mail o SMTP fuori dai plugin noti

    grep -rn --include='*.php' -E '\b(mail|wp_mail)\s*\(|PHPMailer|smtp_connect|fsockopen\s*\([^)]*25\)' . | grep -vE 'wp-(admin|includes)/|plugins/(contact-form-7|wpforms|woocommerce|wp-mail-smtp|post-smtp|fluent-smtp|mailpoet)/' | head -30
  2. Cerca liste di indirizzi email lasciate sul disco

    grep -rlIE '^[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[a-z]{2,}$' --include='*.txt' --include='*.csv' --include='*.log' . 2>/dev/null | grep -vE 'plugins/|wp-content/uploads/wc-logs' | head
  3. Controlla se dominio e IP sono in lista nera

    echo 'Apri nel browser: https://mxtoolbox.com/blacklists.aspx e inserisci ESEMPIO.it, poi l IP del server'

Cosa non basta fare

  • Chiedere all'hosting di riattivare l'account senza aver rimosso il mailer: viene sospeso di nuovo entro ore.
  • Cambiare la password SMTP: il mailer spesso usa la funzione mail del server, che non ha password.
  • Installare un plugin SMTP con limiti di invio: il mailer non passa da WordPress.

Cosa fare

  • Rimuovi il mailer e i suoi file di supporto, dopo averne conservato una copia con le date.
  • Chiedi all'hosting il log di posta uscente dell'account: dice quante email sono partite, da quale script e da quando.
  • Verifica le liste nere per dominio e IP e richiedi la rimozione solo dopo la bonifica, altrimenti la richiesta viene respinta.
  • Chiudi il vettore di ingresso: il mailer è un carico, arriva da una porta che è ancora aperta.

FAQ

Domande frequenti

  • Dipende dal provider, ma il percorso è sempre lo stesso: rimuovere il mailer e gli altri artefatti, dimostrare la pulizia con una scansione, chiedere la riattivazione. Con evidenze concrete la riattivazione arriva in ore; senza, il provider tende a riattivare e risospendere. La guida sull'hosting sospeso per malware descrive come parlare con il provider.

Se il sito è compromesso

Trovare la firma è il primo passo, chiudere la via di ingresso è quello che conta

Rimuovere l'artefatto senza chiudere il punto da cui è entrato porta alla reinfezione. La scansione gratuita è il modo più rapido per capire cosa è osservabile dall'esterno del tuo sito.

Questa pagina pubblica firme di rilevamento, non codice sfruttabile. I casi citati sono descritti in forma anonima.