AltoCloaking e spam SEO

Cartelle e file rinominati con un suffisso casuale

Quando una cartella o un file legittimo compare rinominato con un suffisso casuale, per esempio due underscore seguiti da alcuni caratteri esadecimali, l'originale è stato spostato di lato e qualcosa ha preso il suo posto al nome originale. Il sito continua a funzionare, quindi il segnale passa inosservato finché non lo si cerca.

Famiglia: Rename hijack · Aggiornato il 30 agosto 2026

Le stringhe esatte

Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.

  • __303f600
  • cartella rinominata con suffisso

Dove si trova

  • In wp-content/plugins/ e wp-content/themes/, accanto alla versione con il nome corretto
  • Su singoli file PHP dentro un plugin, dove l'originale è stato messo da parte

Cosa fa

  • Conserva l'originale invece di cancellarlo, così il sito non si rompe e l'anomalia non produce errori visibili.
  • Permette al file sostitutivo di ereditare il nome atteso, quindi di essere caricato da WordPress al posto di quello legittimo.
  • Lascia una traccia molto riconoscibile, perché nessun processo legittimo rinomina le cartelle in quel modo.

Come verificare

Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.

  1. Cerca file e cartelle con un suffisso casuale nel nome

    find wp-content -maxdepth 3 -regextype posix-extended -regex '.*__[a-f0-9]{6,}.*' -ls
  2. Cerca coppie di nomi che differiscono solo per un suffisso

    ls wp-content/plugins/ | sed -E 's/__[a-f0-9]+$//' | sort | uniq -d
  3. Confronta i plugin con le versioni ufficiali

    wp plugin verify-checksums --all

Cosa non basta fare

  • Cancellare la cartella rinominata pensando che sia il malware: spesso è l'originale legittimo, e quello ostile è quello con il nome giusto.
  • Reinstallare il plugin sopra: se il file sostitutivo resta, viene ricaricato.

Cosa fare

  • Prima di toccare, stabilisci quale dei due è l'originale confrontando entrambi con la versione ufficiale del plugin.
  • Non fidarti del nome per decidere chi è legittimo: in questo schema il nome giusto è proprio quello preso dall'attaccante.
  • Reinstalla i plugin coinvolti da fonte ufficiale dopo aver rimosso i file estranei.

FAQ

Domande frequenti

  • No, cambia da sito a sito e a volte da file a file. Il segnale non è la stringa specifica ma la forma: un nome legittimo con appeso qualcosa di casuale. Va cercata la forma, non il valore.

Se il sito è compromesso

Trovare la firma è il primo passo, chiudere la via di ingresso è quello che conta

Rimuovere l'artefatto senza chiudere il punto da cui è entrato porta alla reinfezione. La scansione gratuita è il modo più rapido per capire cosa è osservabile dall'esterno del tuo sito.

Questa pagina pubblica firme di rilevamento, non codice sfruttabile. I casi citati sono descritti in forma anonima.