Quando un commento di spam è la spia di un sito lasciato solo
Un nostro cliente specializzato in cupolini per moto ci riaffida un sito dopo qualche anno, apriamo il pannello e la prima cosa che salta all’occhio non è un attacco clamoroso, ma una coda di commenti in attesa di moderazione. Decine di messaggi, da indirizzi IP sparsi e senza alcun legame tra loro, fermi lì da mesi.
Scena banale, e proprio per questo utile. Perché quei commenti raccontano qualcosa che il cliente di solito non sa: il sito è esposto, e nessuno lo sta presidiando.
Cosa sono davvero
Spam automatizzato. Bot che scandagliano il web cercando form di commento aperti e li riempiono di link — a finti forum finanziari, a “opportunità di guadagno”, a pagine di dubbia natura. L’obiettivo è piazzare backlink per manipolare i motori di ricerca o attirare clic verso truffe.
A tradirli è la provenienza. In un solo articolo abbiamo trovato commenti da indirizzi come 185.202.159.140, 67.159.17.51, 174.77.111.197, 69.61.200.104 e 192.252.208.70: reti diverse, operatori diversi, geografie diverse. Nessun essere umano commenta così. È il comportamento tipico di una botnet — una rete di server e macchine compromesse che agisce in modo coordinato — o di servizi che affittano IP proprio per aggirare i filtri.
Perché conta, anche se non è “un attacco”
Va detto con onestà: un commento di spam non è, di per sé, la prima mossa di un’intrusione. Non è da lì che un aggressore entra. La vera ricognizione — l’attività con cui qualcuno studia come colpire un sito — avviene altrove e in silenzio: tentativi di accesso ripetuti alla pagina di login, sonde verso i file di sistema, enumerazione degli utenti, fingerprinting della versione di WordPress e dei plugin. Nulla di tutto questo compare nella coda dei commenti: lascia traccia nei log del server e del firewall, dove quasi nessuno guarda.
E allora perché partire dai commenti? Perché sono il sintomo visibile di una condizione invisibile. Se un sito accumula spam per mesi senza che nessuno se ne accorga, vuol dire che non ha un filtro attivo e che la moderazione è abbandonata — e quasi sempre che nemmeno il resto è presidiato: aggiornamenti in ritardo, plugin dismessi, backup incerti, log mai letti. Lo spam è la punta che emerge; sotto c’è tutto ciò che non si vede. Un sito così non viene bucato a causa dei commenti. Viene bucato perché è rimasto solo.
Cosa vuol dire presidiare un sito
Non significa installare un plugin di sicurezza e dimenticarsene. Significa una serie di cose ordinarie, fatte con costanza: tenere aggiornati WordPress, PHP, temi e plugin, e rimuovere ciò che non serve, perché ogni componente inutilizzato è una porta in più; filtrare i punti d’ingresso più bersagliati, dalla pagina di login ai servizi che espongono l’installazione; attivare un antispam serio sui commenti, o disattivarli del tutto dove non portano valore; leggere i log ogni tanto, perché è lì che la ricognizione lascia le impronte; e avere backup reali e verificati, non solo “attivati” e mai testati.
Nessuna di queste cose è spettacolare. Messe insieme, sono la differenza tra un sito che regge e uno che un giorno smette di rispondere.
La lezione, in una riga
Quando apriamo un sito e la prima cosa che vediamo è una coda di spam trascurata, non ci allarmiamo per lo spam. Ci allarmiamo per ciò che implica: che per mesi, o anni, nessuno stava guardando. E un sito che nessuno guarda è, prima o poi, un sito che qualcuno troverà.
Presidiare costa poco. Rimediare, dopo, costa molto di più.