Rediscount

Sicurezza e privacy

Malware nascosto nella blockchain: come i siti WordPress italiani possono essere compromessi

Un nuovo malware sfrutta la blockchain per nascondere payload su siti WordPress italiani. Scopri come riconoscerlo, cosa fare e perché è importante per gli utenti e i proprietari di siti.

Malware nascosto nella blockchain: come i siti WordPress italiani possono essere compromessi
Foto di https://kaboompics.com/ · Pexels

Il 18 settembre 2026, l’analista Andrea Salvadori ha scoperto che un sito WordPress italiano era stato compromesso da un malware che sfrutta la blockchain per recuperare e caricare payload dannosi. L’attacco si basa su script offuscati che interrogano la rete Polygon, ottenendo dinamicamente domini di staging dove risiedono i file malevoli.

Contesto e cosa cambia

  • Il malware non inserisce direttamente l’indirizzo del payload nel sito, ma lo ottiene tramite una chiamata RPC a un smart contract.
  • Il loader verifica più provider RPC (Ankr, QuickNode, ecc.) per garantire la continuità dell’attività.
  • Il dominio ottenuto viene usato per creare un nuovo <script> che scarica il payload finale.

Come si riconosce

  • Presenza di JavaScript offuscato che utilizza Base64 e XOR.
  • Richieste RPC verso endpoint come rpc.ankr.com/polygon o quicknode.com durante la navigazione.
  • Creazione dinamica di <script> con URL che includono parametri di dominio non riconosciuti.

Cosa non fare

  • Non ignorare i messaggi di errore nelle richieste RPC; possono indicare un tentativo di evasione.
  • Non fare affidamento su plugin di sicurezza non verificati che potrebbero essere compromessi.
  • Non condividere immediatamente i log di traffico con terze parti senza prima analizzarli.

Cosa fare

  1. Verificare l’integrità dei file core di WordPress e dei plugin installati tramite un scanner di sicurezza (es. Wordfence).
  2. Controllare le richieste di rete con strumenti come Chrome DevTools per individuare chiamate RPC sospette.
  3. Aggiornare WordPress, temi e plugin all’ultima versione disponibile.
  4. Implementare un firewall applicativo (WAF) e un sistema di monitoraggio delle intrusioni.
  5. Rimuovere eventuali script offuscati e ripristinare i file originali da backup sicuri.

Cosa significa per chi compra in Italia

Per gli utenti che acquistano prodotti online, un sito compromesso può portare a phishing, furto di credenziali e installazione di malware sul proprio dispositivo. Per i proprietari di e‑commerce, l’attacco può compromettere la reputazione e causare perdite economiche. È fondamentale mantenere sempre aggiornati i sistemi, utilizzare certificati SSL validi e monitorare costantemente il traffico.

Se sei un proprietario di sito, considera di consultare la telefonia per soluzioni di sicurezza avanzata e di contattare un esperto di cybersecurity per una valutazione approfondita.

Domande frequenti

Ho già cliccato su un link sospetto, cosa devo fare?

Chiudi immediatamente la pagina, esegui una scansione antivirus completa e cambia le password di tutti i servizi online.

Il mio sito è stato compromesso, come posso recuperarlo?

Ripristina i file dal backup più recente, aggiorna tutti i componenti e applica le patch di sicurezza. Se non sei sicuro, rivolgiti a un professionista.

Posso affidarmi a un plugin di sicurezza per proteggere il mio sito?

Assolutamente sì, ma scegli plugin con valutazioni elevate e aggiornamenti regolari. Verifica sempre la loro reputazione e la provenienza del codice.

Visualizza cookie policy completa

Questo pannello consente di esprimere il consenso alle tecnologie di tracciamento utilizzate da ReDiscount.it. Maggiori informazioni nella Informativa Cookie. Puoi modificare la scelta in qualsiasi momento tramite Preferenze Cookie nel piè di pagina.

Strettamente necessari

Questi strumenti di tracciamento sono strettamente necessari per garantire il funzionamento e la fornitura del servizio che ci hai richiesto e, pertanto, non richiedono il tuo consenso.

  • rd_consent — preferenze Cookie, 180 giorni, prima parte
  • rd_list_view — vista elenco o griglia, 1 anno, prima parte

Cookie analitici — Google Analytics 4

Google Analytics 4 raccoglie informazioni statistiche sull’utilizzo del Sito (pagine visitate, durata delle visite, dispositivo, provenienza del traffico). Non viene utilizzato per pubblicità comportamentale o retargeting. Si attiva soltanto dopo il consenso.

  • _ga — Google Analytics 4, 2 anni, terza parte (Google)
  • _ga_* — Google Analytics 4, 2 anni, terza parte (Google)