Malware nascosto nella blockchain: come i siti WordPress italiani possono essere compromessi
Un nuovo malware sfrutta la blockchain per nascondere payload su siti WordPress italiani. Scopri come riconoscerlo, cosa fare e perché è importante per gli utenti e i proprietari di siti.

Il 18 settembre 2026, l’analista Andrea Salvadori ha scoperto che un sito WordPress italiano era stato compromesso da un malware che sfrutta la blockchain per recuperare e caricare payload dannosi. L’attacco si basa su script offuscati che interrogano la rete Polygon, ottenendo dinamicamente domini di staging dove risiedono i file malevoli.
Contesto e cosa cambia
- Il malware non inserisce direttamente l’indirizzo del payload nel sito, ma lo ottiene tramite una chiamata RPC a un smart contract.
- Il loader verifica più provider RPC (Ankr, QuickNode, ecc.) per garantire la continuità dell’attività.
- Il dominio ottenuto viene usato per creare un nuovo <script> che scarica il payload finale.
Come si riconosce
- Presenza di JavaScript offuscato che utilizza Base64 e XOR.
- Richieste RPC verso endpoint come rpc.ankr.com/polygon o quicknode.com durante la navigazione.
- Creazione dinamica di <script> con URL che includono parametri di dominio non riconosciuti.
Cosa non fare
- Non ignorare i messaggi di errore nelle richieste RPC; possono indicare un tentativo di evasione.
- Non fare affidamento su plugin di sicurezza non verificati che potrebbero essere compromessi.
- Non condividere immediatamente i log di traffico con terze parti senza prima analizzarli.
Cosa fare
- Verificare l’integrità dei file core di WordPress e dei plugin installati tramite un scanner di sicurezza (es. Wordfence).
- Controllare le richieste di rete con strumenti come Chrome DevTools per individuare chiamate RPC sospette.
- Aggiornare WordPress, temi e plugin all’ultima versione disponibile.
- Implementare un firewall applicativo (WAF) e un sistema di monitoraggio delle intrusioni.
- Rimuovere eventuali script offuscati e ripristinare i file originali da backup sicuri.
Cosa significa per chi compra in Italia
Per gli utenti che acquistano prodotti online, un sito compromesso può portare a phishing, furto di credenziali e installazione di malware sul proprio dispositivo. Per i proprietari di e‑commerce, l’attacco può compromettere la reputazione e causare perdite economiche. È fondamentale mantenere sempre aggiornati i sistemi, utilizzare certificati SSL validi e monitorare costantemente il traffico.
Se sei un proprietario di sito, considera di consultare la telefonia per soluzioni di sicurezza avanzata e di contattare un esperto di cybersecurity per una valutazione approfondita.
Domande frequenti
Ho già cliccato su un link sospetto, cosa devo fare?
Chiudi immediatamente la pagina, esegui una scansione antivirus completa e cambia le password di tutti i servizi online.
Il mio sito è stato compromesso, come posso recuperarlo?
Ripristina i file dal backup più recente, aggiorna tutti i componenti e applica le patch di sicurezza. Se non sei sicuro, rivolgiti a un professionista.
Posso affidarmi a un plugin di sicurezza per proteggere il mio sito?
Assolutamente sì, ma scegli plugin con valutazioni elevate e aggiornamenti regolari. Verifica sempre la loro reputazione e la provenienza del codice.
