Come controllare un sito web per sostituzione delle credenziali: guida passo-passo

Come controllare un sito web per sostituzione delle credenziali: guida passo-passo
La sostituzione dei dati bancari su un sito appare ordinaria, ed è qui che risiede il suo pericolo. Un'azienda può 'improvvisamente' cambiare il conto corrente, un manager può avere un numero di telefono diverso, e la pagina di pagamento può avere un link che porta nel nulla o a un portafoglio estraneo. Per il cliente si tratta di soldi sprecati. Per l'azienda, è una disputa, un rimborso, una perdita di fiducia e discussioni che si prolungano per ore.
Spesso, il malintenzionato non rompe tutto. Gli bastano 1-2 punti di accesso: una email a nome di un dipendente, accesso al CMS, una password debole sull'hosting. Poi viene modificato un blocco sulla pagina, e il cliente paga nel posto sbagliato. Se hai bisogno di orientarti rapidamente in un argomento correlato, sarà utile Come controllare un sito web per frodi: guida, ma qui si parla specificamente di sostituzione dei dati bancari.
1. Che cos'è la sostituzione dei dati bancari e perché è pericolosa
La sostituzione dei dati è più di un semplice nuovo conto nella fattura. Comprende contatti, e-mail, link per il pagamento, codici QR, dati bancari, firme nelle email e persino testo nei PDF. Cambia 1 simbolo nell'indirizzo — e il cliente scrive già nel posto sbagliato. Cambia 1 cifra nel numero di conto — e i soldi vanno a un destinatario sbagliato.
Per l'azienda il rischio è doppio. In primo luogo, i soldi possono andare persi. In secondo luogo, la reputazione ne risente: il cliente raramente si sofferma a capire chi è il colpevole — hosting, appaltatore o dipendente interno. Vede solo una cosa: sul sito c'erano un certo dati, e poi altri. E questo basta per un conflitto.
Un problema a parte è la sostituzione nascosta nelle email. Il cliente ha ricevuto la fattura, ha aperto l'allegato, ha pagato, e dopo 2 giorni si è scoperto che i dati erano stati sostituiti. Questi casi spesso si prolungano per 1-2 settimane, mentre la contabilità e il supporto confrontano le vecchie versioni dei documenti. Sì, è sgradevole.
2. Segni che possono far sospettare una sostituzione
Il primo segnale è un cambiamento inaspettato nei conti e nei documenti. Se ieri nel PDF c'era un BIC e oggi ce n'è un altro, è un motivo per fermarsi. Un altro indicatore sono i nuovi pulsanti di pagamento che prima non c'erano, o i vecchi pulsanti che portano a un dominio sconosciuto. Il controllo richiede 5 minuti, ma fa risparmiare ore.
Controlla gli indirizzi e-mail. Anche un punto, un trattino o il cambio di dominio da company.ru a company-pay.ru possono cambiare il significato. Anche il telefono viene verificato non per aspetto, ma per fatto: il numero può sembrare simile, ma non è il tuo. La sostituzione dei dati bancari è spesso mascherata da "aggiornamento tecnico", ed è la prima cosa da ricontrollare manualmente.
Ci sono anche sintomi più evidenti: il modulo d'ordine ha iniziato a raccogliere campi aggiuntivi, i dati nel piè di pagina del sito sono scomparsi, e nelle email dell'auto-risponditore è comparsa una nuova fattura. Se nella pagina "Pagamento" sono improvvisamente apparsi 3 metodi di trasferimento invece di 1, non è sempre un errore del designer. A volte è un punto di attacco. Per confronto, è utile aprire come controllare un sito per la presenza di una pagina e vedere come di solito sono strutturati i settori di servizio.
3. Quali sezioni del sito controllare per prime
Inizia dalla pagina "Contatti". Lì cambiano più spesso telefono, email, indirizzo dell'ufficio e link ai messaggeri. Poi apri "Pagamento" o "Dati bancari", se esiste una pagina del genere. Di solito lì ci sono il codice fiscale, il conto corrente, il BIC, il nome del beneficiario e a volte un modello di pagamento. Un simbolo errato è già motivo di indagine.
Controlla poi le schede dei prodotti e le pagine dei servizi. La sostituzione ama nascondersi nelle descrizioni, nel pulsante «Acquista», nella finestra pop-up e nel breve blocco di testo sopra il footer. Non essere pigro e apri la pagina sia da telefono che da computer: a volte l'aggressore cambia solo la versione mobile. E sì, succede.
Controlla separatamente i documenti PDF. Fattura, contratto, listino, atto: tutto questo viene spesso sostituito, perché il file viene scaricato e non confrontato nuovamente con il sito. Un'altra zona a rischio sono le email e le risposte automatiche. In esse potrebbe trovarsi un vecchio banner di firma, ma già con un nuovo link per il pagamento. L'email è arrivata alle 9:12, mentre la sostituzione è avvenuta alle 9:10: ecco a voi una finestra di attacco.
Se sul sito c'è una pagina di restituzione, controllala anche. Il truffatore non sempre si intromette in «Pagamento»; a volte cambia le sezioni dove il cliente cerca le modalità di restituzione del denaro e lascia il numero della carta. In questo tipo di verifica aiuta a controllare se il sito ha una pagina, perché la logica delle pagine di servizio è simile.
4. Come controllare il sito tecnicamente
Iniziate confrontando l'attuale versione del sito con il backup. Servono 2 screenshot: quello di ieri e quello di oggi. Se avete impostato i backup, aprite l'archivio e controllate file specifici: il modello della pagina di pagamento, il footer, il blocco contatti, il file di generazione PDF. Anche 1 riga nel modello può cambiare i dettagli.
Poi controllate il registro delle modifiche nel CMS. Nel pannello di amministrazione sono spesso visibili autore, data e ora della modifica. Se il manager dei contenuti non ha mai toccato i dettagli, e la modifica è stata fatta da un nuovo utente alle 03:17, questo è già un segnale. La cronologia delle modifiche a volte conserva anche le versioni precedenti del testo, così vedrete subito cosa è stato rimosso. Senza teorie superflue.
Controlla i file sul server. Soprattutto quelli che gestiscono i modelli, l'elaborazione dei moduli, la visualizzazione dei dati e l'invio delle email. Un file infetto può sostituire il numero di conto solo per alcuni visitatori, ad esempio per utenti con un determinato browser o provenienti da una certa regione. Queste cose tendono a essere fatte in modo silenzioso.
Se hai accesso al pannello di amministrazione, confronta ciò che vedi con quello che appare sulla pagina pubblica. A volte nell'admin ci sono già i dati corretti, mentre sul sito c'è una vecchia cache o uno script di terze parti che sovrappone un testo estraneo all'originale. Se noti una discrepanza, registrala subito, non dopo un giorno.
5. Come controllare i dati di pagamento e bancari
Confronta il codice fiscale, il conto corrente, il BIC, il nome del beneficiario e la causale del pagamento con i documenti ufficiali dell'azienda. Se un dato non corrisponde, non è una piccolezza, ma un motivo per fermare il pagamento. Per i controlli interni, conserva un modello di fattura di riferimento, concordato con il commercialista e l'avvocato, e non modificarlo senza registrazione nel registro.
I link di pagamento vengono verificati separatamente. Apri l'indirizzo per intero, non solo il pulsante. Controlla il dominio, il protocollo, i caratteri superflui, i sottodomini e i reindirizzamenti. Se il link passa attraverso un accorciatore e tu non lo usi, è un motivo per essere in allerta. I codici QR non sono sicuri per impostazione predefinita: possono essere sostituiti in 30 secondi e il cliente non se ne accorgerà nemmeno.
C'è anche un semplice trucco domestico. Prendi 2 canali diversi: il sito e un contratto cartaceo, oppure il sito e una fattura dalla contabilità. Se i dati coincidono in entrambi i luoghi, il rischio è più basso. Se non coincidono, prima scopri dove si trova la fonte dell'errore. In questo punto molti chiedono per la prima volta come controllare un sito per la sostituzione dei dati senza coinvolgere uno sviluppatore, e la risposta è di solito una: bisogna confrontare non solo il testo, ma anche il percorso che il cliente segue per arrivare al pagamento.
| Cosa confrontare | Dove cercare | A cosa prestare attenzione |
|---|---|---|
| Codice Fiscale e nome | Dati, contratto, fattura | Corrispondenza esatta della scrittura |
| Conto corrente e BIC | Pagina di pagamento, PDF | 1 cifra di errore è già critica |
| Link per il pagamento | Pulsante, email, codice QR | Dominio, reindirizzamenti, protocollo |
| Beneficiario del pagamento | Fattura, cassa, modulo di pagamento | Corrispondenza con il nome ufficiale |
6. Cosa fare se la sostituzione è stata confermata
Il primo passo è disattivare la pagina o il modulo sospetto. Se hai accesso solo all'area admin, rimuovi il blocco dalla pubblicazione e ripristina la versione precedente dal backup. Non aspettare la fine della giornata. La sostituzione dei dati nel funzionamento del sito non ama le pause: più a lungo la pagina rimane aperta, maggiori sono le possibilità di perdere il pagamento.
Successivamente, ripristina i dati corretti dal modello di riferimento. Controlla non solo la pagina, ma anche l'email, il PDF, il messaggio automatico, la firma del manager e la pagina nella versione mobile. Se la sostituzione è avvenuta in più punti, correggi tutti e 5 i punti contemporaneamente. Altrimenti, il cliente vedrà il vecchio link nell'email e il nuovo sul sito, e questo crea confusione.
Poi informa i clienti, se ci sono stati ordini o pagamenti compromessi. Scrivi in modo conciso: cosa è successo, quali dati sono corretti, a chi rivolgersi se il pagamento è già andato da un'altra parte. Non allungare il testo su 2 schermi. Le persone hanno bisogno di una risposta, non di stile.
Cambia le password e chiudi gli accessi non necessari. Controlla gli account dei dipendenti, dei collaboratori, la mail dell'amministratore, FTP, hosting e il pannello CMS. Se c'è stato un accesso sospetto, annota l'orario e l'IP, e poi chiedi a uno specialista di controllare i log. Spesso è possibile vedere da dove è iniziata la sostituzione.
7. Come proteggere il sito da una nuova sostituzione
Inizia con i diritti di accesso. Il manager dei contenuti non dovrebbe avere accesso ai file di sistema, e il collaboratore non dovrebbe avere accesso completo all'intero pannello di amministrazione, se il suo compito è solo il layout. L'autenticazione a due fattori sul pannello di controllo e sulla mail riduce notevolmente il rischio, specialmente se qualcuno memorizza la password nel browser.
È utile tenere un registro delle modifiche. Chi, quando e cosa ha cambiato - 3 righe già forniscono chiarezza in caso di incidente. Se il sito è piccolo, basta una semplice tabella. Se il progetto è grande, attiva il controllo delle versioni e le notifiche sulle modifiche nelle sezioni critiche. Non per bellezza, ma per non dover cercare il colpevole tra gli screenshot.
Le copie di sicurezza non servono «per ogni evenienza», ma secondo un programma. Conserva le ultime 2-3 versioni, per poter ripristinare una modifica non riuscita in 10-15 minuti. Aggiungi il monitoraggio dei file: se il modello dei dati cambia, devi saperlo non dopo una settimana dal cliente. Non è un lusso.
Un ulteriore strato di protezione è la verifica degli script e dei plugin esterni. La sostituzione a volte avviene tramite un modulo di pagamento di terze parti o un modulo di contatto. Se hai un vecchio plugin che nessuno ha aggiornato da 8 mesi, controllalo per primo. E non dimenticare di testare il sito dopo gli aggiornamenti su una copia separata, e non subito sul dominio di produzione.
8. Quando è opportuno contattare specialisti
Se la sostituzione ha interessato solo un blocco di testo, l'amministratore del sito può gestire il compito. Ma se i file sul server sono stati modificati, sono comparsi utenti sconosciuti o i dati vengono sostituiti di nuovo dopo un ripristino, chiamate uno sviluppatore e un esperto di sicurezza informatica. Una sostituzione ripetuta nello stesso giorno significa quasi sempre che l'accesso è ancora aperto.
Un avvocato è necessario quando ci sono già stati trasferimenti su dati di terzi o c'è il rischio di una controversia con un cliente. Lui aiuterà a documentare l'incidente, conservare la corrispondenza e preparare le notifiche. A volte è più importante non riparare il sito nel primo minuto, ma raccogliere correttamente le prove: screenshot, registri, orari delle modifiche, copie delle pagine. Questo poi fa risparmiare non ore, ma settimane.
Se non siete sicuri di dove cercare la sostituzione, è meglio effettuare un controllo su più livelli: contenuto del sito, email, PDF, accessi, link di pagamento, registri CMS. Più punti di corrispondenza ci sono, più è facile capire dove è avvenuta la sostituzione. E sì, in queste situazioni la fretta eccessiva quasi sempre ostacola.
Nella pratica, di solito bastano 4 controlli: aprire la pagina dei dettagli, confrontare il conto con il modello, controllare l'email di pagamento e guardare i log delle modifiche degli ultimi giorni. Se c'è una discrepanza in almeno un punto, non si tratta più di un'ipotesi, ma di una ricerca della causa.



