{"id":4662,"date":"2026-09-29T19:41:29","date_gmt":"2026-09-29T19:41:29","guid":{"rendered":"https:\/\/netguide.io\/news\/2026\/09\/29\/dollyway-malware-compromette-20-000-siti-wordpress-in-tutto-il-mondo\/"},"modified":"2026-09-29T19:41:30","modified_gmt":"2026-09-29T19:41:30","slug":"dollyway-malware-compromette-20-000-siti-wordpress-in-tutto-il-mondo","status":"publish","type":"post","link":"https:\/\/netguide.io\/news\/it\/2026\/09\/29\/dollyway-malware-compromette-20-000-siti-wordpress-in-tutto-il-mondo\/","title":{"rendered":"DollyWay Malware Compromette 20.000 siti WordPress in tutto il mondo"},"content":{"rendered":"<div id=\"netgu-781268969\" class=\"netgu-before-content netgu-entity-placement\"><script async src=\"\/\/pagead2.googlesyndication.com\/pagead\/js\/adsbygoogle.js?client=ca-pub-6258556257245998\" crossorigin=\"anonymous\"><\/script><ins class=\"adsbygoogle\" style=\"display:block;\" data-ad-client=\"ca-pub-6258556257245998\" \ndata-ad-slot=\"3494115342\" \ndata-ad-format=\"auto\"><\/ins>\n<script> \n(adsbygoogle = window.adsbygoogle || []).push({}); \n<\/script>\n<\/div>\n<p class=\"wp-block-paragraph\">Una campagna di malware attiva per anni, soprannominata \u201cDollyWay,\u201d ha compromesso pi\u00f9 di 20.000 siti web WordPress in tutto il mondo. Il software dannoso agisce come un sistema di reindirizzamento su larga scala che imbuti i visitatori di siti infetti a siti web fraudolenti. Secondo i ricercatori di GoDaddy Security, la campagna \u00e8 attiva dal 2016 e si \u00e8 evoluta considerevolmente nel corso degli anni.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Otto anni di Cybercrimine sofisticato<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La versione attuale del malware, DollyWay v3, utilizza tecniche di offuscamento avanzato e di riinfezione automatica per mantenere un foothold persistente su siti web compromessi. Mentre le versioni precedenti del malware hanno distribuito pi\u00f9 pericolosi payload come ransomware o trojan bancari, il focus \u00e8 ora spostato a monetizzazione attraverso reindirizzamenti fraudolenti.<\/p><div id=\"netgu-3872104251\" class=\"netgu-content netgu-entity-placement\"><aside class=\"deals-top deals-top--compact\">\n\n\t\t\t<h3 class=\"deals-top__title\">Top-Deals<\/h3>\n\t\n\t\t\t<ul class=\"deals-top__list\">\n\t\t\t\t\t\t\t<li class=\"deals-top__item\">\n\t\t\t\t\t<a class=\"deals-top__link\" href=\"https:\/\/netguide.io\/deals\/de\/deals\/moon-knight-digital-watch-face-fuer-wear-os-4\/\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<img class=\"deals-top__image\" src=\"https:\/\/netguide.io\/news\/wp-content\/uploads\/sites\/15\/2026\/09\/deal-27-150x150.png\" alt=\"\" width=\"52\" height=\"52\" loading=\"lazy\" \/>\n\t\t\t\t\t\t\n\t\t\t\t\t\t<span class=\"deals-top__body\">\n\t\t\t\t\t\t\t<span class=\"deals-top__name\">MOON KNIGHT Digital Watch Face f\u00fcr Wear OS 4+<\/span>\n\n\t\t\t\t\t\t\t<span class=\"deals-top__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-top__price\">Gratis<\/span>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<s>0.89 \u20ac<\/s>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-discount\">-100%<\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<\/span>\n\n\t\t\t\t\t\t<span class=\"deals-top__temperature\">\n\t\t\t\t\t\t\t55\u00b0\n\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/li>\n\t\t\t\t\t\t\t<li class=\"deals-top__item\">\n\t\t\t\t\t<a class=\"deals-top__link\" href=\"https:\/\/netguide.io\/deals\/de\/deals\/train-sim-world-7-starter-pack-kostenlos-fuer-ps4-ps5-xbox-pc\/\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<img class=\"deals-top__image\" src=\"https:\/\/netguide.io\/news\/wp-content\/uploads\/sites\/15\/2026\/09\/capsule_616x353-11-150x150.jpg\" alt=\"\" width=\"52\" height=\"52\" loading=\"lazy\" \/>\n\t\t\t\t\t\t\n\t\t\t\t\t\t<span class=\"deals-top__body\">\n\t\t\t\t\t\t\t<span class=\"deals-top__name\">Train Sim World 7: Starter Pack kostenlos f\u00fcr PS4, PS5, Xbox, PC<\/span>\n\n\t\t\t\t\t\t\t<span class=\"deals-top__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-top__price\">Gratis<\/span>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<\/span>\n\n\t\t\t\t\t\t<span class=\"deals-top__temperature\">\n\t\t\t\t\t\t\t55\u00b0\n\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/li>\n\t\t\t\t\t\t\t<li class=\"deals-top__item\">\n\t\t\t\t\t<a class=\"deals-top__link\" href=\"https:\/\/netguide.io\/deals\/de\/deals\/ml2u-watchfaces-fuer-wearos-im-google-play-store-2\/\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<img class=\"deals-top__image\" src=\"https:\/\/netguide.io\/news\/wp-content\/uploads\/sites\/15\/2026\/09\/2844734_1-150x150.webp\" alt=\"\" width=\"52\" height=\"52\" loading=\"lazy\" \/>\n\t\t\t\t\t\t\n\t\t\t\t\t\t<span class=\"deals-top__body\">\n\t\t\t\t\t\t\t<span class=\"deals-top__name\">ML2U Watchfaces f\u00fcr WearOS im Google Play Store<\/span>\n\n\t\t\t\t\t\t\t<span class=\"deals-top__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-top__price\">Gratis<\/span>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<s>1.39 \u20ac<\/s>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-discount\">-100%<\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<\/span>\n\n\t\t\t\t\t\t<span class=\"deals-top__temperature\">\n\t\t\t\t\t\t\t54\u00b0\n\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/li>\n\t\t\t\t\t\t\t<li class=\"deals-top__item\">\n\t\t\t\t\t<a class=\"deals-top__link\" href=\"https:\/\/netguide.io\/deals\/de\/deals\/kostenloses-dlc-bundle-fuer-gears-of-war-e-day-liquid-death-bundle\/\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<img class=\"deals-top__image\" src=\"https:\/\/netguide.io\/news\/wp-content\/uploads\/sites\/15\/2026\/09\/2844571_1-150x150.webp\" alt=\"\" width=\"52\" height=\"52\" loading=\"lazy\" \/>\n\t\t\t\t\t\t\n\t\t\t\t\t\t<span class=\"deals-top__body\">\n\t\t\t\t\t\t\t<span class=\"deals-top__name\">Kostenloses DLC-Bundle f\u00fcr Gears of War E-Day \u2013 Liquid Death Bundle<\/span>\n\n\t\t\t\t\t\t\t<span class=\"deals-top__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-top__price\">Gratis<\/span>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<\/span>\n\n\t\t\t\t\t\t<span class=\"deals-top__temperature\">\n\t\t\t\t\t\t\t54\u00b0\n\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/li>\n\t\t\t\t\t\t\t<li class=\"deals-top__item\">\n\t\t\t\t\t<a class=\"deals-top__link\" href=\"https:\/\/netguide.io\/deals\/de\/deals\/kostenlose-emote-im-clash-royale-store\/\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<img class=\"deals-top__image\" src=\"https:\/\/netguide.io\/news\/wp-content\/uploads\/sites\/15\/2026\/09\/share-image-clashroyale-150x150.jpg\" alt=\"\" width=\"52\" height=\"52\" loading=\"lazy\" \/>\n\t\t\t\t\t\t\n\t\t\t\t\t\t<span class=\"deals-top__body\">\n\t\t\t\t\t\t\t<span class=\"deals-top__name\">Kostenlose Emote im Clash Royale-Store<\/span>\n\n\t\t\t\t\t\t\t<span class=\"deals-top__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-top__price\">Gratis<\/span>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<\/span>\n\n\t\t\t\t\t\t<span class=\"deals-top__temperature\">\n\t\t\t\t\t\t\t54\u00b0\n\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/li>\n\t\t\t\t\t<\/ul>\n\n\t\t\t\t\t<p class=\"deals-top__more\">\n\t\t\t\t<a href=\"https:\/\/netguide.io\/deals\/\">Alle Deals ansehen \u2192<\/a>\n\t\t\t<\/p>\n\t\t\t<\/aside>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">I ricercatori di GoDaddy hanno scoperto che le campagne di malware apparentemente separate fanno parte di un&#8217;operazione su larga scala. Hanno trovato infrastrutture identiche, modelli di codice simili e strategie di monetizzazione corrispondenti. Il nome \u201cDollyWay\u201d deriva da una linea di codice all\u2019interno del malware:<em>definire(\u2018DOLLY WAY\u2019, \u2018Dominazione Mondiale\u2019)<\/em>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Infezioni di massa attraverso WordPress vulnerabilit\u00e0<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DollyWay v3 sfrutta le vulnerabilit\u00e0 note (\u201cn-day exploits\u201d) in plugin e temi WordPress per compromettere i siti web. Secondo i ricercatori, il sistema genera circa 10 milioni di pagine fraudolente ogni mese. I siti infetti reindirizzano i visitatori a falsi incontri portali, siti di gioco d&#8217;azzardo, pagine truffa cripto e offerte premio falso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Monetizzazione avviene attraverso le reti di affiliazione<em>VexTrio<\/em>e<em>LosPollos<\/em>. Queste reti pagano gli aggressori per ogni reindirizzamento di successo degli utenti a pagine fraudolente.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Una catena di infezione multistadio fornisce copertura<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;infezione di siti web WordPress inizia con un&#8217;iniezione di script. In questo passaggio, la funzione WordPress<em>Traduzione:<\/em>\u00e8 abusato per caricare un ulteriore script dannoso. Questo script ispeziona i visitatori del sito infetto e li classifica per origine, tipo di dispositivo e dati di referrer. Solo alcuni gruppi di utenti sono in realt\u00e0 reindirizzati alle pagine fraudolente:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>I visitatori senza un referrer (vista di pagina diretta) non vengono reindirizzati.<\/li>\n\n\n\n<li>Bots o crawler sono rilevati e bloccati (il malware include un elenco di 102 agenti utente robot noti).<\/li>\n\n\n\n<li>Gli amministratori di WordPress non sono reindirizzati, rendendo il malware pi\u00f9 difficile da rilevare.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Il reindirizzamento finale \u00e8 effettuato tramite un sistema di direzione del traffico (TDS) che utilizza tre siti web selezionati casualmente, gi\u00e0 infetti come nodi. Questi carica codice JavaScript nascosto che richiama le pagine fraudolente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un trucco particolarmente ingegnoso: il reindirizzamento viene attivato solo una volta che l&#8217;utente clicca su un elemento di pagina. Questo impedisce strumenti di analisi passiva o software di sicurezza di rilevare i reindirizzamenti maligni durante semplici viste di pagina.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Riinfezione automatica minaccia di pulizia<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Uno dei tratti pi\u00f9 persistenti di DollyWay \u00e8 la sua capacit\u00e0 di reinfettare automaticamente un sito di pulizia. Il malware diffonde il suo codice in tutti i plugin attivi di un sistema WordPress. Inoltre, se non \u00e8 gi\u00e0 presente, installa il<em>WPCode<\/em>plugin, che \u00e8 normalmente utilizzato per le personalizzazioni innocue. Questo plugin, tuttavia, \u00e8 caricato con codice dannoso offuscato e volutamente nascosto dagli amministratori in modo che non appare nell&#8217;interfaccia WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In cima a questo, il malware crea account di amministratore nascosti con nomi casuali, 32 caratteri. Questi possono essere rintracciati solo attraverso un&#8217;ispezione diretta del database e non sono visibili nel cruscotto WordPress.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Misure di protezione e conseguenze<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">GoDaddy Security ha pubblicato un elenco di indicatori di compromesso (IoCs) per aiutare gli operatori del sito web a identificare e rimuovere il malware. Gli esperti consigliano fortemente gli amministratori di WordPress per applicare gli aggiornamenti di sicurezza regolari, utilizzare solo plugin e temi affidabili, e distribuire un Web Application Firewall (WAF) per bloccare potenziali tentativi di attacco.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La campagna di DollyWay mostra che le minacce su larga scala e ben organizzate possono persistere per anni se si nascondono e si evolvono in modo intelligente. Gli operatori del sito dovrebbero quindi intensificare le loro misure di sicurezza per evitare di entrare a far parte di una vasta rete di reindirizzamenti fraudolenti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo GoDaddy, ulteriori dettagli sui meccanismi di infezione esatti e l&#8217;infrastruttura del malware DollyWay saranno pubblicati in un rapporto successivo.<\/p>\n<div id=\"netgu-3511509974\" class=\"netgu-after-content netgu-entity-placement\"><script async src=\"\/\/pagead2.googlesyndication.com\/pagead\/js\/adsbygoogle.js?client=ca-pub-6258556257245998\" crossorigin=\"anonymous\"><\/script><ins class=\"adsbygoogle\" style=\"display:block;\" data-ad-client=\"ca-pub-6258556257245998\" \ndata-ad-slot=\"4559785002\" \ndata-ad-format=\"auto\"><\/ins>\n<script> \n(adsbygoogle = window.adsbygoogle || []).push({}); \n<\/script>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>La campagna di malware DollyWay ha compromesso oltre 20.000 siti WordPress dal 2016, reindirizzando i visitatori a pagine truffa tramite un TDS stealthy.<\/p>\n","protected":false},"author":1,"featured_media":1483,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[],"tags":[],"class_list":["post-4662","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"brizy_media":[],"_links":{"self":[{"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/posts\/4662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/comments?post=4662"}],"version-history":[{"count":1,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/posts\/4662\/revisions"}],"predecessor-version":[{"id":4663,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/posts\/4662\/revisions\/4663"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/media\/1483"}],"wp:attachment":[{"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/media?parent=4662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/categories?post=4662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/tags?post=4662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}