Abusos IVE SSVM

Chi controlla ive.org? Le domande a cui l’IVE deve rispondere

Scritto da

in

I membri dell’Incarnate Word Institute dicono di non sapere chi abbia accesso ai loro siti web.

Ma cosa significa esattamente? Che non conoscono una password? Che hanno perso il contatto con un fornitore? Che non riescono a identificare chi gestisce il dominio principale dell’istituzione?

Abbiamo esaminato tracce pubbliche di ive.org. Abbiamo trovato un dominio attuale, fornitori identificabili, email istituzionale configurata e segni di attività tecnica recente. I risultati non rivelano chi abbia le password. Ci permettono di porre domande specifiche a cui l’IVE dovrebbe rispondere.

La prima parte spiega i risultati in linguaggio quotidiano. La seconda parte presenta i dati tecnici e i loro limiti, per chi desidera esaminare le basi della ricerca.

Un dominio attuale e servizi identificabili

Il dominio ive.org ha una data di scadenza pari al 2 marzo 2027. I registri consultati mostrano cambiamenti amministrativi recenti. Questo non consente di determinare la data esatta del rinnovo o chi sia intervenuto: una modifica del registro e un rinnovo sono operazioni separate.

Il dominio è registrato tramite Network Solutions. Il suo indirizzo pubblico internet consente di identificare l’infrastruttura di hosting. I log email puntano ai server Google.

Non stiamo quindi trattando di servizi impossibili da trovare. Esistono fornitori specifici da cui è possibile indagare su chi abbia stipulato i conti e quali meccanismi esistano per recuperarli. Il fatto che queste informazioni non appaiono pubblicamente non dimostra che l’istituzione non abbia i mezzi per ottenerle.

Il sito presenta attività tecniche recenti

Il controllo del 1° ottobre 2026 ha trovato file in stile web con date di modifica dello stesso giorno. Uno di questi è associato alla home page. Tra le osservazioni di settembre e ottobre, alcuni identificatori di versione delle risorse servite dal sito sono cambiati.

Questo non prova che qualcuno sia entrato quella mattina per modificare la pagina principale. Aggiornamenti automatici, processi di cache o rigenerazione dei file possono produrre cambiamenti senza un intervento umano immediato.

Ciò che mostrano le risposte esaminate è che l’infrastruttura funziona e mostra recenti segni di elaborazione tecnica. Un sito web può preservare testi vecchi mentre i suoi componenti cambiano. L’età delle sue pubblicazioni non è sufficiente per descriverlo come completamente abbandonato.

Un indirizzo di supporto sul dominio stesso

La configurazione della posta pubblica include soporte@ive.org come indirizzo destinatario per i report tecnici sull’autenticazione dei messaggi.

Non sappiamo se quella direzione riceve i report o se qualcuno li legge. Ma è in una configurazione specifica. È un altro indizio: chi l’ha creato, chi lo gestisce, può essere usato per localizzare il responsabile tecnico?

“Non lo sappiamo” ha bisogno di una spiegazione

È possibile che alcuni membri dell’IVE non conoscano le credenziali. La ricerca pubblica non ci permette di stabilire ciò che ciascuno sa ciascuno. Ma questa ignoranza individuale non risolve la questione istituzionale.

Chi ha stipulato il contratto del dominio? Chi riceve le bollette di hosting? Quali indirizzi vengono usati per recuperare gli account? Chi gestisce la posta? I fornitori sono stati contattati per chiarire questo?

Se i servizi funzionano automaticamente, deve essere chiarito sotto quali conti e contratti. Se sono gestiti da un’azienda esterna, deve essere individuato. Se le credenziali sono andate perse, deve essere spiegato quali passi sono stati compiuti per recuperarle e con quale risultato.

Potrebbero esserci vere difficoltà. Ciò che manca, nella spiegazione fornita all’autore, è una descrizione verificabile di tali difficoltà.

Ciò che i dati ci permettono di affermare

Le prove non dimostrano una menzogna deliberata di una persona determinata. Né dimostra che i superiori dell’IVE conoscano le password. Presentarlo così andrebbe oltre quanto osservato.

Ma i risultati ci permettono di mettere in dubbio l’adeguatezza della risposta. Il dominio è attuale, i servizi hanno fornitori identificabili e il sito presenta attività tecnica recente. Ci sono punti specifici da cui indagare la sua amministrazione.

Non è necessario divulgare password o compromettere la sicurezza del sito web. Basta identificare le responsabilità, specificare quale controllo detiene l’istituzione e documentare i passi compiuti per recuperare ciò che afferma di non sapere.

Dire “non lo sappiamo” può essere l’inizio di un’indagine. Non dovrebbe essere la tua conclusione.


White Paper: Dati, Fonti e Limiti

Le seguenti osservazioni provengono dalle consultazioni pubbliche condotte il 18 settembre e il 1° ottobre 2026. Sono osservazioni datate: le risposte dei servizi possono cambiare. I link permettono di ripetere le consultazioni, ma non garantiscono che riproducano i risultati storici.

Ho esaminato i record RDAP e DNS, le intestazioni HTTP, l’HTML, le sitemap e le risposte pubbliche dell’API REST di WordPress. Non sono state utilizzate credenziali, non è stato tentato il login e non è stato fatto alcun tentativo di aggirare i controlli di accesso. Gli orari sono espressi in UTC salvo diversa indicazione.

1. Registrazione del dominio

Sono stati consultati il registro RDAP del Public Interest Registry, operatore di .org, e il registro RDAP di Network Solutions, registrar del dominio.

CampoRisultato osservato
Dominioive.org
RegistroNetwork Solutions, LLC
Identificatore IANA2
Creazione, secondo il registro .org1997-03-01T05:00:00.678Z
Scadenza2027-03-02T05:00:00Z
Ultima modifica, secondo il registro .org2026-08-12T08:58:49.504Z
Ultima modifica, secondo Network Solutions2026-09-07T06:37:43Z
StatoTrasferimento del cliente vietato
DNSSECdelegazioneFirmato: falso

Il Public Interest Registry ha inoltre indicato un aggiornamento del suo database RDAP al 2026-10-01T12:59:17.679Z. Network Solutions indicato 2026-09-07T06:37:43Z per il campo aggiornamento del database RDAP. Questi campi non devono essere confusi con un’azione del proprietario.

Interpretazione: Il dominio ha una data di scadenza futura e i record contengono eventi recenti. Le date di ultima modifica differiscono tra le due fonti e vengono mantenute come tali. Nessuna delle due permette di dichiarare autonomamente quando il dominio è stato rinnovato. Lo stato di restrizione di trasferimento non identifica nemmeno l’utente dell’account.

2. Privacy del registro

Network Solutions presenta i contatti del proprietario e del responsabile tecnico tramite PERFECT PRIVACY, LLC. Gli indirizzi pubblicati sono wj8rn3ta992@networksolutionsprivateregistration.com per il proprietario e zg9ym4nz9wd@networksolutionsprivateregistration.com per il contatto tecnico.

Questi indirizzi appartengono al servizio di privacy e non identificano pubblicamente il vero controller. L’uso della privacy del registro è comune; non costituisce di per sé una prova di cattiva condotta.

3. DNS e risoluzione del dominio

InchiestaRisultato osservato
A per ive.org70.32.23.90
CNAME di www.ive.orgive.org
NSns1.supercp.com, ns2.supercp.com, ns3.supercp.com, ns4.supercp.com
70.32.23.90 PTRmi3-sr28.supercp.com
CAANessun record CAA nella risposta esaminata

Le informazioni SOA ricevute nella sezione autorità della query DNS erano:

ns1.supercp.com. root.mi3-sr28.supercp.com. 2026081300 3600 1800 1209600 86400

Il numero di serie 2026081300 è formattato come 13 agosto 2026, seguito da un contatore. Questa è un’inferenza basata su una convenzione comune, non su una data di modifica dimostrata: l’amministratore può usare un’altra convenzione o impostare manualmente il numero. Le query sono state effettuate utilizzando il servizio DNS pubblico di Google.

4. Infrastruttura di hosting

La query RDAP di ARIN per 70.32.23.90 ha collocato l’indirizzo nel blocco70.32.16.0/20, denominato INTERNET-BLK-A2HOS-14, con A2 Hosting, Inc. come registrante. Le entità di contatto associate includono anche WHG Hosting Services Ltd.

Il registro dell’organizzazione includeva una data di registrazione del 16 marzo 2004 e una data di modifica del 31 marzo 2026. Si tratta di dati del fornitore, non di eventi attribuibili al conto ive.org.

Limite: Assegnare un indirizzo IP identifica l’infrastruttura di rete. Non identifica il cliente contrattuale dell’hosting né il titolare delle credenziali.

5. Posta: MX, SPF, DMARC e DKIM

MX PriorityServer
1aspmx.l.google.com
5alt1.aspmx.l.google.com
5alt2.aspmx.l.google.com
10alt3.aspmx.l.google.com
10alt4.aspmx.l.google.com

Il record SPF pubblicato era:

v=spf1 include:_spf.google.com ~all

La politica DMARC era _dmarc.ive.org :

v=DMARC1;p=quarantine;sp=none;adkim=s;aspf=s;pct=100;fo=0;rf=afrf;ri=86400;rua=mailto:soporte@ive.org

La configurazione dichiara quarantena per il dominio primario, una policy none per i sottodomini, allineamento rigoroso di SPF e DKIM, applicazione del 100% e invio di report aggregati a soporte@ive.org. Una chiave pubblica DSA RSA è stata trovata anche in default._domainkey.ive.org; il valore completo della chiave non è riprodotto in questo rapporto.

Interpretazione e limiti: gli MX sono supportati da Google Workspace. I log mostrano che queste impostazioni sono state pubblicate, ma non forniscono prove di un abbonamento attuale, del funzionamento di ogni cassetta postale, della ricezione dei report o dell’uso effettivo della chiave DKIM.

6. Risposta HTTP e WordPress

La query HTTPS sulla pagina di copertina restituiva HTTP/2 200. Le intestazioni server: LiteSpeed, x-powered-by: PHP/8.5.10 e content-type: text/html; charset=UTF-8, insieme a HSTS, x-frame-options e x-content-type-options.

La risposta impostava un cookie pll_language=es, in scadenza il 1° ottobre 2027, e pubblicava i link all’API REST e alla pagina con ID 2. Le intestazioni descrivono ciò che il server dichiara; non sostituiscono un’ispezione interna della sua configurazione.

http://ive.org/ e https://www.ive.org/ reindirizzato tramite 301 alle https://ive.org/risposte, con attribuzione del reindirizzamento a WordPress.

https://ive.org/wp-login.php reindirizzato da una risposta 302 a https://ive.org/iveorg/wp-login.php, dove la pagina di login con stato 200 e un cookie wordpress_test_cookierispondeva. Il percorso https://ive.org/wp-admin/ è stato reindirizzato verso /iveorg/wp-admin/ e poi verso l’autenticazione. In questa sequenza, è stato osservato un cookie mfn-builder, relativo a BeTheme.

Limite: Una pagina di autenticazione accessibile dimostra che il meccanismo è reattivo. Non dimostra che una persona mantiene una password valida.

7. Componenti esposti dall’API REST

Il 1° ottobre, la radice dell’API ha pubblicato i seguenti namespace:

Chimpmatic-Lite/V1
CMatic
CMatic/V1
contatto-forma-7/v1
duplicato-post/v1
elementor-ai/v1
elementor-mcp-composer/v1.0.18
elementor-one/v1
elementor-pro/v1
elementor/v1
elementor/v1/documents
elementor/v1/feedback
jetpack-boost/v1
Jetpack/v4
Jetpack/V4/Explat
jetpack/v4/stats-app
mio-jetpack/v1
OEMBED/1.0
PLL/V1
wordfence-login-security/v1
wordfence/v1
WP-Abilities/v1
WP-Block-Editor/v1
WP-Site-Health/v1
WP/v2
WPCOM/v2
WPCOM/v3

Questi percorsi mostrano i componenti registrati all’applicazione. Non dimostrano che siano tutti utilizzati, che abbiano abbonamenti attuali o che qualcuno abbia utilizzato funzionalità di IA. elementor-mcp-composer/v1.0.18 compare nell’osservazione di ottobre e non compariva nell’elenco ottenuto a settembre; questa differenza non consente di fissare la data di installazione.

La query restituiva wp/v2/users un errore 401, code rest_user_cannot_view. Le route wp-site-health/v1/tests/background-updates e wp-site-health/v1/tests/page-cache 401, code rest_forbidden restituiti. Una query GET per una rotta di pulizia della cache Jetpack restituiva 404, senza una route corrispondente; questo risultato non dimostra che la funzione non esista usando un altro metodo HTTP.

Non è stato ottenuto un elenco di amministratori né l’accesso alle impostazioni di aggiornamento automatico.

8. Parametri della versione osservati

Risorse18 settembre1 ottobre
Risorse Elementor4.2.4Valori tra cui 4.3.3 e 4.3.1
Risorse Generali del Sito7.1.17.1.2
Modulo di Contatto 76.1.76.1.7
BeTheme24.0.3.124.0.3.1

In ottobre, il valore 8.4.5 compariva anche tra i parametri esaminati. Nell’HTML, undici occorrenze di 4.3.3, undici di 24.0.3.1, sette di 4.3.1, quattro di 7.1.2 e quattro di 6.1.7.

Limite: Questi sono i valori dei parametri ver= degli URL serviti. Possono essere usati per invalidare le cache. Non costituiscono un audit delle versioni installate né consentono di attribuire modifiche a un aggiornamento manuale.

9. File Elementor con Date Recenti

Il 18 settembre custom-frontend.min.css?ver=1789726592, , situato sotto https://ive.org/iveorg/wp-content/uploads/elementor/css/. Il numero corrisponde al 18 settembre 2026 alle 10:16:32 UTC. Il suo intestazione Last-Modified indicava la stessa data e ora.

Il 1° ottobre, i seguenti valori sono stati osservati nella stessa directory:

File e parametroUltima modifica osservata, UTCDimensione dichiarata
custom-frontend.min.css?view=1790849897 1 ottobre 2026, 10:18:1754.805 byte
post-2931.css?visualizzazione=1790850085 1 ottobre 2026, 10:21:2515.282 byte
post-2.css?view=1790850407 1 ottobre 2026, 10:26:4728.072 byte

Il file post-2.css conteneva selettori .elementor-2, coerenti con la loro associazione con la pagina principale, identificata come pagina 2. Conteneva anche riferimenti a immagini con percorsi del 2021; una data recente del CSS non implica che quelle immagini siano nuove.

Queste altre risorse apparvero con il ver=1790849897: custom-apple-webkit.min.css, custom-pro-widget-call-to-action.min.css, custom-pro-widget-nav-menu.min.css, custom-pro-widget-slides.min.css, custom-pro-widget-testimonial-carousel.min.css, custom-widget-icon-list.min.css, post-2942.css y post-488.css. Le tue intestazioni individuali non sono presentate come verificate in questo rapporto.

Interpretazione: Per i tre file controllati in ottobre, i parametri temporali corrispondevano alle date dichiarate dal server. Questo supporta una recente ricostruzione o modifica tecnica. Non dimostra modifica dei contenuti, login o intervento da parte di una persona specifica. Le intestazioni sono dati dichiarati dal server, non log forensi interni.

10. Date dei contenuti e sitemap

Tra le pagine restituite dalle query REST effettuate, la modifica più recente osservata è stata prueba-popup, 2023-04-24T12:18:51datata . Anche i file multimediali più recenti esaminati sono datati 24 aprile 2023. Questo descrive i risultati ottenuti; non attesta una revisione approfondita di tutte le pubblicazioni e degli stati interni.

PaginaLastmod osservato nella sitemap
Copertina19 luglio 2022
/contacto/5 giugno 2023
/contato/2025-05-23T11:09:52-05:00

L’indice della mappa del sito includeva versioni sotto /en, /it, /pt, /fr, /nl, /uk, /de, /pl y /ar. I campi lastmod sono dichiarazioni del sito: non identificano l’editore né descrivono cosa è cambiato.

Queste query non hanno trovato prove sufficienti per confermare che nel 2026 fosse stato pubblicato nuovo contenuto. Questo risultato è compatibile con l’attività tecnica osservata nei file di stile.

11. Controlli senza risultato utilizzabile

Interrogare i certificati usando crt.sh restituiva un errore 502. Il controllo tramite OpenSSL inoltre non produceva informazioni utilizzabili. Pertanto, questo report non attribuisce date di emissione, scadenze o emittenti di certificati a ive.org.

12. Portata della conclusione

Le osservazioni descrivono un dominio attuale, servizi configurati, un’applicazione accessibile e segni di recenti cambiamenti tecnici. Non identificano l’amministratore, non dimostrano chi conosce le credenziali e non provano una menzogna deliberata. Non permettono nemmeno di stabilire quanto dell’attività provenga dalle automazioni.

La sua utilità è porre domande verificabili: chi mantiene il rapporto contrattuale con i fornitori, chi gestisce i conti di recupero e quali azioni l’IVE ha intrapreso per chiarire il controllo della sua infrastruttura.

La verifica finale di queste responsabilità richiede informazioni contrattuali o interne: conti di registro e alloggi, fatture, contatti autorizzati e registri amministrativi. Tali informazioni non sono state ottenute tramite questa inchiesta pubblica.

Commenti

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *