Ghiduri
Site-ul tău trimite spam fără să știi și ți-a ajuns IP-ul pe blacklist: cum afli, cum cureți și cum delistezi
Emailurile tale ajung brusc în spam sau sunt respinse, deși nu ai schimbat nimic. De multe ori cauza e că serverul tău trimite spam fără știrea ta, iar IP-ul a ajuns pe un blacklist. Vezi cum confirmi, cum cureți cauza și cum delistezi în ordinea corectă.

Într-o dimineață, un client nu îți mai răspunde la oferta trimisă cu o zi în urmă. Suni, iar omul îți spune calm că emailul tău a aterizat direct în spam. Verifici și vezi că nu e un caz izolat: jumătate din mesajele tale către clienți se întorc cu o eroare ciudată, în care apare cuvântul „Spamhaus". Tu nu ai schimbat nimic. Și totuși, ceva trimite spam în numele tău, iar internetul a început să te trateze ca pe un spammer.
Vestea proastă e că, foarte probabil, chiar serverul sau site-ul tău trimite spam fără ca tu să știi, iar IP-ul de pe care pleacă mailul a ajuns pe o listă de blocare. Vestea bună e că se rezolvă, dar numai dacă faci pașii în ordinea corectă. Iar ordinea contează enorm: cei mai mulți se grăbesc să ceară scoaterea de pe listă, sar peste curățenie și sunt relistați în câteva ore. Hai să o luăm ca la carte.
Cum îți dai seama că site-ul tău trimite spam
Semnele sunt rareori subtile, doar că le confundăm cu altceva. Cel mai frecvent prim semnal e o notificare de la firma de găzduire: ți-au suspendat contul de email sau ți-au trimis un avertisment de abuz, fiindcă au văzut un val de mesaje plecând de la tine. Apoi vine inundația de mesaje „delivery failed" pentru emailuri pe care nu le-ai trimis niciodată, ecoul campaniei de spam care a folosit adresa ta.
În paralel, emailurile tale reale încep brusc să pice sau să ajungă în spam, deși SPF, DKIM și DMARC sunt în regulă. Apar clienți care îți spun, jenați, că au primit „de la tine" un mesaj dubios cu un link. Serverul devine lent, iar coada de mail e umflată cu mii de mesaje în așteptare. Oricare două dintre aceste semne, împreună, înseamnă aproape sigur că ești sursa, nu victima colaterală.
Un indiciu care îți spune direct cauza
De ce trimite spam un site la care nimeni nu s-a atins
Tocmai pentru că nimeni nu s-a atins de el. Un site lăsat în pace e un site neactualizat, iar boții găsesc exact genul ăsta de țintă. În ordinea în care le văd cei care curăță site-uri, cauzele tipice sunt acestea.
Cel mai des, un CMS compromis, de regulă WordPress, printr-un plugin sau o temă veche ori piratată. Odată intrat, atacatorul urcă un script de tip „mailer" sau un web shell, un fișier PHP discret (prin foldere ca wp-content/uploads, cu nume gen mail.php sau send.php) care primește o listă de destinatari și trimite spam în masă. Acesta e, de cele mai multe ori, chiar motorul care expediază. Pe locul următor sunt formularele de contact sau de înregistrare neprotejate, abuzate ca releu deschis: un bot le completează automat și le folosește ca să trimită mail către oricine. Urmează credențialele de SMTP sau de cPanel furate prin phishing sau prin malware care fură parole, cu care atacatorul se autentifică drept tine și trimite mail „legitim". Mai rar, dar real: un cont de email individual cu parolă slabă și fără doi factori, malware direct pe server sau un releu SMTP prost configurat, lăsat deschis pe un server mai vechi.
Spamul e, în fond, doar simptomul. Sub el stă, aproape întotdeauna, o spargere. De aceea merită citite și semnele clasice că un site a fost spart și lista de măsuri din ghidul despre cum protejezi un site WordPress, fiindcă acolo stau cauzele pe care le cureți acum.

Cum verifici pe ce blacklist ești și ce înseamnă fiecare
Înainte să repari, vrei o radiografie clară. Cel mai rapid instrument e MXToolbox Blacklist Check: îi dai IP-ul serverului tău de mail și îl testează deodată pe peste 100 de liste. Pentru Spamhaus, mergi direct la check.spamhaus.org, care acceptă atât IP, cât și domeniu și îți spune pe ce listă ești și din ce cauză. Pentru o verificare amănunțită, multirbl.valli.org adună peste 200 de liste. Iar pentru cum te vede Gmail, te uiți în Google Postmaster Tools.
Important e să citești corect rezultatul, pentru că lista pe care apari îți spune deja cauza. O listare pe XBL trimite aproape sigur spre o compromitere, deci acolo cauți spargerea. O listare pe CSS înseamnă că de pe IP-ul tău pleacă email cu reputație proastă, cel mai des tot din cauza unei spargeri, dar uneori doar dintr-o configurare proastă sau din practici de trimitere neglijente. PBL înseamnă că trimiți direct de pe un IP care nu ar trebui să trimită mail (tipic, o adresă dinamică sau rezidențială), deci soluția e să folosești un server de trimitere autentificat, nu să te delistezi. DBL înseamnă că nu IP-ul, ci chiar domeniul tău e marcat. Și o curățenie de igienă: dacă vreun tutorial mai vechi îți spune să verifici SORBS, ignoră-l. SORBS a fost închis în 2024 și nu mai conține date, deși unele unelte încă îl afișează din inerție.
Cum cureți cauza și delistezi, în ordinea corectă
Aici se câștigă sau se pierde tot. Regula de aur, scrisă chiar de Spamhaus, e simplă: întâi curățenia, apoi confirmarea că s-a oprit, abia la final delistarea. Dacă inversezi pașii, te relistezi singur.
Găsește și scoate cauza
Scanează și curăță site-ul, șterge scripturile de mailer și web shell-urile, restaurează dintr-un backup curat dacă nu ești sigur, fă update la CMS și la toate pluginurile și elimină tot ce e nefolosit sau piratat.
Schimbă toate cheile
Rotește toate parolele: găzduire, cPanel, toate conturile de email, administratorii din CMS și baza de date. Atacatorul poate avea încă acces chiar dacă ai șters fișierul lui.
Închide ușa abuzată
Pune CAPTCHA sau honeypot și limitare de rată pe formulare, ca să nu mai poată fi folosite ca releu, și asigură-te că nu permit injectarea de destinatari în antet.
Confirmă că spamul s-a oprit
Urmărește coada de mail și logurile până vezi că volumul a revenit la normal și nu mai pleacă mesaje necunoscute. Nu trece mai departe până nu e liniște.
Abia acum cere delistarea
Folosește check.spamhaus.org pentru Spamhaus și formularul fiecărei liste pentru rest. Listările XBL și CSS dispar adesea automat în 24 până la 72 de ore de la oprirea activității; SBL, lista manuală, poate cere un tichet.
Două precizări care îți scutesc timp pierdut. Prima: numele vechi „Blocklist Removal Center" al Spamhaus a fost scos din uz, instrumentul actual e chiar verificatorul de la check.spamhaus.org, așa că nu mai căuta pagina veche din tutoriale. A doua: pentru PBL există auto-delistare, dar numai dacă IP-ul e static, e al tău, rulează un server de mail și are DNS direct și invers corect; cererile de pe adrese de Gmail sau Yahoo sunt respinse automat.
De ce te relistezi imediat
Vecinul de pe găzduirea partajată care te bagă pe blacklist
Există și scenariul în care chiar nu e vina ta. Pe găzduire partajată împarți un singur IP de ieșire cu zeci sau sute de alte site-uri. Dacă unul dintre vecini e compromis și trimite spam, IP-ul comun ajunge pe blacklist, iar mailul tău suferă deși tu nu ai greșit cu nimic.
Problema e că un IP care nu e al tău nu îl poți delista singur, fiindcă regulile cer să fie sub controlul tău. Aici furnizorul de găzduire trebuie să intervină: să curețe contul vinovat și apoi să ceară scoaterea. Dacă povestea se repetă și reputația ta de expeditor are de suferit constant din cauza vecinilor, semnul e clar că ai depășit găzduirea partajată. Soluția durabilă e un IP dedicat sau, și mai bine, trimiterea emailurilor printr-un serviciu de email tranzacțional autentificat, separat de site.
Cum previi să se repete
Odată ieșit din criză, închizi ușile pe viitor. Pe partea de email, configurează corect SPF, DKIM și DMARC, mai ales că Gmail și Yahoo le cer oricum expeditorilor de volum. Nu trimite mail direct cu funcția PHP mail(), ci printr-un releu SMTP autentificat sau un serviciu dedicat, fiindcă mailul nesemnat de pe găzduire e ușor de abuzat și de respins.
Pe partea de site, ține CMS-ul și pluginurile la zi, pune doi factori pe găzduire și pe conturile de email, întărește formularele și monitorizează volumul de mail care pleacă, ca să prinzi un vârf suspect din prima zi, nu din notificarea de suspendare. Peste toate, un firewall pentru aplicații web (WAF) gestionat oprește o bună parte din exploatările prin care intră, în primul rând, scripturile de spam.
Și un ultim aspect, ușor de uitat în graba curățeniei: dacă spargerea care a dus la spam a expus și date cu caracter personal (de exemplu baza de clienți sau conținutul căsuțelor), intri sub obligația GDPR de a notifica ANSPDCP în cel mult 72 de ore de când afli. În plus, poți raporta incidentul la DNSC, la numărul 1911, apelabil din orice rețea la tarif normal. Spamul în sine nu e automat o breșă de date, dar compromiterea din spatele lui poate fi.
Dacă vrei să nu te mai întorci aici
Întrebări frecvente
Cum îmi dau seama că site-ul meu trimite spam?
Semnele clasice: primești valuri de mesaje „delivery failed" pentru emailuri pe care nu le-ai trimis, găzduirea îți suspendă contul sau îți trimite o notificare de abuz, emailurile tale legitime încep brusc să pice sau să ajungă în spam, clienții îți spun că au primit spam „de la tine", iar coada de mail e neobișnuit de mare. Dacă mesajul de respingere pomenește un blacklist (de exemplu Spamhaus), e clar. O listare pe Spamhaus XBL în special înseamnă, aproape sigur, că serverul tău e compromis.
Cum verific dacă IP-ul sau domeniul meu e pe un blacklist?
Cel mai rapid, rulezi IP-ul serverului de mail prin MXToolbox Blacklist Check, care îl testează simultan pe peste 100 de liste. Pentru Spamhaus folosești check.spamhaus.org, care acceptă IP sau domeniu și îți spune pe ce listă ești și de ce. Pentru o verificare amplă, multirbl.valli.org adună peste 200 de liste. Pentru reputația la Gmail, te uiți în Google Postmaster Tools. Lista pe care apari îți spune cauza: XBL înseamnă aproape sigur compromitere, CSS înseamnă email cu reputație proastă de pe IP-ul tău (frecvent tot din compromitere), PBL înseamnă că trimiți dintr-un IP care nu ar trebui să trimită, iar DBL înseamnă că domeniul tău e cel marcat.
Cum scot IP-ul de pe Spamhaus?
Ordinea e totul: întâi cureți cauza (scoți scripturile de mailer malițios, restaurezi dintr-un backup curat, schimbi toate parolele, faci update și închizi formularul abuzat), confirmi că spamul s-a oprit și abia apoi ceri delistarea de la check.spamhaus.org. Numele vechi „Blocklist Removal Center" a fost scos din uz, nu îl mai căuta. Listările XBL și CSS dispar adesea automat în 24 până la 72 de ore după ce activitatea încetează, iar SBL poate cere un tichet. Dacă delistezi înainte să repari cauza, ești relistat imediat. Și un detaliu important: SORBS s-a închis în 2024, deci ignoră orice tutorial care îți spune să te delistezi de acolo.
Sunt pe blacklist din cauza unui vecin de pe găzduirea partajată. Ce fac?
Pe găzduire partajată împărți un singur IP de ieșire cu multe alte site-uri, așa că un site „vecin" compromis poate ajunge cu IP-ul comun pe blacklist chiar dacă tu nu ai greșit cu nimic. De regulă nu poți delista singur un IP care nu e al tău: furnizorul de găzduire trebuie să curețe contul vinovat și apoi să ceară scoaterea. Dacă se repetă, mută-te pe un IP dedicat sau trimite emailurile printr-un serviciu de email tranzacțional autentificat.
Citește și
GhiduriCum protejezi un site WordPress de atacuri (ghid 2026)
De ce WordPress e atacat constant și lista de măsuri care chiar contează, de la pagina de login până la protecția în rețea.
GhiduriCum oprești emailurile false în numele firmei tale
Dacă cineva poate trimite emailuri care par de la firma ta, îți poate păcăli clienții și angajații. SPF, DKIM și DMARC închid ușa, dacă le configurezi corect și în etape.
Amenințări7 semne că site-ul tău a fost spart (și ce să faci)
Cum recunoști un site spart înainte să te avertizeze Google sau clienții, și ce faci în primele ore ca să limitezi pagubele.