La negative SEO è l'insieme delle azioni fatte da terzi per far perdere posizioni a un sito su Google: link spam puntati contro di lui, copie dei suoi testi, recensioni false, segnalazioni di copyright inventate, intrusioni nel server. La forma più raccontata, i link spam, dal 2016 funziona molto meno di quanto si legga in giro. Le altre funzionano ancora, e nei risultati italiani se ne parla poco.
Mentre preparavamo questo articolo, visilay.com stava ricevendo un'ondata di link da domini spam: 408 nuovi domini referenti tra il 1° agosto e il 5 ottobre 2026, 377 dei quali negli ultimi undici giorni. Usiamo quei numeri per mostrare che aspetto ha, visto da dentro, quello che molti chiamerebbero un attacco, e cosa conviene fare. Spoiler: quasi niente.
Cosa rientra nella negative SEO, e cosa no
La parola viene usata per tre cose diverse, e confonderle porta a decisioni sbagliate.
La negative SEO in senso stretto colpisce un sito altrui. È diversa dalla black hat SEO, che è manipolazione fatta sul proprio sito per salire, e dalla penalizzazione che un sito si procura da solo comprando link (la trattiamo nella guida alle penalizzazioni di Google). È diversa anche dal cosiddetto reverse SEO, che spinge in basso i risultati sgraditi su un nome o un marchio: uno dei primi risultati italiani per «seo negativa» parla proprio di questo.
In Italia la domanda è piccola ma costante. Secondo i dati Google Ads estratti con DataForSEO, «negative seo» ha una media di 30 ricerche al mese, con un picco di 170 nel maggio 2026, e «seo negativa» ne ha 20. La prima pagina italiana che risponde è vecchia: tra i dieci risultati che abbiamo letto ci sono pezzi del 2015, del 2018 e del 2020, solo due articoli aggiornati negli ultimi due anni (Italiaonline ed EVE Milano, quest'ultimo sull'analisi dei log) e un sito che vende attacchi, con pagamento in criptovaluta.
Come appare un'ondata di link spam: i dati di visilay.com
I numeri vengono dall'indice backlink di DataForSEO, interrogato il 5 ottobre 2026 sul dominio visilay.com. Nei primi sette mesi del 2026 il sito ha guadagnato da 0 a 11 nuovi domini referenti al mese, 28 in tutto. Poi è cambiato il ritmo.
| Periodo | Nuovi domini referenti | Note |
|---|---|---|
| Gennaio-luglio 2026 | 28 | da 0 a 11 al mese |
| Agosto 2026 | 11 | circa uno ogni tre giorni |
| 1-24 settembre 2026 | 20 | primi segnali dal 18 settembre |
| 25-30 settembre 2026 | 153 | tra 18 e 35 al giorno |
| 1-5 ottobre 2026 | 224 | picco di 71 il 4 ottobre |
| Totale 1 agosto-5 ottobre | 408 | il 90% dei 452 domini referenti attuali |
L'identikit di quei 408 domini è più interessante del conteggio.
| Caratteristica | Domini | Su 408 |
|---|---|---|
| Estensioni a basso costo (.store, .space, .online, .site, .shop, .website, .link, .info, .xyz) | 376 | 92% |
| Spam score DataForSEO pari o superiore a 55 (scala 0-100) | 312 | 76% |
| Parola «checker» nel nome a dominio | 232 | 57% |
| Parola «backlink» nel nome a dominio | 86 | 21% |
| Link marcati nofollow | 8 | 2% |
| Domini .it | 0 | 0% |
I nomi dicono quasi tutto: dachecker, seocheckerfreetool, buypbn, casinobacklinks. Sono reti di pagine generate in automatico che creano una scheda per ogni dominio analizzato o venduto, spesso per vendere a loro volta pacchetti di link. Chi ci sia dietro non lo sappiamo, e per decidere cosa fare non serve saperlo.
Un'avvertenza sul numero più vistoso: lo spam score è una metrica proprietaria di DataForSEO, come il «toxicity score» di altri tool. Google non lo legge. Lo usiamo qui per descrivere i domini, non per stabilire cosa ne pensa Google.
Per un sito in questa situazione la risposta corretta, secondo i criteri che Google ha messo per iscritto, è non fare niente: niente disavow, niente richieste di rimozione. Quello che va guardato è altrove, e lo vediamo più sotto.
Perché i link spam di solito non fanno niente
Nel settembre 2016 Google ha annunciato che Penguin è entrato nell'algoritmo principale e che da quel momento svaluta i link spam invece di abbassare l'intero sito che li riceve. È il passaggio che ha tolto alla negative SEO via link gran parte della sua forza.
Nel dicembre 2022 è arrivato il secondo pezzo. Con il link spam update, distribuito dal 14 dicembre 2022 al 12 gennaio 2023, Google ha dichiarato di usare SpamBrain «per neutralizzare l'impatto dei link innaturali sui risultati di ricerca».
La documentazione ufficiale sullo strumento di rifiuto dei link è esplicita: «nella maggior parte dei casi, Google è in grado di stabilire quali link sono attendibili senza ulteriori indicazioni, pertanto per gran parte dei siti non è necessario utilizzare questo strumento». Nella stessa pagina Google scrive che si adopera perché le azioni di siti di terze parti non danneggino un sito.
Le persone di Google lo ripetono da anni. John Mueller, interpellato su Reddit nel novembre 2022, ha risposto che quei link li ignorerebbe: se i concorrenti sono competenti non ti costruiscono link, se sono incompetenti i link non avranno effetto (lo scambio è riportato da Search Engine Journal). Gary Illyes, in un'intervista del maggio 2024 riportata dalla stessa testata, ha detto di aver ricevuto «centinaia, letteralmente centinaia» di presunti casi di negative SEO, e che nessuno lo era davvero.
C'è anche un dato di terzi. Ahrefs racconta nella sua guida alla negative SEO che la pagina del suo backlink checker riceve oltre un milione di link da pagine spam e porta comunque circa 133.000 visite organiche al mese. Il dato è di Ahrefs e non riguarda il mercato italiano, ma il meccanismo che descrive non dipende dal paese.
Il caso italiano più documentato che abbiamo trovato va nella direzione opposta, ed è del 2015, cioè prima di Penguin 4.0. Un sito editoriale di moda, raccontato da I'm Evolution, aveva ricevuto un'azione manuale per link innaturali dopo che le sue pagine erano state clonate su domini compromessi: circa 600.000 link in ingresso, traffico sceso da 3.000-4.000 visite organiche al giorno a qualche decina. L'azione manuale è stata revocata sette giorni dopo la richiesta di riconsiderazione. Oggi lo stesso schema verrebbe in gran parte svalutato in automatico; resta utile perché mostra l'unico scenario in cui il disavow serve davvero.
Gli attacchi che funzionano ancora
Il rischio si è spostato dai link ad altri canali. Questa è la nostra valutazione, attacco per attacco, di quanto ognuno può far male a un sito italiano oggi.
| Attacco | Cosa colpisce | Rischio reale oggi | Dove si vede per primo | Prima mossa |
|---|---|---|---|---|
| Intrusione nel sito (spam iniettato, redirect, pagine nascoste) | Indice, sicurezza, fiducia degli utenti | Alto | Search Console, sezione Sicurezza e azioni manuali | Bonifica, aggiornamenti, richiesta di revisione |
| Recensioni false sulla scheda Google | Local pack e conversioni | Alto per le attività locali | Notifiche della scheda | Segnalazione a Google, risposta pubblica, documentazione |
| Segnalazioni di copyright false | Rimozione di URL dai risultati | Basso ma rapido | URL che spariscono dall'indice | Contronotifica a Google |
| Testi copiati da altri siti | Duplicati, canonical sbagliata | Basso | Ricerca di una frase tra virgolette | Richiesta di rimozione, canonical corretta |
| Richieste false di rimozione link | Perdita di link buoni | Basso | Link persi nel report backlink | Avvisare i siti che ti linkano |
| Scansioni aggressive, hotlinking, DDoS | Velocità, risorse del server | Medio su hosting piccoli | Log del server | CDN, firewall, limiti di richieste |
| Link spam in massa | Posizionamento | Basso | Report backlink | Ignorare, disavow solo nei casi previsti |
L'intrusione resta l'attacco più efficace
Un sito violato può finire con pagine di spam indicizzate a suo nome, redirect verso altri domini o testi nascosti agli utenti e mostrati a Googlebot, che è una forma di cloaking fatta da altri. Le norme antispam di Google classificano tutto questo come contenuti compromessi, e il problema è del sito che li ospita, anche se non li ha scritti.
Il punto d'ingresso tipico, per i siti WordPress, sono i plugin. Secondo il rapporto Patchstack pubblicato nel 2026, nel 2025 sono state scoperte 11.334 nuove vulnerabilità nell'ecosistema WordPress: il 91% nei plugin, il 9% nei temi, appena 6 nel core. Per le vulnerabilità sfruttate in massa, il tempo mediano tra la pubblicazione e gli attacchi su larga scala è di 5 ore. Sono dati globali, non italiani, ma un plugin vulnerabile non sa in che paese è installato. Su cosa controllare c'è la nostra guida alla sicurezza del sito web.
Una variante più sottile riguarda i tag canonical: chi riesce a modificarli può indicare a Google che la versione principale di una pagina sta altrove. Come funziona il segnale lo spieghiamo nella pagina sull'URL canonical.
Le recensioni false colpiscono chi vive di ricerche locali
Per un ristorante, uno studio o un negozio, venti recensioni a una stella in una settimana spostano più clienti di qualunque link spam. Google dichiara di aver bloccato o rimosso nel 2025 oltre 292 milioni di recensioni contrarie alle sue norme e più di 13 milioni di schede false, e di aver migliorato i sistemi che riconoscono chi chiede soldi per togliere recensioni a una stella pubblicate apposta. Sono numeri mondiali: Google non pubblica il dato italiano.
Quanto pesano le recensioni nel posizionamento locale lo abbiamo misurato in un test su 24 schede del local pack. Per il funzionamento delle tre classifiche locali c'è la guida alla local SEO.
Le segnalazioni di copyright inventate
Il diritto d'autore offre un'arma che non passa dagli algoritmi: se Google accoglie una segnalazione di violazione, l'URL viene tolto dai risultati e ci torna solo dopo una contronotifica del titolare del sito. Google ha portato in tribunale chi ne abusava. Nel caso Google LLC contro Nguyen Van Duc e altri, il tribunale federale del Northern District of California ha concesso il 27 settembre 2024 una sentenza in contumacia che vieta agli imputati di inviare segnalazioni di copyright basate su affermazioni false.
Come capire se un calo dipende da un attacco
Quasi mai lo è, quindi l'ordine dei controlli conta. Quello che consigliamo è questo.
- In Google Search Console apri Azioni manuali e Problemi di sicurezza. Se sono vuote, un attacco via link che ti abbia penalizzato è da escludere quasi del tutto.
- Confronta la data del calo con la dashboard degli aggiornamenti di Google. Un calo che coincide con un core update ha quasi sempre a che fare con l'aggiornamento dell'algoritmo, non con un concorrente.
- Cerca pagine che non hai scritto tu: nel rapporto sulle pagine indicizzate e con una ricerca site: seguita da parole tipiche dello spam (farmaci, casinò, prestiti). Se ne trovi, il problema è un'intrusione. Come si legge quel rapporto lo spieghiamo nella guida all'indicizzazione.
- Apri i log del server e guarda chi sta scansionando cosa. Picchi di richieste sullo stesso file o su URL con parametri inventati sono il segno di un abuso del crawling.
- Solo alla fine guarda i backlink. Un'ondata come quella che ha ricevuto visilay.com è rumore di fondo finché i controlli precedenti sono puliti.
Se nessuno di questi passaggi spiega il calo, la causa è quasi certamente un'altra: le abbiamo messe in ordine nella guida al calo di traffico del sito e in quella su perché un sito non compare su Google.
Il disavow: quando serve e quando fa danni
Google indica due condizioni, da soddisfare entrambe: un numero considerevole di link spam, artificiali o di bassa qualità verso il sito, e link che hanno causato un'azione manuale o che è probabile la causino. Un'ondata di domini «checker» su un sito che non ha mai comprato link non soddisfa la seconda.
Il disavow non è neutro. Ahrefs riporta, nell'articolo sui «toxic backlinks», il caso di un utente che ha perso il 60% del traffico dopo aver rifiutato i link segnalati come tossici da un tool, e un proprio test in cui il disavow ha abbassato temporaneamente il traffico, risalito dopo la rimozione del file. Rifiutare in blocco vuol dire rischiare di buttare anche i link che contano. Su quali link pesano ancora c'è la nostra analisi sulla link building.
Cosa dice la legge italiana
Una premessa: non siamo avvocati, e quello che segue è un orientamento, non una consulenza.
- Entrare in un sito altrui senza autorizzazione è accesso abusivo a un sistema informatico, punito dall'art. 615-ter del codice penale con la reclusione fino a tre anni nella forma base. La denuncia si presenta alla Polizia Postale.
- Diffondere tra il pubblico notizie e apprezzamenti su un concorrente idonei a screditarlo è concorrenza sleale per denigrazione, prevista dall'art. 2598, n. 2, del codice civile. Vale tra imprese concorrenti.
- Dal 2023 il Codice del consumo considera sempre ingannevole inviare, o far inviare, recensioni false (art. 23, lettera bb-quater, introdotta dal d.lgs. 26/2023). La competenza è dell'AGCM.
- Per turismo e ristorazione c'è una norma specifica: la legge 11 marzo 2026, n. 34, pubblicata nella Gazzetta Ufficiale n. 68 del 23 marzo 2026. L'articolo 19 considera lecita una recensione solo se scritta entro 30 giorni dall'uso del servizio da chi lo ha usato davvero, e le dà una validità di due anni; l'articolo 20 vieta l'acquisto e la cessione di recensioni.
Per i link spam una norma specifica non esiste, e soprattutto manca quasi sempre il modo di dimostrare chi li ha creati. Per intrusioni e recensioni false, invece, conviene documentare subito: screenshot con data, estratti dei log, copie delle recensioni prima che spariscano.
Domande frequenti
Sì, ma ha cambiato forma. I link spam vengono svalutati da Google dal 2016, con Penguin 4.0, e neutralizzati da SpamBrain dal 2022. Restano efficaci le intrusioni nel sito, le recensioni false sulla scheda Google e le segnalazioni di copyright false.
Raramente. Google scrive che nella maggior parte dei casi sa stabilire da solo quali link sono attendibili. Il rischio esiste soprattutto per i siti che hanno già una storia di link comprati o un'azione manuale per link innaturali.
No, a meno che valgano due condizioni insieme: i link sono molti e hanno causato, o rischiano di causare, un'azione manuale. Un disavow fatto in blocco sulla base del punteggio di un tool può togliere valore anche ai link buoni.
Dipende dal tipo di attacco. Controlla prima Azioni manuali e Problemi di sicurezza in Search Console, poi le pagine indicizzate che non hai scritto, poi i log del server e solo alla fine i backlink. Risalire all'autore è quasi impossibile per i link spam, più facile per recensioni false e intrusioni.
Dipende dalla tecnica. Violare un sito è accesso abusivo a sistema informatico (art. 615-ter c.p.), screditare un concorrente può essere concorrenza sleale (art. 2598 c.c.), inviare recensioni false è una pratica ingannevole per il Codice del consumo e, per turismo e ristorazione, è vietato dalla legge 34/2026. Per i link spam non esiste una norma specifica.
Il danno che un sito si fa da solo
Secondo noi la negative SEO più dannosa, oggi, è quella che un sito si fa da solo dopo aver aperto un report backlink pieno di bollini rossi: file di disavow con migliaia di righe, richieste di rimozione inviate a siti buoni, settimane spese a inseguire domini come quelli che in questi giorni linkano noi. Le ondate di link spam alimentano un piccolo mercato di audit dei «link tossici», e il punteggio che le fa sembrare gravi lo calcola un tool, non Google. Se il calo è reale e la causa non salta fuori con i cinque controlli sopra, è il tipo di diagnosi che facciamo in un audit SEO e nel nostro servizio SEO.