Seguridad · Respuesta a incidentes

Web hackeada: limpieza de malware y recuperación

Si tu web redirige a sitios raros, Google la marca como peligrosa o tu proveedor te ha suspendido el alojamiento, no basta con borrar un par de ficheros. Hay que contener, limpiar a fondo, cerrar la puerta por la que entraron y comprobar que no queda nada.

Señales de que te han hackeado

Algunas son evidentes; otras pasan meses sin que nadie las vea.

  • Redirecciones a casinos, farmacias o webs de spam, a veces solo desde el móvil o al llegar desde Google.
  • Aviso de «Este sitio puede ser peligroso» en Google o en el navegador.
  • Páginas en Google que tú no has creado: spam en otros idiomas, productos falsos…
  • Tu servidor envía spam o su IP aparece en listas negras.
  • La CPU al 100 % sin motivo: puede ser un minero de criptomonedas.
  • Usuarios administradores que no reconoces o ficheros PHP donde solo debería haber imágenes.

Qué hago

No es solo WordPress: PrestaShop, Joomla, Laravel, PHP propio o el propio servidor Linux.

Limpieza de la web

Ficheros comparados con las versiones oficiales, webshells y puertas traseras eliminadas, también las escondidas en imágenes o en el núcleo.

Base de datos y usuarios

Contenido inyectado, usuarios administradores falsos y tareas programadas maliciosas.

Servidor comprometido

Mineros de criptomonedas, rootkits, procesos y servicios de persistencia, claves SSH ajenas y accesos que no deberían existir.

Correo y reputación

Si el servidor ha enviado spam: cortar el envío, limpiar la cola y salir de las listas negras.

Cómo actúo ante una intrusión

El orden importa: limpiar sin entender qué pasó suele acabar en una segunda infección.

  1. 1

    Contención

    Copia del estado actual como prueba, cortar accesos y frenar el daño activo.

  2. 2

    Análisis

    Cómo entraron: plugin vulnerable, contraseña filtrada, otra web del mismo servidor…

  3. 3

    Limpieza y cierre

    Fuera el malware, todo actualizado, permisos corregidos, contraseñas nuevas y cortafuegos.

  4. 4

    Informe

    Qué pasó, qué se hizo y qué queda pendiente, por escrito y en claro.

Tecnologías

  • WordPress
  • PrestaShop
  • Joomla
  • Laravel
  • PHP
  • Linux
  • Webshells
  • Rootkits
  • Criptominería
  • Google Search Console

Preguntas frecuentes

¿Cuánto se tarda en limpiar una web hackeada?

Depende del tamaño y de cuánto tiempo lleve dentro el atacante. La contención es lo primero; el resto te lo estimo cuando vea el caso.

¿Se pierden datos con la limpieza?

El objetivo es no perder nada: antes de tocar se hace una copia completa, y todo lo que se retira se guarda en cuarentena por si hiciera falta recuperarlo.

¿Volverán a entrar?

Si solo se borra el malware, es muy probable. Por eso se busca y se cierra la vía de entrada, se actualiza todo y se dejan medidas para detectar cambios.

Google marca mi web como peligrosa, ¿qué hago?

Tras la limpieza se solicita una revisión en Google Search Console. Cuando Google comprueba que la web está limpia, retira el aviso.

¿Tengo que avisar a alguien?

Si se han podido ver datos personales de clientes, puede ser obligatorio notificarlo a la Agencia Española de Protección de Datos en un plazo de 72 horas. En el informe te indico qué datos estaban expuestos para que lo valores.

Contacto

¿Hablamos?

¿Tienes una idea por construir, una plataforma que se ha quedado corta o una red que da sustos? Cuéntamelo. Te digo cómo lo haría, cuánto tardaría y cuánto costaría, sin compromiso.

O escríbeme directamente: