Señales de una web comprometida y el orden correcto para actuar: contraseñas, análisis con Imunify, actualizaciones, restauración por ticket y aviso a Google.
Una web hackeada casi nunca es un ataque dirigido: es un plugin sin actualizar o una contraseña débil que un robot ha encontrado. La buena noticia es que se recupera. La mala es que limpiar sin cerrar la puerta por la que entraron sirve de poco, así que el orden de los pasos importa.
Antes de empezar
- Haber entrado en tu área de cliente (Cómo entrar en tu área de cliente de Netebu) y en el panel Plesk (Cómo entrar al panel Plesk de tu hosting desde el área de cliente).
- Reconoce las señales: la web muestra contenido que no es tuyo, redirige a otra página, Google avisa de que «este sitio puede haber sido comprometido», el navegador la marca como peligrosa, aparecen usuarios o plugins que no instalaste, o tu dominio empieza a enviar spam.
- No borres nada a ciegas todavía: primero contraseñas y análisis, después limpieza. Y apunta la fecha en la que la web aún estaba bien: la vas a necesitar.
Paso a paso
-
Cambia todas las contraseñas que tocan la web: la de administrador de WordPress o de tu aplicación, la del panel Plesk (Cómo cambiar la contraseña de tu panel Plesk y cuándo la necesitas), la del FTP (Cómo cambiar la contraseña de tu FTP) y la de la base de datos (Cómo gestionar tu base de datos). Si tu WordPress tiene más administradores, cámbialas todas o bórralos si no los reconoces.
-
Lanza un análisis de malware con Imunify desde Plesk (Cómo analizar tu web en busca de malware con Imunify). Te dirá qué ficheros están infectados y dónde: suelen ser plugins, temas o ficheros sueltos con nombres raros en la raíz o en
uploads.
-
Limpia lo detectado. Si Imunify ofrece limpiar o poner en cuarentena, hazlo. Un plugin o un tema infectado se borra entero y se vuelve a instalar limpio desde su fuente oficial; los plugins y temas que no uses, fuera.
-
Actualiza todo: WordPress, plugins, temas y la versión de PHP si está fuera de soporte (Cómo actualizar WordPress, plugins y temas sin romper tu web, Cómo cambiar la versión de PHP de tu web). Aquí es donde se cierra la puerta: el agujero por el que entraron casi siempre es una versión antigua.
-
Si la web sigue rota o no te fías de la limpieza, pídenos restaurar la copia diaria de una fecha anterior al ataque (Cómo pedirnos que restauremos una copia de seguridad de tu hosting). Después de restaurar, vuelve al paso 4 sin saltártelo: si restauras la misma versión vulnerable, te vuelven a entrar.
-
Cierra por fuera: activa el cortafuegos de aplicaciones web (Qué es el firewall de aplicaciones web y cuándo activarlo), endurece WordPress (Cómo endurecer la seguridad de tu WordPress con WP Toolkit) y activa la verificación en dos pasos en tu área de cliente (Cómo activar la verificación en dos pasos en tu área de cliente). Si Google marcó la web, entra en Search Console, en Seguridad y Acciones manuales, y pulsa Solicitar revisión cuando esté limpia.
Cómo comprobar que ha funcionado
Un nuevo análisis de Imunify sale limpio, la web abre en una ventana privada sin redirecciones ni contenido extraño, en WordPress no hay usuarios ni plugins que no reconozcas y, al cabo de unos días, Google deja de mostrar el aviso.
Si algo falla
- Vuelve a aparecer el malware a los pocos días: queda una puerta abierta. Revisa usuarios de WordPress, ficheros
.phpenuploads, tareas programadas y plugins desconocidos; y si no lo encuentras, abre un ticket (Cómo abrir un ticket de soporte y que se resuelva a la primera) con lo que ha detectado Imunify. - Tu dominio envía spam: cambia también las contraseñas del correo (Cómo cambiar o recuperar la contraseña de un buzón de correo) y revisa reenvíos que no hayas puesto (Cómo reconocer un correo falso que se hace pasar por Netebu o tu webmail).
- El navegador dice «No es seguro» después de limpiar: es otra cosa, el certificado o el contenido mixto (Tu web dice «No es seguro»: certificado, contenido mixto y HTTPS forzado).
- Cualquier otra cosa: abre un ticket desde tu área de cliente con el dominio y desde cuándo notas el problema.