Seguridad y SSL

Qué hacer si han comprometido tu web o hosting

Revisado el 4 min de lectura hacking malware

Una intrusión puede afectar a una web pequeña igual que a una grande. Las señales incluyen redirecciones ajenas, usuarios nuevos, páginas de phishing, archivos modificados o envíos de correo que no reconoces. Esas señales orientan la investigación; no demuestran por sí solas cómo entró el atacante.

Contener y guardar evidencias

  1. Anota cuándo apareció el problema, qué URLs afecta y qué cambios legítimos se hicieron recientemente.
  2. Conserva una copia del estado actual, archivos, base de datos y registros en un almacenamiento aislado. Identifícala como comprometida, no como copia limpia.
  3. Limita el acceso a la aplicación afectada y los accesos comprometidos. Una página de mantenimiento puede ocultar la portada sin detener scripts, tareas o accesos directos: comprueba el alcance del cierre.
  4. Si hay phishing, malware público o envíos abusivos activos, contáctanos para coordinar la contención y la revisión del servicio.

No borres masivamente lo que marque un escáner ni restaures encima sin conservar el estado previo. Puedes perder contenido legítimo y las pistas necesarias para evitar que vuelva a ocurrir.

Investigar toda la cuenta

Revisa aplicaciones y versiones, plugins y temas, usuarios administradores, accesos FTP/SSH/cPanel, tareas programadas, bases de datos y configuraciones. Una credencial FTP robada es una posibilidad; también lo son una vulnerabilidad, una dependencia abandonada o código propio inseguro.

El aislamiento entre cuentas de hosting reduce el alcance entre clientes. Dentro de una misma cuenta, varias webs pueden compartir permisos y credenciales: revisa las otras instalaciones, aunque no muestren síntomas. Las medidas de seguridad del servicio no sustituyen el mantenimiento de cada aplicación.

Elegir cómo recuperar

Situación Siguiente paso
Hay una copia anterior a los indicios Probar su restauración, comprobar contenido y corregir la vía de entrada antes de reabrir
No hay una copia confiable Reconstruir con paquetes oficiales y recuperar solo contenido revisado
Se repite después de limpiar Revisar persistencias, otras webs de la cuenta, credenciales y equipos utilizados

Una restauración puede perder mensajes, pedidos o contenido posterior a esa fecha. Decide cómo conservar esos datos y no supongas que la copia está limpia solo porque es antigua.

Para WordPress, sigue el procedimiento de limpieza. Sustituye núcleo y componentes desde fuentes confiables, revisa contenido y configuraciones y retira lo innecesario. La antigüedad de la última actualización de un plugin es una señal para investigar su mantenimiento, no una prueba automática de vulnerabilidad.

Antes de reabrir

Cierra la vía de entrada, aplica actualizaciones compatibles, revoca sesiones y secretos expuestos y prueba las funciones principales. Revisa después si reaparecen archivos, usuarios, tareas o envíos inesperados. Un análisis sin detecciones es solo una de las comprobaciones.

Si varias webs tienen responsables o riesgos distintos, separarlas en cuentas de hosting puede limitar el alcance de futuros incidentes. Mover una web infectada a otra cuenta no la limpia.

Avisos de Google y problemas de correo

El contenido malicioso puede provocar avisos de Safe Browsing o problemas de seguridad en Search Console. Después de corregir todos los casos, solicita la revisión desde el informe correspondiente y explica qué has solucionado. La retirada de avisos no es inmediata ni demuestra por sí sola la limpieza completa.

Si hubo spam, revisa la cola y las causas antes de reactivar envíos. La reputación del dominio o la IP puede quedar afectada; no se recupera simplemente al borrar el script.

También te puede ayudar

¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.